Skip to content Skip to footer
「AISURU」殭屍網絡威脅來襲 HKCERT 呼籲提高警覺
定期更新裝置韌體 強化密碼與關閉遠端管理 監測異常流量與即時應對 香港網絡安全事故協調中心(HKCERT)近日發出警告,提醒本地企業及市民注意國際間大規模殭屍網絡(Botnet)發動的分散式阻斷服務(DDoS)攻擊日益嚴重,攻擊流量屢創新高,反映全球網絡安全威脅不斷升級。 根據網絡安全機構及媒體報導,一個名為「AISURU」的殭屍網絡自2024年開始活躍。研究指出,AISURU 於2025年9月發動一宗高達 11.5 Tbps 流量的 DDoS 攻擊,成為目前全球已知最大規模之一。這個龐大的殭屍網絡主要利用被入侵的物聯網(IoT)裝置,包括路由器、網絡攝影機及智能電視等,全球感染裝置估計多達 30 萬台。 AISURU 的攻擊方式多樣。2025 年 9 月的一次大規模攻擊,流量足以在短時間內癱瘓數萬個家庭網絡。研究發現,AISURU 曾經利用 Totolink 路由器韌體升級伺服器的漏洞,向用戶推送帶有惡意軟件的更新,並利用 D-Link、Linksys、Realtek、Zyxel 等多款裝置的漏洞入侵。除了發動 DDoS 攻擊,AISURU 還會將受感染裝置轉為網絡代理(Proxy)節點,售賣給網絡犯罪分子用以匿名化非法活動。 有鑑於 AISURU 的威脅持續擴大,HKCERT 特別呼籲企業及市民提高警覺。現時廣泛使用的IoT裝置(例如特定品牌路由器、網絡攝影機)均有可能被入侵,一旦防護不當,裝置便可能成為 DDoS 等惡意攻擊的工具,甚至危害本地網絡穩定。 為保障裝置安全,HKCERT 建議: 1. 定期更新韌體與安裝保安更新,尤其針對 D-Link、Totolink、Realtek、Zyxel 等品牌。 2. 更改預設密碼並設置高強度密碼,定期更換,勿使用出廠預設帳號。 3. 關閉不必要的遠端管理功能,減少裝置直接暴露於互聯網。 4. 部署網絡防護措施,如防火牆、入侵偵測系統及 DDoS 緩解服務。 5. 監測異常流量,及早察覺感染或攻擊跡象。 如發現裝置疑似被殭屍網絡感染,應立即斷開網絡連線,使用防毒軟件掃描,必要時將裝置格式化及恢復原廠設定,並向 HKCERT 報告求助。HKCERT 將繼續監察威脅,協助企業及市民應對網絡安全挑戰。
AI「武器化」網絡攻擊升級 HKCERT揭示六大AI新興攻擊方法
AI武器化威脅升級 HKCERT揭示六大手法 人機協作應對挑戰 隨著人工智能(AI)技術,特別是大型語言模型(LLM)與生成式模型在編程、寫作、圖像生成等領域廣泛應用,其「武器化」的趨勢正迅速加劇。黑客利用AI提升攻擊的複雜度和隱蔽性,使得網絡防禦面臨前所未有的挑戰,單靠傳統人力已難以招架。 香港網絡安全事故協調中心(HKCERT)近日揭示了六大AI協助的攻擊手法,並呼籲企業與市民高度警覺。面對此趨勢,防禦策略必須進化,HKCERT強調「人力加上AI輔助」已成為必由之路。HKCERT自身已引入AI工具進行威脅偵測,截至今年8月已完成35億次掃描,成功識別多個可疑網站。這表明,唯有同步提升防禦意識與技術,才能有效應對AI武器化帶來的全新挑戰。 以下是HKCERT揭示的六大AI協助攻擊手法及其應對建議: 1. 代理式AI帶來的最新風險 「代理式AI」(Agentic AI)的快速發展帶來新的資安風險。這類AI不再僅是被動回應的聊天機器人,而是能主動操作電腦系統,執行更複雜的任務。以往需多人協力的精密網絡攻擊,現在可能只需一名駭客指揮多個代理式AI自動完成。此外,整合至瀏覽器的具自主行動能力AI,近期被發現可能透過隱藏指令,在用戶不知情下操控AI執行非預期操作,例如擅自開啟電郵收取驗證碼並上傳資料。 HKCERT建議: 機構及用戶需提升保安意識,代理式AI應用層面需加入更多安全機制。用戶處理敏感資料時,應檢視AI操作步驟,或避免將電郵、個人資料或信用卡資料連結至AI瀏覽器。 2. AI破解驗證碼 傳統圖形驗證碼旨在區分真人與自動化程式。然而,AI系統能迅速準確地破解這些驗證碼,使得駭客可透過AI程式繞過傳統驗證碼,令其保護網站的功能形同虛設。 HKCERT建議: 仍採用傳統驗證碼的網站,建議系統管理員考慮升級至互動式驗證碼或行為檢測式驗證,以提升安全性。 3. AI網頁分析及攻擊輔助 駭客過去常在網上搜尋登入頁面並進行暴力破解。如今,AI技術可自動完成從尋找登入頁面到執行暴力破解的整個流程。已有資安研究人員開發並公開利用AI進行滲透攻擊的工具,預期駭客將開發更高效、自動化的攻擊工具。 HKCERT建議: 網站管理員應加強安全檢查,嚴格執行安全密碼政策(如多重認證),定期檢視系統日誌,分析可疑活動,並及時修補安全漏洞。 4. AI時代的分散式阻斷服務攻擊(DDoS)的攻防 傳統DDoS攻擊主要依靠壓倒性網絡流量癱瘓目標。現在,新型AI攻擊工具能即時監測攻擊效果,並根據防守策略自動調整,甚至模擬人類使用者行為,騙過傳統防禦機制。DDoS攻擊將更強調準確與靈活。為應對此威脅,網絡安全開發者也積極運用AI技術,利用歷史數據、攻擊模式和威脅情報訓練AI模型,使其能即時分析流量、自動回應攻擊並動態調整防禦策略。 HKCERT建議: 網絡管理者應持續關注最新攻擊趨勢,定期更新威脅情報,並考慮部署具備AI功能的網絡防護系統。 5. AI驅動的勒索軟件 近期,有學術研究團隊成功編寫了一個AI勒索軟件雛型,能即時連接大型語言模型,利用預設提示詞生成攻擊程式碼並執行。這意味AI勒索軟件能根據不同機構的系統架構、網絡環境及保安防護程度等,自動進行客製化,大幅增加防禦難度。 HKCERT建議: 市民切勿隨意下載或執行來源不明的檔案或程式,並應安裝防毒軟件或網絡安全應用程式並定期更新。 6. AI製作的釣魚網站 AI網頁開發技術日益成熟,駭客可利用AI工具複製正規網站頁面,稍作修改後製作出高度仿真的釣魚網站。預計釣魚詐騙攻擊將持續增加,且更難單靠網頁內容判斷真偽。 HKCERT建議: 市民瀏覽網站時務必檢查網址真偽,若有疑慮,切勿向可疑網站輸入任何個人或敏感資料。 Workday大中華區總經理湛致遠表示,隨著AI代理由輔助工具逐漸演變成策略數碼夥伴,將徹底改變工作模式。為充分發揮人機協作潛能,企業應以透明度及負責任的監管機制為先,確保每次部署AI都符合信任、道德,以及數據安全的原則。這反映了企業在擁抱AI力量的同時,必須審慎規劃,將「人」置於每個決策的核心,以建立信任並促進AI的廣泛應用。

馬上訂閱以獲取最新資訊。