科技新聞

    黑客集團 ShinyHunters 近日再成焦點,繼上周入侵「行家」Clop 的暗網洩密網站後,該集團今次又聲稱利用 Oracle PeopleSoft 系統一個零日漏洞,取得美國聯邦調查局(FBI)內部服務存取權限,並竊取僱員及求職申請人等敏感數據,路透社檢視外洩資料樣本後發現,當中更涉及情報部門人員的個人資料。

    22 人身分細節與黑客提供資料吻合

    ShinyHunters 向傳媒表示,成員最新利用 Oracle PeopleSoft 系統一個可遙距執行程式碼的零日漏洞闖入 FBI 系統,再橫向移動至 FBI 管理的 AWS GovCloud 基建。集團聲稱竊取約 2TB 至 3TB 數據,當中包括現任及前任 FBI 僱員、求職申請人及其他內部記錄。

    路透社報道指出,檢視外洩樣本資料後發現,資料不但包括 FBI 員工姓名、住址、電話、出生日期、緊急聯絡人等,更包含人員所屬的工作部門,其中涉及情報部門,例如針對中國、俄羅斯、伊朗的情報單位的探員個人資料,其中至少 22 人身分細節與黑客提供資料吻合。

    ShinyHunters 表示已入侵 FBI 刑事司法、人力資源、醫療系統 Medlink 及其他服務。集團更展示截圖,顯示 FBI 求職網站曾被換上其標誌性的 Umbreon 小精靈圖案。ShinyHunters 又稱突破口是 Oracle PeopleSoft 一個至今未曝光的零日漏洞,成員更利用同一漏洞攻擊其他 PeopleSoft 用戶,目標包括財富 500 強企業。集團亦聲稱曾嘗試清除受入侵伺服器上的活動痕跡,以增加外界識別漏洞及追查攻擊行動的難度,惟 FBI 很快察覺入侵並把受影響系統離線。

    FBI 未證實是否遭入侵

    行動中 ShinyHunters 提供了兩份樣本記錄,分別涉及一名曾參與 BreachForums 調查的 FBI 探員,以及 FBI 局長 Kash Patel 本人。另有傳媒取得約 5,000 筆據稱屬於 FBI 僱員的記錄樣本,當中部分電話號碼與美國司法部人員姓名相符。

    不過,ShinyHunters 的說法目前仍屬單方面指控,FBI 方面僅確認正調查涉及 FBIjobs.gov 的未經授權活動,未證實系統是否遭入侵、外洩資料範圍及內容,亦未確認 PeopleSoft 零日漏洞是否存在。若資料外洩說法屬實,風險不僅涉及僱員及求職者私隱,更可能危及執法人員人身安全,尤其是涉及敏感調查工作的職員。

    不滿官方報告作出不實指控

    最令人咋舌是 ShinyHunters 特別公開交代今次攻擊的動機。該集團在自家洩密網站發表聲明,稱行動是報復 FBI 於 2026 年 5 月發表的一份 FLASH 報告。集團認為,報告誇大其取得敏感資料的能力,又對其作出騷擾受害者及家屬等不實指控,而且亦澄清 ShinyHunters 並不屬於黑客社群「The Com」。

    換言之,集團聲稱掌握可用於入侵大型機構的零日漏洞,最終目的並非索取巨額贖金,而是要求 FBI 在一星期內修正或撤回一份令其不滿的官方報告。這種「有仇必報」的作風,與 ShinyHunters 上周入侵並篡改 Clop 暗網洩密網站的動機相似。該集團稱,行動是報復 Clop 成員在 2025 年 Oracle E-Business Suite 攻擊期間,曾向己方發出恐嚇。

    兩次行動均反映 ShinyHunters 的攻擊動機未必只為金錢,亦可能涉及聲譽、舊怨及面子問題,令人懷疑集團內部是否真有人把恩怨逐項記入「小氣簿」,待掌握技術能力和合適時機,再一筆一筆清算。

    資料來源:https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/

    公開 TLS 憑證的有效期將於 2029 年縮短至只有 47 日。以前每年人手續期一次的做法,將再難以應付;只要錯過一次到期日,就可能造成系統服務中斷、資料外洩、合規問題,甚至更嚴重的後果。

    參加 10 月 6 日舉行的 RankEZ 研討會,了解企業如何為這個新趨勢做好準備,並掌握一套清晰實用的方法,包括自動發現憑證、自動續期,以及即時掌握合規狀況,讓企業在 47 日有效期成為新常態前及早部署。

    研討會內容:

