資訊安全與治理
單一漏洞不算什麼?AI 如何幫駭客串聯「完美攻擊路徑」
前往目錄
當新的漏洞公布,時間賽跑隨即開始。資安團隊立即盤點曝險、分級處置、確認受影響系統,並評估修補速度。他們知道,每一秒都至關重要。同時,駭客也在關注相同漏洞資訊,只是他們問的問題更直接:「哪些系統還沒完成修補?」

當新的漏洞公布,時間賽跑隨即開始。資安團隊立即盤點曝險、分級處置、確認受影響系統,並評估修補速度。他們知道,每一秒都至關重要。同時,駭客也在關注相同漏洞資訊,只是他們問的問題更直接:「哪些系統還沒完成修補?」

這正是CVE(常見漏洞與曝險)的挑戰所在。CVE原本是協助防禦方追蹤與應對已知漏洞的機制,但公開後也成為駭客尋找攻擊目標的線索。一旦漏洞資訊揭露,它不再只是防禦工具,而成為雙方都能利用的公開情報。

許多人認為駭客擁有特殊情報或工具,但事實上,多數情況下,他們使用的資訊來源與技術,與防禦方並無不同。真正的差異在於,他們能以更快、更系統化的方式,將資訊轉化為攻擊行動。

雖然部分駭客會透過深網或暗網研究CVE,但更多時候,他們同樣依靠公開資訊掌握漏洞。有些高階攻擊組織甚至能在漏洞公開前,就開始研究相關弱點。

當世界仍在因應「Mythos效應」帶來的影響時,攻防速度早已無法再以「天」或「週」衡量。前沿AI模型揭示了一個新趨勢:漏洞挖掘、攻擊程式開發與目標鎖定,都將以更快速度、更大規模,甚至在極少人工介入下完成。因此,防禦方的關鍵已不只是掌握CVE,而是要在攻擊發生前,快速判斷哪些漏洞風險最高,並優先採取行動。

 

前沿 AI 正在大幅壓縮漏洞利用時間

Claude Mythos 等前沿 AI 模型的出現,象徵資安威脅環境的重大轉變——AI正在降低駭客利用漏洞的技術門檻。對防禦方而言,衝擊主要體現在三個層面:漏洞發現更快、測試更快、攻擊程式開發更快,使系統從「漏洞暴露」到「遭受入侵」的時間窗口持續縮短。

同時,AI也加劇了「漏洞鏈結(Vulnerability Chaining)」的風險。在實際攻擊中,單一漏洞通常只是切入點,駭客更常將多個弱點串聯,取得初始存取權限後,再逐步深入系統進行滲透與控制。

例如,攻擊者可能先利用對外暴露的網頁應用漏洞進入環境,再結合弱密碼、過度權限或雲端設定錯誤,最終取得敏感資料。單一弱點看似風險有限,但經過組合後,可能形成致命攻擊路徑。因此,在Mythos時代,漏洞優先排序變得更加困難。防禦方不僅要面對大量漏洞,也必須評估漏洞被組合利用後,對企業核心系統與第三方供應鏈造成的影響。

這並非假設情境。駭客已開始將AI融入現有戰術、技術與攻擊手法(TTPs)。據報導,進階持續性威脅(APT)組織已經在如「Hexagonal Rodent」等行動中運用 AI 平台,生成更具針對性的釣魚內容協助滲透嘗試;另有案例顯示,攻擊者利用AI生成語音進行語音釣魚(vishing),誘導受害者轉帳高達2,500萬美元。不論AI應用於釣魚、社交工程或攻擊程式開發,趨勢都十分明確:攻擊成本降低、速度提升,且規模持續擴大。

這也是為什麼Mythos等AI模型值得高度關注。AI驅動工具不僅能識別單一漏洞,更能分析不同弱點之間的關聯,找出可被串聯利用的攻擊路徑。因此,防禦策略不能再只關注單一CVE,而應從曝險程度、資產重要性、業務情境及第三方依賴關係等面向,全面評估風險。

當漏洞數量持續增加,資安團隊不可能逐一修補所有問題,真正的挑戰在於如何快速判斷當下最關鍵的風險,並優先採取防護措施。

 

