RIL 東亞數位威脅簡報 #1

歡迎閱讀《東亞數位威脅簡報》。這份每季度發布的資訊安全威脅簡報,希望能夠用清晰、簡潔的方式整理最新的資訊安全風險,以華語向讀者提供可實踐的安全建議,推動日常資安習慣改變。我們也希望這份簡報能成為公民社會行動者之間互相提醒、互相支援的資訊。

今期簡報我們會探討通訊私隱、裝置取證、網絡審查與旅行上網風險:

  1. Forensic Express|Signal 訊息真的刪得乾淨嗎?
  2. 法規雷達|強制解鎖的私隱風險
  3. 防火長城|跨境網絡鎮壓的監控技術
  4. 漏洞快報|全碟加密不是「加密碼」
  5. 旅行上網風險|eSIM 「繞路」恐令資料送中

Forensic Express|Signal 訊息真的刪得乾淨嗎?

美國聯邦調查局(FBI)近期在一宗法庭案件中,成功從被告的 iPhone 繞過 Signal 加密機制,直接從手機作業系統的通知資料庫提取了已設定為自動銷毀 Signal 的訊息紀錄,即便 Signal 早已從該手機中卸載。此案令許多人感到意外。因Signal憑藉端對端加密技術,一直被視為最安全的通訊工具之一,配以閱後即焚功能,通訊理應不留任何痕跡。

然而此案揭露了一個關鍵盲點:每當 Signal 訊息在鎖定畫面彈出預覽時,iOS 便會自動將該內容儲存於裝置內部記憶體,即使訊息其後在應用程式內消失,這份系統層面的紀錄仍然存在。FBI 使用 Cellebrite 等專為執法部門設計的取證工具,在取得裝置實體並於解鎖狀態下,深入存取系統底層各類資料庫,從中提取出一般用戶根本不知道存在的通知紀錄,包括已消失的 Signal 訊息。

香港警方也有使用 Cellebrite 的紀錄。2019 年 12 月 8 日「國際人權日大遊行」前夕警方搜出武器,並起訴14人的《反恐條例》首案,庭上警方表示使用 Cellebrite 取證工具提取被告手機內的 Telegram 訊息紀錄,試圖以此作為呈堂證據。控方另傳召專家確認,即使訊息已被刪除,數碼取證工具仍有可能將其還原。

甚麼是端對端加密?

所謂端對端加密,是指訊息在發送前已於裝置上加密,傳輸途中只是一堆亂碼,只有抵達收件人手機後才會解密還原,包括 Signal 公司本身在內的任何第三方均無法讀取內容。

應對方法: 如何保護自己的通訊內容?

  • 立即更新至手機系統:每當新漏洞或惡意軟體被發現,蘋果及 Android 廠商通常會盡快推出安全補丁(security patch)修補漏洞,無論是今次的通知資料庫漏洞,還是其他間諜軟體及惡意程式,保持系統更新是抵禦已知威脅最直接的方式
  • 在 Signal 內關閉訊息預覽:點擊個人頭像 >「通知」> 將「顯示」改為「不顯示姓名或內容」
  • 在系統層面限制通知:iOS 用戶進入「設定」>「通知」> 選擇應用程式 > 關閉「顯示預覽」
  • 定期重啟手機,使裝置回到加密保護更強的「首次解鎖前」(BFU)狀態
  • 前往高風險環境時,考慮將手機留在安全地點或使用全新裝置

法規雷達|強制解鎖的私隱風險

港府於三月修訂《香港國安法》實施細則,當局可要求指明人士提供密碼、解密方法及其他與裝置或電子資料相關的必要協助。拒絕配合或提供重大失實、誤導性回應,可能觸犯刑事罪行,經定罪後可被罰款及監禁。

要求裝置解密不同於一般監管查問。當事人在查問現場等候法律意見的空間有限,有機會需要即場解鎖提供儲存在設備上的資料,這意味著以「忘記密碼」為由的情況不再適用,甚至帶有法律風險。而「指明人士」涵蓋範圍廣泛,可能把與調查無關的人也牽連其中。無論身處香港,或即將計劃出入境香港,讀者宜審慎檢視電子設備的安全設定,和裝置存放的資料,以評估風險。原則上,裝置保存的資料愈少,愈能降低遇上強制解鎖的風險和影響。

應對方法:如何保護個人資料?

