技術

資料外洩是什麼:網路攻擊如何運作,為何194天才被發現

Susan Hill

大多數資料外洩事件是透過一封熟悉的信封送達個人手中:公司信函、小心翼翼的道歉,以及提供十二個月免費信用監控。信中未描述的,是信件寄出前發生的一切。從攻擊者首次進入網路,到你得知自己的資料受到牽連,平均經過194天。了解這幾個月內發生什麼事,以及為何這些事一直隱而不見,比監控服務更有用。

資料外洩是指任何未經授權存取、複製或擷取受保護資訊的安全事件。這涵蓋客戶紀錄、財務資料、醫療檔案、政府識別碼和員工資訊。規範這些事件的法律框架又增添一層:根據歐盟《一般資料保護規範》(GDPR),組織必須在知悉資料外洩後的72小時內通知主管機關。關鍵詞是「知悉」,而從外洩發生到公司知悉之間的這段時間,正是大部分損害累積的地方。

攻擊者透過少數可靠方法進入系統。2024年,針對軟體安全缺陷(尤其是組織用作安全入口的VPN、防火牆和遠端存取工具)的漏洞利用,佔外洩事件的33%。遭竊或遭盜用的憑證佔16%,釣魚電子郵件佔14%。MOVEit外洩事件在單一攻擊行動中影響了數百家組織、超過6200萬人,說明了廣受信賴的檔案傳輸軟體中,單一未公開漏洞如何能在供應商不知情的情況下遭武器化。這類供應鏈攻擊利用了組織對第三方工具的信任;一旦軟體遭到入侵,每個使用該軟體的組織同時成為潛在目標。

進入網路只是開始,而非目的。一旦攻擊者取得初始存取權,在網路中移動的工作便開始:收集更多憑證、提升權限,並找出持有最珍貴資料的系統。這個稱為「橫向移動」的階段需要時間,且目的在於保持隱形。Change Healthcare外洩事件最終影響估計1億名美國人,直接應變成本超過24億美元,而起因只是一組缺乏多因素驗證的遠端存取入口遭入侵的憑證。存取層的驗證漏洞——缺少第二因素或未修補的登入介面——一再證明比複雜的技術攻擊更具破壞性。

194天的偵測平均值反映了根本的不對稱:攻擊者在已經掌控的網路中按自己的步調行動,而防禦者則尋找攻擊者積極隱藏的訊號。當組織透過自身的監控發現外洩時,中位數停留時間(dwell time)大幅降至16天,顯示內部偵測能力——如果存在且正常運作——能更早攔截入侵。使用即時威脅情報的公司平均快28天發現入侵。偵測之後,控制外洩平均還需額外64天,因此從入侵到控制住的整個生命週期約為258天。

在偵測發生之前,資料外洩幾乎總已經發生。被竊資料透過可預測的路徑流入犯罪市場。高價值紀錄——包括社會安全號碼、醫療識別碼和金融帳戶細節——被大量出售,再轉賣給專業買家。National Public Data外洩事件估計洩漏29億筆紀錄,包括美國、英國和加拿大個人的社會安全號碼,資料集在該公司公開發表聲明前就以350萬美元兜售。自動化工具如今加速了利用與變現兩個階段,意味著從外洩成功到被竊資料首次遭犯罪使用之間的時間窗口,可能遠比從外洩到通知你的時間更短。

外洩事件的後續影響並非立即或一致。2025年身分詐騙損失達273億美元,但大多數利用遭竊身分開立的詐騙帳戶,會在外洩事件發生數月或數年後才出現,讓罪犯選擇有利時機。醫療身分盜竊有其獨特的時間線:以遭竊身分提出的詐騙保險理賠,可能污染合法持有人的醫療紀錄,影響未來的保險範圍,且需要數年才能發現和修正。認識這條管線的運作方式是現有最有效的個人防禦之一,不是因為了解能防止外洩,而是因為及早辨識可疑活動能大幅減少最終傷害。

沒有任何安全投資能完全消除外洩風險。近年來遭遇最重大、後果最嚴重外洩事件的組織並非疏忽大意。他們是在大規模營運複雜系統,而攻擊者找到了大規模複雜系統中必然存在的漏洞。安全支出的作用在於改變偵測速度,以及攻擊者在被發現前能累積的存取範圍。200天內發現的外洩事件,平均比持續未被發現更久的事件少花139萬美元。實際的目標不是無懈可擊,而是快速反應。

如果你收到資料外洩通知,有三個步驟比信用監控服務更重要。首先,向主要信用機構凍結你的信用:這能防止有人以你的名義開設新帳戶,而當你需要申請信用時,解凍也很簡單。其次,查看免費工具「Have I Been Pwned」,確認你的電子郵件地址是否出現在已知的外洩資料集中。第三,變更任何在外洩服務與其他帳戶之間共用的密碼,因為憑證填充攻擊依賴重複使用的密碼。你可能從歐洲公司收到的GDPR通知,代表的是該組織知悉後的72小時窗口,而非外洩開始的時間。任何通知信中最有用的細節是受影響的具體資料類型:知道你的醫療紀錄、財務憑證或政府識別碼是否曝光,決定了你的行動迫切程度。

標籤: , , , , ,

討論

共有 0 則留言。