攻擊者不會等待所謂的「最佳時機」

我們習慣將漏洞處理分為發現、通報、修補與解決等階段,但攻擊者並不遵循這套流程。無論CVE是新是舊,他們關注的是如何以最低成本取得最大攻擊效益。只要存在利用價值,攻擊者就可能立即行動,即使漏洞已存在多年。有些攻擊甚至發生在漏洞公開前,但更常見的是在補丁發布或CVE揭露後不久。只要公開資訊足以理解漏洞成因,即使細節有限,也可能有人開始研究如何將其轉化為攻擊手法。

因此,漏洞從揭露到遭利用的時間差往往短得超乎預期。攻擊者不是等待機會發生,而是持續監控資訊變化,並在第一時間尋找可利用目標。

 

攻擊者如何從公開訊號中優先挑選 CVE

攻擊者尋找高價值漏洞的方法其實並不複雜:監控公開資訊。來源包括原廠公告、漏洞資料庫、GitHub安全通知、郵件論壇及研究人員部落格,而這些也正是資安團隊日常關注的情報來源。

雙方最大的差異,在於自動化能力。攻擊者會透過自動化工具持續蒐集最新CVE,進行分類與評估,並依據「潛在攻擊價值」排序優先級。若漏洞影響範圍廣、利用難度低,且存在於對外暴露系統中,通常會成為優先攻擊目標。

2023年MOVEit資料外洩事件便是典型案例。該事件由Cl0p勒索軟體組織發動,影響約2,700家組織及9,100萬人。即使事件曝光後,Cl0p仍持續在暗網資料外洩網站(DLS)公布新受害者,攻擊活動延續數月。在該案例中,研究人員認為Cl0p可能早在漏洞公開前便已掌握相關弱點,並在大規模攻擊發生前取得時間優勢。

 

修補程式揭露的資訊,往往比想像中更多

當原廠釋出修補程式時,雖然修復了漏洞,也可能提供攻擊者分析線索。透過比對更新前後版本,攻擊者可以找出被修改的程式碼區域。這種技術稱為「Patch Diffing(補丁比對分析)」,能協助快速定位漏洞位置,進一步推測漏洞成因與觸發條件。

這也是為什麼有時原廠剛發布修補程式,攻擊活動便隨之增加。修補程式能保護及時更新的使用者,但對尚未完成修補的企業而言,也可能成為攻擊者理解漏洞的參考依據。當漏洞細節已公開,而系統仍未完成更新時,風險窗口便持續擴大。

在漏洞利用週期高度壓縮的環境下,修補速度的差距可能直接影響攻防結果。

 eis122 18 2

尋找攻擊目標,本質上是一場規模化競爭

掌握漏洞後,攻擊者下一步便是尋找可利用目標。他們會透過自動化掃描工具,大規模探測網路中的暴露服務、開放通訊埠及特定軟體版本。若漏洞影響明確的產品或版本,便能快速建立潛在目標清單。此時,未修補的伺服器、暴露於網際網路的服務或被忽略的設備,都可能成為攻擊入口。而在現代企業環境中,這些風險不只存在於內部系統,也可能延伸至子公司、雲端環境與第三方供應鏈。

 

有些攻擊者會主動尋找漏洞

雖然許多攻擊者依賴公開資訊,但更進階的組織會在漏洞公開前主動進行研究。這包括逆向工程、分析軟體行為,或從程式碼中尋找潛在缺陷。雖然更耗時且技術門檻更高,但若成功發現零時差漏洞,往往能帶來更高價值。

「模糊測試(Fuzzing)」是常見技術之一。透過向軟體輸入大量非預期或異常資料,研究人員與攻擊者可觀察程式錯誤或異常行為,這些當機現象往往能揭示更深層的問題,其中部分甚至可能進一步被利用成為可被攻擊的漏洞。

 

漏洞線索無所不在

並非所有漏洞線索都來自正式CVE公告。對攻擊者而言,有時只需要足夠的線索作為起點,而不需要完整漏洞細節。

威脅行為者會關注開源專案、開發者社群與資安研究動態,例如GitHub commit中的小幅修改、提及「改善輸入驗證」的更新說明,甚至研討會中透露的新研究方向,都可能成為進一步分析的依據。

