這是一起典型的現代網路犯罪案例。兩名年輕駭客因攻擊倫敦交通局(Transport for London, TfL)而被判處五年半監禁。這起事件不僅造成了高達 2,900 萬英鎊的損失,更揭露了目前最危險的威脅組織之一 Scattered Spider 的運作邏輯。
對於工程師來說,這起案件最值得關注的不是判決結果,而是攻擊者如何突破企業防線,以及為什麼傳統的密碼保護在他們面前幾乎毫無作用。
攻擊者的身分與組織背景
參與此案的兩名年輕人被認為是 Scattered Spider 成員。這個組織在資安界也被稱為 Octo Tempest 或 UNC3944。他們與傳統的駭客不同,並不傾向於挖掘複雜的零日漏洞(Zero-day Vulnerability,指尚未被發現或修復的軟體漏洞),而是專精於身分盜用(Identity Theft)與社會工程(Social Engineering)。
社會工程是指透過心理操縱,誘使目標人物洩漏機密資訊或執行特定操作的手段。Scattered Spider 擅長利用人的弱點來獲取權限,而非單純依賴技術破解。
突破防線的關鍵:身分驗證漏洞
雖然官方報告沒有詳細說明 TfL 被攻破的具體路徑,但根據該組織一貫的攻擊模式以及 Google 提供的加固建議,我們可以推論出其核心手法。
他們通常使用 Vishing(Voice Phishing,語音釣魚),也就是打電話給企業員工,偽裝成 IT 支援人員或管理層,誘導員工提供登入憑據。接著,他們會建立偽造的單一登入(SSO, Single Sign-On)頁面來攔截使用者名稱、密碼以及多因素驗證(MFA, Multi-Factor Authentication)的驗證碼。
最關鍵的一步在於 MFA 繞過。攻擊者在獲取驗證碼後,會迅速將自己的裝置註冊為該帳號的授權設備。一旦攻擊者成功將自己的手機或硬體金鑰綁定到員工帳號,他們就擁有了永久的進入權限,即便員工隨後更改密碼也無法將其剔除。
這解釋了為什麼 TfL 在遭受攻擊後,必須強制所有 27,000 名員工親自回到辦公室進行面對面的人員身分核對並重設密碼。因為在數位空間中,身分驗證系統已經被污染,無法信任任何遠端提交的身分證明。
攻擊造成的實際影響
此次攻擊導致 TfL 148 個系統癱瘓,直接影響了數百萬人的日常通勤。包括數位支付通道中斷、優惠交通卡申請停止,以及針對弱勢族群的 Dial-a-Ride 預約服務失效。
此外,大量個人資料外洩,包括姓名、電子郵件、住址,甚至約 5,000 人的銀行帳號與分行代碼。更危險的是,若非 TfL 及時採取主動斷網(Pull the network down)來遏制擴散,這場攻擊可能導致英國經濟損失高達 560 億英鎊。
工程實務的啟示:如何防禦這類攻擊
對於負責系統設計或維運的工程師,這起案件提供了三個重要的防禦方向:
第一,強化身分驗證的流程。不要過度依賴單純的 SMS 或 App 驗證碼,因為這些都可以被社會工程手段攔截。應考慮導入 FIDO2 等基於硬體金鑰的強驗證,這類驗證無法被簡單地透過釣魚頁面轉發。
第二,審視權限變更的核准機制。當員工申請重設密碼、更改 MFA 綁定裝置或更新聯絡資訊時,系統不應僅依賴現有的數位憑據,而應引入第二路核對機制(例如主管審核或多重人工核對),防止攻擊者在獲取單一帳號後快速擴展權限。
第三,建立快速隔離機制。TfL 在此案中採取了極端但有效的做法:直接關閉網路以限制攻擊者橫向移動(Lateral Movement,指攻擊者在進入內網後,嘗試從一台機器跳轉到另一台機器的過程)。這提醒我們,在面對未知且高權限的入侵時,快速的隔離比嘗試在線修復更有效。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。