  • 於 WhatsApp、Signal 等通訊程式開啟訊息自動銷毀功能,免卻手動逐一清除的麻煩。
  • 避免將敏感資料存放於裝置上。
  • 如需在裝置上保存密碼管理器的備份或匯出檔,應使用加密格式,避免保留明文 .csv / .json檔,並將密碼庫或備份檔與主密碼分開妥善保管。
  • 如需過境,可將敏感資料預先備份至具端對端加密的雲端服務(如 Tresorit、Proton Drive),將密碼儲存於密碼管理器,並確保在過境前登出上述帳戶和移除程式,待過境後在安全環境下再重新安裝。
  • 檢查家庭雲端方案和團體帳戶的共享設定,避免在解鎖檢查或檢取資料時,連帶披露家人、朋友或組織成員的資料。

防火長城|跨境網絡鎮壓的監控技術

由 Access Now 主辦的 RightsCon是全球最大規模的網絡人權論壇,2011年起每年在不同城市舉行,疫情後部分環節以網上直播形式舉行。今年大會原定於五月初在非洲贊比亞舉行,卻在開幕前數天,因中國向贊比亞政府施壓,要求審查特定議題並禁止台灣公民社會人士參與,被逼取消。此事反映地緣政治因素——中國透過「一帶一路」成為非洲最大貿易夥伴,持續向當地政府輸出電信基礎設施、監控工具與網路審查技術,加深非洲對北京的依賴。

然而,中國的影響力滲透遠不止於取消一個人權論壇。去年,數碼鑑證研究機構 InterSecLab 聯同多個國際組織發佈調查報告《The Internet Coup》(《網絡政變》),揭露中國企業「積至(海南)信息技術有限公司」(Geedge Networks)已向緬甸、巴基斯坦、哈薩克、埃塞俄比亞等政權出口監控與審查技術。積至的創辦人正是被稱為中國「防火長城」之父的方濱興。

「防火長城」的原理

提到「防火長城」,大眾都會聯想到中國當局的網絡審查措施。實際上,「防火長城」並不止於無法瀏覽使用Google和WhatsApp。每當你開啟網頁,電腦便會向遠端伺服器發出請求,就像「寄信」一樣,對方回覆,完成資料交換。這些「信件」在傳送途中會被切割成無數細小的「封包」,各走最快的路線,抵達後再重組。

中國的 DPI(深度封包檢測)系統,正是在這個過程中即時攔截每一個封包,無論是網頁瀏覽、電郵、通話還是應用程式紀錄,一律納入監控之中。系統不僅收集數據,更能主動封鎖網站、攔截訊息,甚至在用戶不知情下竄改接收的內容。當局能夠封鎖大多數 VPN服務,靠的也是同一套原理:分析流量特徵,從中識別用戶。

先封鎖、後算帳

掌握此原理,便可理解積至的監控工具,正是以 DPI 為核心,為各國政府度身訂造一整套監控、審查、定位與主動攻擊的網絡鎮壓基礎設施。其核心產品「天狗安全閘道(TSG)」是國家級防火牆,能封鎖網站與 VPN,並在用戶不知情下植入惡意程式碼於下載檔案,更設有「用戶聲譽評分」機制。評分過低的用戶可能遭斷網,或須經人臉識別認證才能恢復上網。另一產品「Cyber Narrator」介面則供政府分析員使用,可追查被列為非法網站被禁前的瀏覽紀錄,追溯出曾經造訪的用戶,逐一追究。