漏洞本身也存在交易市場。有些漏洞並非單純被「發現」,而是透過特定管道被「取得」。漏洞利用程式可能在封閉社群中交易,或透過初始存取仲介(Initial Access Brokers, IAB)進行媒合,尤其常見於影響範圍廣、衝擊性高的漏洞。雖然並非所有攻擊者都參與此類生態,但這類市場仍可能加速特定漏洞利用工具的流通與擴散。

 

為什麼攻擊者總是看起來永遠領先

從外部視角來看,攻擊者的行動速度似乎快得不合常理。但實際上,他們只是具備幾個關鍵優勢:

  • 大規模採用自動化技術
  • 專注於具備實際利用價值的目標
  • 不受修補測試、服務中斷風險及跨部門協調等營運限制影響
  • 相較之下,防禦方必須同時處理這些複雜因素,形成天然的不對稱性,而攻擊者正善於利用這個落差。前沿AI的發展,可能進一步擴大這項差距,使漏洞發現、利用開發與攻擊部署變得更具規模、更容易複製,也更容易被取得。

 

對防禦方而言,CVE 優先排序的真正意義

並非所有CVE都代表相同程度的風險。有些漏洞難以利用、影響系統未暴露於外部,或需要特定條件才能觸發;但也有漏洞容易被利用,廣泛存在於對外系統中,甚至已受到攻擊者關注。

真正關鍵的是辨識後者。僅依賴CVE嚴重性分數已不足以支撐有效決策。資安團隊需要結合更多情境資訊,例如:

  • 系統是否直接暴露於網際網路?
  • 是否已有可用漏洞利用程式(exploit code)?
  • 攻擊者是否正在討論或利用該漏洞?
  • 是否影響關鍵資產或重要供應鏈?

缺乏這些脈絡時,組織容易將資源投入於理論風險,卻忽略更可能導致實際事件的漏洞。因此,當漏洞利用時間持續縮短,挑戰已不只是漏洞管理,而是在有限時間內完成風險優先排序。

威脅行為者不會依賴單一方法尋找漏洞。他們監控漏洞揭露資訊、分析修補內容、掃描網際網路、追蹤研究動態,並透過自動化提升效率。這些資訊大多公開可得,真正的差異在於速度、專注程度與優先排序能力。

對防禦方而言,重點已不只是「知道某個CVE存在」,而是判斷它是否真正重要:是否可能遭利用、是否暴露於外部環境,以及是否影響自身組織或第三方生態系。

在Mythos時代,企業不能再單純依靠嚴重性分數管理漏洞風險。能有效結合威脅情報、曝險情境與業務影響,並在攻擊者之前識別關鍵風險的組織,才能建立更有效的防禦能力。

 

Bitsight 能夠如何提供協助?

Bitsight Vulnerability Intelligence 透過 DVE(Dynamic Vulnerability Exploit)分數, 依據漏洞被實際利用的可能性進行優先排序。結合漏洞情報與真實威脅訊號,協助資安團隊聚焦於最需要優先處理的曝險項目。Bitsight Security Posture Management(SPM)則將曝險狀態與威脅脈絡整合,協助企業建立更完整的風險視角,不僅辨識需要修補的問題,也能評估資安措施與投資是否有效降低長期風險。

此外,Bitsight Third-Party Risk Management(TPRM)將風險可視性延伸至供應商與合作夥伴,協助企業掌握外部生態系中的漏洞與潛在威脅。搭配Bitsight Dark Web Intelligence for Supply Chains,可進一步透過暗網活動、資安事件跡象與新興威脅訊號,發現供應鏈中的潛在暴露面。

當攻擊者持續尋找最具價值的攻擊目標時,Bitsight 協助防禦方優先識別真正關鍵的風險,將資源投入於最可能影響企業安全的曝險項目。

 

若對 Bitsight 有興趣歡迎留下資訊,將會有專人與您聯繫 ➤ https://www.gss.com.tw/bitsight-product