專家專欄

    Orova 勒索軟件持續活躍:企業除了防攻擊,更要確保業務能夠快速恢復

    近期,Orova 勒索軟件在香港及其他地區持續出現攻擊活動,受影響企業涉及金融、製造、零售、酒店旅遊等不同產業。值得留意的是,Orova 並不只針對一般電腦或檔案伺服器。公開安全研究顯示,它亦具備針對 VMware ESXi 等虛擬化環境的攻擊及加密能力。

    對很多企業而言,虛擬化平台承載的往往不是一兩個系統,而是 ERP、File Server、Database、Application Server 等大量核心業務。

    因此,一旦虛擬化平台受到攻擊,影響的可能不只是一台伺服器,而是整批企業系統同時停止運作。

    為什麼這類攻擊特別值得關注?

    1.一次攻擊,可能影響多個核心系統

    過往不少企業會將不同業務系統集中運行在同一套虛擬化平台上。

    這樣做可以提升管理效率,但同時亦代表,如果底層平台受到勒索軟件攻擊,黑客可能一次影響多個系統。

    對企業來說,真正的風險不是「一台 Server 壞了」,而是:

    整個業務環境是否會一齊停下來?

    2.黑客不只是加密資料,亦可能先偷走資料

    現時不少勒索軟件已採用「雙重勒索」模式。

    黑客除了加密企業系統,亦可能先竊取內部文件、客戶資料、財務資訊或其他敏感數據,再以公開資料作為威脅。

    所以,即使企業最後能夠從 Backup 恢復系統,仍然可能面對:
    .資料外洩
    .客戶信任受損
    .合規及監管風險
    .業務中斷
    .品牌聲譽影響

    3.「有 Backup」不代表「一定恢復到」

    很多企業都有做 Backup,但真正發生勒索事件時,最重要的問題其實是:

    Backup 是否仍然安全?

    如果 Backup 與 Production Environment 使用相同帳號、相同管理權限,甚至放在同一個環境內,黑客有機會在攻擊 Production System 的同時,亦破壞 Backup。

    因此,企業應該定期問自己:
    .Backup 是否有妥善隔離?
    .是否有定期進行 Restore Test?
    .如果整個主要系統停止運作,需要多久才能恢復?
    .如果現有環境無法使用,有沒有第二套 Recovery Plan?

    企業現在可以做甚麼?

    針對近期勒索軟件攻擊趨勢,SANGFOR 建議企業優先檢視以下幾方面:

    .檢查現有虛擬化平台

    如果企業仍然使用較舊版本的 VMware ESXi 或其他虛擬化平台,應檢查目前是否仍在原廠支援週期內,並確保重要安全更新已完成。

    .減少不必要的外部暴露

    VPN、NAS、遠端管理介面及其他對外開放的系統,往往是黑客重點尋找的入口。 企業應定期檢查哪些系統真正需要從 Internet 存取,並關閉不必要的服務。

    .加強重要帳戶保護

    管理員帳戶一旦被黑客取得,可能直接影響大量系統。 企業應加強 MFA、多重驗證、權限管理及登入監控,尤其是系統管理員及虛擬化平台帳戶。

    .重新檢視 Backup 及 Disaster Recovery

    企業需要由「我有 Backup」轉變成:「我是否真的可以在需要時快速恢復?」建議定期進行實際 Recovery Drill,確認最重要的業務系統可以在預期時間內重新運作。

    從防禦攻擊,走向建立真正的業務韌性

    Orova 事件再次提醒我們:

    Cybersecurity 不只是阻止黑客進入系統。 即使企業已經部署 Firewall、EDR、MFA 及其他安全方案,仍然需要為最壞情況做好準備。

    真正需要思考的是:如果主要 IT 系統受到攻擊,企業可以多快恢復業務?