值得留意的是,積至員工可存取客戶國家的真實用戶數據,部分資料更會轉移至與中國科學院相關的機構。即使用戶並非身處中國境內,但若身處的國家有向中國購入積至的工具,用戶的上網行為、通訊對象與所在位置,同樣可能經防火牆傳送至中國。報告亦指出,部分已離開中國的異見人士,仍可能因這類跨境輸出的審查與監控系統而繼續受到追蹤、監控甚至打壓。這顯示問題不只是監控技術出口,而是中國式網絡監控模式已延伸至境外,影響海外公民社會與社群的安全。


漏洞快報|全碟加密不是「加密碼」

微軟 Windows 內建的全碟加密功能 BitLocker 近日被發現存在重大安全漏洞,攻擊者只需一支 USB 隨身碟便可繞過加密保護,直接存取硬碟內容。

BitLocker 是微軟內建於 Windows 的全碟加密功能,旨在保護裝置上的所有資料,目前為各國企業與政府機構最廣泛使用硬碟加密方案之一。然而,安全研究員 Nightmare-Eclipse 於 5 月 12 日公開發佈了一個名為「YellowKey」的漏洞,攻擊手法極為簡單,攻擊者只需將一個特製資料夾複製至 USB 隨身碟,插入目標電腦並重新啟動時按住 CTRL 鍵,即可在不需任何密碼的情況下,直接存取受 BitLocker 保護的硬碟內容。目前已有多名獨立安全研究員證實漏洞可成功重現。

此漏洞完全透過 Windows 原生功能運作,無需任何專業駭客工具,只需短暫接觸目標裝置即可觸發,且不會在硬體上留下任何持久性痕跡。這意味著攻擊場景遠比想像中廣泛:裝置遭竊、邊境安檢扣押、內部人員濫權,乃至供應鏈環節均可能成為切入點。

應對方法:

微軟已於 6 月正式修補了這個漏洞,用戶可以直接透過「設定」>「Windows Update」安裝最新的安全更新。

對於暫時無法立即更新的裝置,可考慮改用「TPM 加 PIN」模式取代預設的「僅 TPM」保護。操作方式為:開啟「群組原則編輯器」(按 Win+R,輸入 gpedit.msc),依序進入「電腦設定」>「系統管理範本」>「Windows 元件」>「BitLocker 磁碟機加密」>「作業系統磁碟機」,啟用「啟動時需要其他驗證」政策,並勾選要求輸入啟動 PIN 碼。設定完成後重新啟動電腦,系統便會要求設置一組 BitLocker PIN 碼,此後每次開機時,除了 TPM 晶片的自動驗證外,亦須輸入該 PIN 碼才能解鎖硬碟。這意味著風險並不只限於傳統意義上的「黑客入侵」。只要攻擊者有短暫接觸裝置的機會,例如電腦遺失或被盜、過境時被扣查、維修期間被人動手腳、公司或機構內部人員未經授權接觸,甚至供應鏈環節中的任何處理程序出現漏洞,都可能成為突破防線的切入點。對高風險人士而言,裝置一旦離身,就應重新評估裝置的安全狀態。

甚麼是全碟加密(Full Disk Encryption)?

全碟加密是一種將儲存裝置上所有資料轉換為加密格式的安全技術,未經授權的人即使取得裝置的實體存取權限,也無法讀取其中的任何內容。只有在輸入正確的密碼後,系統才會解密並允許存取資料。常見的實作方案包括 Windows 的 BitLocker、macOS 的 FileVault,以及 Android 和 iOS 裝置上的內建加密功能。