    🔐 拆解 47 日挑戰:了解為何 TLS 憑證的有效期愈來愈短,以及這將如何影響企業的資訊保安和日常運作。
    自動發現及管理憑證:透過單一平台,清楚掌握混合雲及多雲環境中的所有憑證。
    🔄 全自動續期及部署:利用按政策設定的自動化流程,在憑證到期前自動完成續期及部署,減少人手操作和出錯機會。
    📊 隨時符合合規要求的報告:即時查看憑證到期時間、政策違規情況及整體合規狀態。
    🛠️ 現場示範:即場觀看 RankEZ 如何在 10 分鐘內處理一個複雜的企業憑證續期個案。

    隨着香港《保護關鍵基礎設施(電腦系統)條例》今年生效,關鍵基礎設施營運者的網絡安全工作,正由傳統 IT 防護延伸至營運技術(Operational Technology, OT)。網絡安全公司 Kaspersky  亞太區董事總經理 Adrian Hia,分享企業 OT 安全轉型步驟,認為其首要任務是審視資產的數量,提高資產可視性,再建立專為 OT 環境而設的 OT SOC,才能有效達致 OT 安全。 

    法例推動企業正視 OT 網絡風險 

    在法例的推動下,香港 OT 安全正處於加速起步期。根據《保護關鍵基礎設施(電腦系統)條例》,指定關鍵基礎設施營運者必須切實履行架構、預防、事故通報及應對三類法定責任,主要涵蓋八大產業,旨在減低網絡攻擊令必要服務中斷或受損的風險。 

    過去,企業保安焦點主要集中在伺服器、手提電腦、端點裝置及防火牆;但在數碼化及物聯網(IoT)普及下,IP CCTV、智能門禁、智能泊車系統、交通燈、樓宇管理設備,以至工業控制系統,均可能接入網絡,成為攻擊面的一部分。Adrian 以現時所採用的 IP CCTV 為例,當攝錄機等 OT 或 IoT 裝置遭受惡意程式感染,攻擊者有機會能進一步觸及企業數據中心及較敏感的系統。 

    「You can only protect what you know you have.(你只能保護你知道擁有的資產)」Adrian 強調,企業若連有多少 CCTV、智能門鎖或其他 IoT 裝置也未能掌握,便難以為這些資產設定適當的分段、偵測、修補及事故應變措施。數碼化速度一旦超越資產可視性,安全盲點便會持續擴大,因此,盤點資產是實踐 OT 安全的重要第一步。 

    因應以上痛點,Kaspersky Industrial CyberSecurity for Networks(KICS for Networks)便可部署於企業內部網絡,協助客戶盤點各類 OT 和 IoT 資產,讓管理人員在統一儀表板掌握整個 OT 網絡的設備狀況,大大提高可視性。 

    支援舊作業系統 平衡安全與營運 

    在 OT 安全的範疇中,Adrian 認為最大難度在於不能隨意停機,形容在 OT 環境部署網絡安全方案,有如「飛機仍在飛行時維修引擎」,故必須在保障安全與維持營運之間取得平衡。 

    而 OT 安全環境中,大量採用舊式設備是最不能忽視的現實問題,許多工業現場、變電站及控制系統仍使用較舊的作業系統。Adrian 指出,Kaspersky 的 OT 端點防護產品可支援部分舊式作業系統,包括連微軟自家已不再支援的 Window XP 作業系統,此舉讓企業在不影響既有運作的前提下,為相關端點加入惡意程式防護等基本安全能力。 

    Kaspersky 早前舉行活動,以「築構韌性:AI 時代下守護香港的智慧基建關鍵策略」為題,向在場嘉賓介紹 OT 安全的重要性。 

    提倡建立 OT SOC 人才短缺屬最大挑戰 

    事實上,香港不少大企業的 IT Security Operations Centre(SOC)已相當成熟,Adrian 提倡企業在盤點資產後,應專門針對工業控制系統、OT 網絡與現場設備,建立 OT SOC。他指出 OT SOC 在香港仍未普及,正處於較早期的發展階段,而當中最大的挑戰,並非在於技術產品,而在於人才短缺。 

    Adrian 直言「技術產品有錢就能買」,但能夠理解 OT 場景、判讀異常活動及執行事故應變的 OT SOC 分析員,則需要時間培訓和經驗。因此,客戶採用 Kaspersky 的產品後,Kaspersky 亦會提供專業 SOC 顧問服務、事故應變規劃、紅藍隊演練、漏洞評估、滲透測試,以及在職培訓等方式,協助企業建立符合自身行業特性的保安營運能力,希望能「Get the best value for the product that you buy.(讓你所購買的產品發揮最大價值)」。 