    在 SANGFOR,我們協助企業從 Network Security、Endpoint Security、Virtualization、Backup 及 Disaster Recovery 多方面提升整體 Cyber Resilience。

    對於目前正在面對 VMware Renewal、較舊 ESXi 環境、Infrastructure Refresh 或 Data Center Modernization 的企業,亦是一個重新評估現有基礎架構的合適時機。

    透過 Sangfor HCI,企業可以簡化現有 Data Center 架構,同時加強 Backup、Disaster Recovery 及業務持續運作能力,建立一個更容易管理、更具韌性的 IT Infrastructure。

    防止攻擊很重要。

    但當攻擊真的發生時,企業能否快速恢復,才是 Cyber Resilience 的真正考驗。

    撰文:周全(Sangfor IR Team 專家)

    面對日益複雜的網絡威脅,企業既需要穩定、安全且具韌性的 IT 基礎架構,亦需要全天候的威脅監測及快速應變能力。中信國際電訊 CPC(下稱 CPC)、Sangfor 及 edvance 早前聯合舉辦交流活動,邀請金融服務業界人士聚首一堂,探討如何升級網絡安全體系,迎接 AI 時代的「Next-Threat」。

    活動以「Is Your Core Next-Threat Ready? Architecting Stronger Infrastructure & Smarter Security」為題,聚焦企業在技術、合規及人才資源上的安全缺口。活動上半部分由 Sangfor 資安解決方案顧問主管肖宇軒(Shawn),以及中信國際電訊 CPC 網絡安全顧問劉俊生(Sung)先後分享,從 AI 安全風險、偵測及回應能力,剖析金融服務業在新一輪威脅環境下的應對方向。

    Secure by Design 防範 AI 被濫用

    Shawn 先以 AI 圖像生成技術在短短數月間的急速演進為例,說明 AI 發展速度之快,亦帶來了全新的企業風險。他將 AI 網安威脅概括為兩大類:Attack on AI agent,即針對 AI 模型或 AI agent 本身的攻擊;以及 Attack by AI agent,即攻擊者利用 AI 工具發動攻擊。

    針對 AI 模型或 Agent 的攻擊,常見風險包括指令注入(Prompt injection)和敏感資料外洩。Shawn 認為,企業要防止 AI 被惡意利用,關鍵在於以「Secure by Design」原則規劃 AI 環境,「例如透過 SASE 在中間建立存取控制與隔離機制,避免 AI 應用任意接觸企業內部系統或敏感資料」。

    以遠端安全架構為基礎的 Sangfor SASE,正正能協助企業掌握用戶對網站及 AI 工具的存取情況,並降低未授權使用與資料外洩風險。Sangfor SASE 在功能上能媲美國際品牌,並入圍 Gartner Magic Quadrant,成為唯一入圍的中資品牌,反映其技術成熟度及市場認受性。

    Sangfor 資安解決方案顧問主管肖宇軒 Shawn

    XDR 結合 Security GPT 應對 AI 攻擊

    至於 Attack by AI agent,意指 AI 工具正大幅降低攻擊者門檻,面對「道高一尺、魔高一丈」的攻防環境,企業的監察與分析能力必須同步升級,並透過 AI 自動進行關聯分析及告警篩選。

    「Sangfor XDR 可整合網絡、端點及不同安全系統的數據,讓企業由單點偵測走向跨層面的威脅分析。」Shawn 補充道,平台配合以安全數據訓練的 Security GPT,協助安全團隊理解日誌、分析可疑行為及判斷威脅優先次序,從大量告警中識別真正值得優先處理的安全事件。

    「在安全上,無論是 XDR、MDR 或 Firewall 都可以與 CPC 的 AI SOC(智能安全運作中心)整合,我們以組合方式提供服務,客戶可以全程投入業務發展,將安全的支援交給我們。」

    AI SOC 提升金融業安全營運效率

    緊接其後,CPC 的 Sung 分享 AI SOC 如何應對金融業日益升溫的 AI 威脅。他指出,金融機構的核心銀行及交易系統、敏感客戶資料、數碼銀行與支付平台,均是高價值目標;但傳統 SOC 往往受制於告警量龐大、規則更新速度不足,以及未知攻擊難以識別等問題。

    CPC 的 AI SOC 架構結合三個分別位於上海、廣州及香港的 SOC 節點,支援企業以集中而持續的方式管理安全事件。透過歷史數據、新興威脅情報及 AI 輔助分析,系統可加快事件調查及回應流程,較以往快高達75% ,以主動式防禦模式減少告警疲勞,讓安全人員聚焦處理高風險事件。