全碟加密主要針對的是實體威脅——即裝置被人親手取走的情況。當手機或電腦遺失、被盜,甚至被執法部門扣押時,若沒有全碟加密的保護,任何人只需將儲存媒體接上另一台電腦,便能直接讀取其中的所有檔案與訊息。此外,全碟加密亦能防範「冷啟動攻擊」(Cold Boot Attack)等進階手法:攻擊者透過直接存取記憶體或儲存晶片來提取資料。而有了全碟加密,即使攻擊者成功取得儲存媒體,看到的也只是一堆無法解讀的亂碼,資料的實際內容依然受到保護。

「加密」≠ 設定密碼

「密碼」與「加密」並不一樣。設定登入密碼就像在門上加一把鎖,但門後的東西原封不動。攻擊者只需將硬碟取出接上另一台電腦,便能完全繞過登入密碼,直接讀取所有資料。全碟加密則不同,它是將資料本身打散重組成毫無意義的亂碼,即使儲存媒體被取出,任何人看到的都只是一堆無法解讀的數據,就如同拿到一本以未知文字寫成的書,字字存在卻無從理解。

「加密」及「加密碼」兩者各自防禦不同層面的威脅,缺一不可--密碼控制的是「誰能進入」,加密保護的是「資料本身」。


旅行上網風險|eSIM 「繞路」恐令資料送中

美國東北大學(Northeastern University)去年發表研究報告,揭示旅遊 eSIM 有機會將用家所有上網流量繞經包括中國在內的威權國家。

eSIM 是直接內建於手機內的數碼 SIM 卡,用戶只需掃描 QR Code 或透過應用程式,即可在出發前預先設定好當地的網路連線。然而,當你使用 eSIM 上網時,流量並非直接連接至所在地的網路,而是會先傳送至售賣該 eSIM 的電信商伺服器處理,而這家電信商可能位於完全不同的國家。這就好比你在美國打一通電話,卻必須先經過中國的總機轉接才能接通對方;對方雖然在美國,但中國的總機全程都能聽到你們的對話。

研究人員測試了數十款市面上的旅遊 eSIM 後發現,即使人在美國境內,購買自愛爾蘭公司 Holafly 的 eSIM 所分配的 IP 地址竟屬於中國移動網路,代表用戶的所有上網流量實際上都在繞經中國的基礎設施。而中國移動作為實際的網路服務提供商,能夠看到並掌控大量資訊:你訪問了哪些網站、使用了哪些應用程式、通訊對象是誰、何時連線以及身處哪個位置。即使內容經過加密,透過 DPI 技術,業者仍能從流量的外在特徵分析你的上網行為模式。此外,部分代理商平台(如 Telnyx)更能直接追蹤用戶的地理位置,誤差範圍僅約 0.8 公里,而用戶對此完全不知情。

應對方法:旅遊上網安全貼士

  • 使用 VPN 可以隱藏你訪問的網站和應用程式,並加密上網流量內容——即使數據透過中國移動等境外網路路由,網路提供商也只能看到加密後的亂碼,而非實際瀏覽內容。
  • 但 VPN 並非萬能,網路提供商仍能透過基地台訊號追蹤你的位置,因此選擇可信的 VPN 同樣重要,例如 ProtonVPN 或 Mullvad VPN。
  • 最根本的保護,是從源頭選擇由非威權國家路由流量的可信賴 eSIM 提供商,購買前應查清背後的實際電信商及其所屬國家。
  • 外遊時應避免連接機場、酒店等公共 WiFi;若必須使用,切勿登入銀行或任何敏感帳號。

結語

我們深信,資訊安全風險不只是機構 IT 部門的責任。實際上,公民社會許多組織都必須依賴團隊成員自身對資安的熟悉度來保障組織的安全。通訊紀錄、手機取證、旅行上網、資料外洩、監控技術和新法規等,都可能直接影響你的工作、私隱和安全。

《東亞數位威脅簡報》每期用簡潔、易讀的方式,為你整理值得留意的資訊安全威脅簡報。我們也歡迎讀者回饋。如果你有希望我們日後探討的議題,或對個人數碼安全有任何疑問,歡迎電郵至:info.ril@proton.me