資安設備買再多,也可能輸給一通電話:Apollo 外洩案揭開企業最難防的人為漏洞
許多企業規劃資安防禦時,習慣堆疊預算給最新硬體與軟體。執行長與資訊長部署最先進的防火牆、端點偵測系統(EDR)與零信任(Zero Trust)架構,認為只要科技防線足夠堅固,就能擋下所有外部威脅。然而,資產管理巨頭阿波羅全球管理公司(Apollo Global Management)近期發生資料外洩事件,這家掌管龐大資金的金融機構,雲端平台遭駭客入侵,導致姓名、出生年月日、住址與社交安全號碼等個人敏感資料外洩。令人驚訝的是,駭客並非靠高深惡意程式或爆破演算法攻破防線,而是利用最原始、最低科技的手段:社交工程電話(Vishing)與釣魚網站。
低科技威脅的逆襲:電話詐騙如何穿透進階防護
近期Uber與服飾品牌Levi Strauss等許多知名企業,都成為這類社交工程攻擊的受害者。駭客集團的作法非常有針對性。他們先為目標企業建立極為逼真的假登入網站,接著由專業社交工程人員直接打電話給企業IT客服人員或特定員工。駭客會冒充公司高層主管、外部技術支援或合作廠商,以急迫業務需求或系統故障為由,騙取員工帳號密碼,甚至誘騙員工手機點擊確認多因素驗證(MFA)的推送通知。一旦員工鬆懈並說出憑證,駭客就拿到合法的通行證。對企業的資安防護系統而言,這看起來就像授權員工正常登入,龐大的防火牆與EDR設備自然不會拉響警報。這證明當駭客直接對「人」發動攻勢時,再嚴密的系統防線都會瞬間失去作用。
為什麼「人」總是企業最難防的漏洞?
筆者觀察到,許多企業推動資安轉型時,往往把「人」視為單純的系統使用者,而不是整體防禦設計的一部分。企業通常缺乏社交工程電話的標準驗證流程。當客服或IT人員接到電話,對方能精準說出公司用語、高層姓名與專案細節時,員工出於熱心幫忙或服從權威,很容易就會放下戒心。駭客正是利用人性的弱點與企業信任文化,將「人」變成企業防禦網最脆弱的一環。
此外,許多企業設置了雙重驗證機制,卻沒有對身分重設或權限變更建立「雙重確認」流程。只要單一員工遭說服,就能完成高風險的操作,這種單點失效的制度瑕疵,給了駭客巨大的可乘之機。
將「人」納入防禦架構:管理層的四項應對策略
面對針對身分驗證與人性的攻擊模式,企業必須重新審視企業的防禦設計,將「人」的因素全面融入資安管理。筆者建議,管理團隊應當推動以下四項轉型:
第一,建立嚴格的「離線雙重驗證」與身分確認流程。企業應當明確規定,任何用電話進行的密碼重設、MFA綁定變更或高權限申請,絕對不能僅憑電話口頭確認,必須建立跨管道的二次驗證機制,例如要求以加密通訊軟體向申請人的直屬主管二次確認,切斷單一電話即可通關的可能性。
第二,升級至防釣魚的多因素驗證(FIDO2/實體安全金鑰)。傳統的簡訊驗證碼或手機推送確認,很容易被社交工程電話誘騙認證。企業應當針對高權限帳號引進基於FIDO2標準的實體硬體金鑰,這種技術能徹底阻絕假網站與電話詐騙竊取憑證的風險。
第三,推動情境式的社交工程演練。傳統資安宣導多半止於宣讀規範或發送簡單的釣魚測試信。企業應當引進模擬真實電話詐騙(Vishing)的實戰演練,特別培訓IT客服、財務與高階秘書等高風險資安節點,提升員工面對真實電話脅迫或誘騙時的警覺性與應變力。
第四,建置異常身分行為監測機制。資安團隊應當設定嚴格的身分監控規則。當一個帳號剛完成密碼重設後,立刻從異常IP位置登入,或嘗試存取從未接觸的雲端資料庫時,系統必須自動觸發阻斷並強制介入審查。
結語
複雜的資安戰場,沒有任何科技軟體能成為萬靈丹。企業管理層需要明白,防火牆可以阻擋惡意程式,卻擋不住一通精心設計的電話。把每位員工訓練成防禦網絡的防火牆,才能在敵人轉向攻擊人性弱點的時代,真正守住企業的核心資產。
(首圖來源:shutterstock)