    在 AI 攻擊與數碼金融服務同步擴張的環境下,Sung 認為企業安全已不再只是部署防火牆或端點防護工具,而是需要建立主動的持續偵測、分析、決策及回應的安全營運能力。AI SOC 正是在此背景下,成為提升金融機構網絡韌性的重要一環。

    中信國際電訊 CPC 網絡安全顧問 劉俊生(Sung)

    支援企業出海與跨境安全管理

    對具中資背景、正部署海外業務的企業而言,CPC 與 Sangfor 的組合尤其具吸引力。Sung 指出:「內地的出海企業,如果選擇 Sangfor IT Security 架構,配以 CPC 遍佈全球、接近 170 個服務據點(PoP),以及位於上海、廣州及香港的三個 AI SOC,可以全面妥善地支援到內地客戶的出海戰略。」

    企業想提升安全能力,第一步應該如何做?Shawn 與 Sung 不約而同表示,企業應先了解現有自身安全水平、業務風險與目標架構之間的差距,再部署合適的防護及營運措施。

    活動下半部分則設有交流環節,來賓與 Sangfor、CPC 及 edvance 專家圍繞法規要求、AI 應用、基礎架構及網絡安全等議題深入交流,為金融服務業在 AI 時代建立更強韌、更智能的安全防線提供參考。

    想為迎接 AI 時代的「Next-Threat」做好準備,例如由專家免費為企業進行 AI 諮詢分析、更進一步認識 AI SOC,或正尋找 VMware 替代方案。歡迎填妥表格與 CPC 或 Sangfor 聯絡:https://tinyurl.com/33dmz6rb

    ChatGPT 開發商 OpenAI 表示,即將推出的 Astra 是旗下第一個被認定達到其「準備框架」(Preparedness Framework)中關鍵(Critical)級網絡安全能力門檻的模型。其內部測試確定,Astra 模型能夠在極少甚至毋須人類指令下,構思並執行針對高難度目標的新型網絡攻擊。

    Astra 可自行發現及利用漏洞

    OpenAI 內部測試發現,Astra 能夠發現此前未知的安全漏洞並加以利用,又透露該模型已具備攻破網頁瀏覽器沙盒的能力,可在運行瀏覽器的電腦上執行命令,並能在一個原本難以破解的作業系統中發現漏洞。

    OpenAI 於 2023 年推出「準備框架」,作為追蹤及應對可能帶來嚴重危害的先進 AI 能力的方法。公司去年更新框架時,訂立兩個能力門檻:「High」門檻指模型可放大導致嚴重危害的「現有途徑」;「Critical」門檻則指模型可能引入導致嚴重危害的「前所未有新途徑」,Astra 是屬於後者。

    增設多重防線 防止濫用及失控

    為降低被黑客濫用,或 Astra 失控自主發起攻擊的風險,OpenAI 已增設額外安全防線。措施包括對模型進行額外訓練,使其拒絕執行惡意操作的請求,並防止被旨在規避限制的「越獄」提示詞攻陷。公司亦加強對 AI Agent 的監控,利用相關系統掃描智能體對自身行為的推理邏輯,一旦發現潛在危險行為即予以制止。

    在公開發布方面,OpenAI 將限制 Astra 公開版本的先進網絡安全能力,初期僅向少數測試者提供全功能版本;其先進網絡安全能力則會提供予公司網絡安全聯盟「Daybreak」轄下部分指定機構使用。公司表示,加強及測試保護措施後,相信相關保障機制已「足以將嚴重危害風險降至最低,符合準備框架下的發布要求」,因此仍計劃於「短期內」推出 Astra,惟其網絡安全相關功能的使用權限將較以往受限。

    早前 OpenAI 一批未發布的 AI Agent 逃離公司研究網絡,「自行」入侵 AI 公司 Hugging Face 的系統,OpenAI 將此形容為「前所未有的網絡事件」。儘管 Astra 並不涉及此前發生的保安事故,公司仍決定延遲部分開發工作,以加入更嚴格的安全措施。