⽂/劉虹君 Gigi Liu|企業韌性專欄
現在勒索軟體最值錢的是什麼?多數⼈會直覺回答:企業資料。
這個答案,其實已經過時了。地下犯罪市場裡,真正搶⼿的商品,是企業的入⼝權限(Initial Access)。
Fortinet FortiBleed 事件爆發後,⼀個名為「I’m Rois」的駭客組織在地下論壇公開將台灣列為攻擊⽬標,放出「Taiwan Sample Access」樣本,列出超過 90 家台灣知名企業與媒體,公開叫賣初始存取權限。
令⼈擔⼼的不是名單上有多少企業已經淪陷,⽽是這代表整個攻擊模式正在改變。
勒索軟體早已是⼀條產業鏈
過去我們以為駭客會⾃⼰完成整套流程:掃描漏洞、入侵、竊資料、部署勒索程式。如今這個流程⾼度分⼯,地下市場已經形成完整供應鏈⸺漏洞研究者、初始存取權限仲介商(Initial Access Broker,IAB)、勒索軟體集團(Ransomware-as-a-Service)、資料販售者、洗錢集團,各司其職。
其中 IAB 是整條鏈最關鍵的⼀環。他們不加密資料,⼯作是專⾨找出企業防火牆、VPN、遠端管理平台等對外設備的漏洞,取得管理權限後轉⼿賣給下游集團。也就是說,最早入侵企業的⼈,往往不是最後發動勒索攻擊的⼈。
FortiBleed 只是⼀個開始
FortiBleed 真正揭露的問題,從來不是單⼀漏洞,⽽是企業對外暴露的管理介⾯,仍然是最容易被攻破的入⼝。近期公開資訊顯⽰,攻擊者鎖定的⽬標很集中:FortiGate 防火牆、SSL VPN、VPN Gateway、遠端管理介⾯、弱密碼、未修補漏洞、外洩憑證。
拿到管理帳號後,攻擊者通常不急著加密系統,⽽是先建立長期存取能⼒、確認權限穩定,再把這個「入⼝」拿到地下論壇標價出售。企業往往渾然不知,⾃⼰的網路入⼝早就成了地下市場的商品。
入⼝權限為什麼比資料值錢
資料會過時,但⼀組能直接登入內部環境的 VPN 帳號、⼀個 Domain Admin 權限、⼀個能管理防火牆的帳號,可以被不同犯罪組織反覆利⽤⸺這次是竊資料的⼈,下次可能是勒索集團,再下⼀次甚⾄可能是國家級 APT 組織的跳板。企業真正要保護的,從來不只是資料,⽽是所有能進入
內部環境的入⼝。
傳統防禦思維正在失效
這幾年企業投入⼤量資源建置 EDR、SOC、SIEM、MDR、備份系統,這些都重要,但問題往往發⽣在更前⾯:防火牆管理介⾯暴露在網際網路上、VPN 沒開 MFA、遠端管理帳號⽤弱密碼,就算監控平台再完整,攻擊者也可能在最初階段就拿到控制權。這也是近年全球⼤型勒索事件⼀再
重演的共同模式。
企業真正該盤點的是「攻擊⾯」
資安治理不能只停留在弱點掃描或年度稽核,更該持續掌握⾃⼰的 External Attack Surface(外部攻擊⾯)。⾄少該立即確認:
防火牆是否完成最新修補
VPN 是否全⾯啟⽤ MFA
管理介⾯是否對外公開
是否存在外洩帳號密碼
是否有異常登入紀錄
是否有閒置卻仍可登入的管理帳號
是否已建立完整的特權帳號管理(PAM)
這些,都比事後討論要不要付贖⾦重要得多。
韌性,才是最後⼀道防線,沒有企業能保證永遠不被入侵。真正決定企業能否持續營運的,不是能否完全擋下攻擊,⽽是攻擊發⽣後能多快恢復。
除了持續降低攻擊⾯,企業也該同步建立數位韌性:不可變備份(Immutable Backup)、異地備援、定期復原演練、最⼩權限管理、關鍵資料的保護與分散保存、持續監控與威脅獵捕。資安的核⼼,正從「防⽌入侵」轉向「確保營運不中斷」。
結語
FortiBleed 帶來的最⼤警訊,不是某個漏洞或某批設備,⽽是全球攻擊者早已把企業入⼝權限當成⼀項可以⾃由買賣的商品。當地下市場賣的不再只是資料,⽽是進入企業的鑰匙,每⼀家企業都可能是下⼀個買家的⽬標。
未來的競爭⼒,不在防火牆數量或設備新舊,⽽在誰能在攻擊發⽣前先看⾒風險,在攻擊發⽣後快速恢復。因為在這個時代,真正需要守護的,是企業持續運作的能⼒。