    從資產盤點、建立防護措施、持續監察,到最終整合 IT 與 OT SOC,Adrian 估計對企業而言將是一段約 3 至 5 年的轉型旅程。當數碼化不斷加速,企業最危險的未必是看得見的攻擊,而是那些未被發現、未被管理、亦未被保護的設備。要開展 OT 安全,企業必先要把這些「看不見的資產」重新納入保安視野。 

    請即登記,獲取 Kaspersky 關鍵基礎設施白皮書,了解更多合規解決方案:https://forms.gle/Gu6woCCBGy6RMAM88

    Adrian 認為企業要踏出 OT 安全第一步,先要盤點資產,再建立 OT SOC,待流程、可視性及人員能力成熟後,再逐步整合為聯合營運模式。 

    黑客集團 ShinyHunters 近日再成焦點,繼上周入侵「行家」Clop 的暗網洩密網站後,該集團今次又聲稱利用 Oracle PeopleSoft 系統一個零日漏洞,取得美國聯邦調查局(FBI)內部服務存取權限,並竊取僱員及求職申請人等敏感數據,路透社檢視外洩資料樣本後發現,當中更涉及情報部門人員的個人資料。

    22 人身分細節與黑客提供資料吻合

    ShinyHunters 向傳媒表示,成員最新利用 Oracle PeopleSoft 系統一個可遙距執行程式碼的零日漏洞闖入 FBI 系統,再橫向移動至 FBI 管理的 AWS GovCloud 基建。集團聲稱竊取約 2TB 至 3TB 數據,當中包括現任及前任 FBI 僱員、求職申請人及其他內部記錄。

    路透社報道指出,檢視外洩樣本資料後發現,資料不但包括 FBI 員工姓名、住址、電話、出生日期、緊急聯絡人等,更包含人員所屬的工作部門,其中涉及情報部門,例如針對中國、俄羅斯、伊朗的情報單位的探員個人資料,其中至少 22 人身分細節與黑客提供資料吻合。

    ShinyHunters 表示已入侵 FBI 刑事司法、人力資源、醫療系統 Medlink 及其他服務。集團更展示截圖,顯示 FBI 求職網站曾被換上其標誌性的 Umbreon 小精靈圖案。ShinyHunters 又稱突破口是 Oracle PeopleSoft 一個至今未曝光的零日漏洞,成員更利用同一漏洞攻擊其他 PeopleSoft 用戶,目標包括財富 500 強企業。集團亦聲稱曾嘗試清除受入侵伺服器上的活動痕跡,以增加外界識別漏洞及追查攻擊行動的難度,惟 FBI 很快察覺入侵並把受影響系統離線。

    FBI 未證實是否遭入侵

    行動中 ShinyHunters 提供了兩份樣本記錄,分別涉及一名曾參與 BreachForums 調查的 FBI 探員,以及 FBI 局長 Kash Patel 本人。另有傳媒取得約 5,000 筆據稱屬於 FBI 僱員的記錄樣本,當中部分電話號碼與美國司法部人員姓名相符。

    不過,ShinyHunters 的說法目前仍屬單方面指控,FBI 方面僅確認正調查涉及 FBIjobs.gov 的未經授權活動,未證實系統是否遭入侵、外洩資料範圍及內容,亦未確認 PeopleSoft 零日漏洞是否存在。若資料外洩說法屬實,風險不僅涉及僱員及求職者私隱,更可能危及執法人員人身安全,尤其是涉及敏感調查工作的職員。

    不滿官方報告作出不實指控

    最令人咋舌是 ShinyHunters 特別公開交代今次攻擊的動機。該集團在自家洩密網站發表聲明,稱行動是報復 FBI 於 2026 年 5 月發表的一份 FLASH 報告。集團認為,報告誇大其取得敏感資料的能力,又對其作出騷擾受害者及家屬等不實指控,而且亦澄清 ShinyHunters 並不屬於黑客社群「The Com」。

    換言之,集團聲稱掌握可用於入侵大型機構的零日漏洞,最終目的並非索取巨額贖金,而是要求 FBI 在一星期內修正或撤回一份令其不滿的官方報告。這種「有仇必報」的作風,與 ShinyHunters 上周入侵並篡改 Clop 暗網洩密網站的動機相似。該集團稱,行動是報復 Clop 成員在 2025 年 Oracle E-Business Suite 攻擊期間,曾向己方發出恐嚇。

    兩次行動均反映 ShinyHunters 的攻擊動機未必只為金錢,亦可能涉及聲譽、舊怨及面子問題,令人懷疑集團內部是否真有人把恩怨逐項記入「小氣簿」,待掌握技術能力和合適時機,再一筆一筆清算。

    資料來源:https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/