微軟曾揭露中國駭客組織Volt Typhoon的攻擊模式,先入侵路由器、防火牆及VPN等網路裝置,將惡意流量摻雜在合法流量中以免被發現。攻擊對象涵蓋美國與關島的關鍵基礎設施,目的是進行間諜行動。(圖片來源/微軟)

美國司法部周三(1/31)宣布,已破壞由中國駭客Volt Typhoon所挾持的殭屍網路KV Botnet,該網路主要由老舊的思科及NetGear的數百臺路由器所組成,被駭客用來滲透美國的基礎設施,在去年12月取得法院的授權之後,美國聯邦調查局(FBI)已自遠端刪除這些受駭裝置中的惡意程式。

駭客藉由入侵大量的IoT裝置來建置可自遠端操控的殭屍網路,眾多皆知這些殭屍網路可能被用來展開分散式服務阻斷攻擊,但除此之外它們還可被用來竊取資料、散布垃圾訊息,或是允許駭客滲透這些裝置所連結的網路。

微軟去年5月便已揭露Volt Typhoon的攻擊行為,指稱此一中國駭客組織先入侵了路由器、防火牆及VPN等網路裝置,將惡意流量摻雜在合法流量中以免被發現。攻擊對象涵蓋美國與關島的重大基礎設施,涵蓋通訊、製造、公用、運輸、建造、海洋、政府、資訊科技及教育類別等,目的是為了進行間諜行動。

美國國土安全部網路安全與基礎設施安全局(CISA)局長Jen Easterly指出,Volt Typhoon正在深入美國的重大基礎設施,準備在美國發生重大危機或是衝突時發動破壞性的網路攻擊,可能是破壞美國的天然氣管道,污染水利設施,切斷電信網路,或是癱瘓交通系統。

Easterly強調,目前美國已經根除了Volt Typhoon對美國重大基礎設施的已知入侵,但所發現的或許只是冰山一角。

根據調查,KV Botnet主要由思科及NetGear的老舊路由器所組成,由於相關裝置的生命周期多已結束,而不再收到更新或安全修補,而成為駭客攻占的首選。由美國法院授權的行動則允許FBI自遠端刪除感染相關裝置的惡意程式,同時採取額外措施來切斷殭屍網路的連線,包括封鎖該殭屍網路與控制裝置之間的連結。

此一操作並不會影響被駭裝置的合法功能,也不會蒐集被駭裝置的資訊,不過,法院所授權的、切斷路由器與KV Botnet之間連結或避免再次感染的方法是暫時性的,只要重新啟動路由器就又會回到容易遭到感染的狀態。FBI正在通知被駭裝置的所有人,同時附上由法院許可的行動命令。

熱門新聞

Advertisement