什麼是網路攻擊?有定義嗎?有哪些類型?由來、歷史為何?為什麼供水系統也要防駭?

你可能聽過新聞說,某家公司的電腦遭到駭客入侵,或某個網站因為網路攻擊而無法使用。許多人以為,網路攻擊只會偷走密碼、照片或信用卡資料,其實現代社會有許多機器都由電腦控制,一旦遭到攻擊,受到影響的可能不只是網路世界,還包括醫院、交通、電力,甚至每天飲用的自來水。

所謂「網路攻擊」,英文叫作 cyberattack,是指有人利用電腦、網路、軟體或連網設備,企圖在沒有獲得允許的情況下,偷取資料、破壞系統、控制設備或妨礙服務。簡單來說,電腦系統就像一棟房子,正常使用者會拿鑰匙從大門進入,攻擊者卻可能撬開窗戶、假冒屋主,或故意用大量雜物堵住門口,讓真正的住戶無法進出。

網路攻擊不一定要成功才算攻擊。只要有人懷著惡意,嘗試闖入或破壞系統,就可以稱為網路攻擊。不過,經過公司或機關同意,由資安人員主動尋找系統漏洞,則通常稱為「滲透測試」。這種測試就像請鎖匠檢查家裡的門窗是否安全,目的是找出問題並修好,而不是偷東西。

常見的網路攻擊方式很多。有些攻擊者會製作惡意軟體,讓電腦中毒。病毒可能藏在檔案裡,蠕蟲則能透過網路自行傳播。木馬程式會假裝成正常軟體,騙使用者下載安裝。勒索軟體則會把電腦裡的檔案鎖住,再要求受害者付錢才能取回資料。

另一種常見手法是「網路釣魚」。攻擊者可能假冒銀行、政府機關、物流公司或學校老師,寄出看起來很真的電子郵件或簡訊,引誘使用者點擊假網站並輸入密碼。這種攻擊不一定需要破解複雜的電腦程式,而是利用人的緊張、好奇或信任。很多大型資安事件的起點,可能只是一封寫著「帳號即將停用,請立即登入」的假信。

攻擊者也可能猜測密碼,或拿其他網站外洩的帳號密碼,到電子郵件、購物網站和網路銀行嘗試登入。如果一個人在很多網站都使用相同密碼,只要其中一個網站發生資料外洩,其他帳號也可能跟著遭殃。因此,不同服務最好使用不同密碼,重要帳號也應開啟多因素驗證。

有些攻擊的目的不是偷資料,而是讓網站無法使用。攻擊者會在短時間內傳送大量請求,讓網站忙得無法服務真正的使用者。這就像幾萬名假客人突然擠進一家小商店,把門口和櫃檯全部塞滿,使真正想買東西的人根本進不去。這種方式稱為「阻斷服務攻擊(DoS)」,如果攻擊流量來自許多遭控制的電腦或連網設備,則稱為「分散式阻斷服務攻擊(DDoS)」。

「網路攻擊」這個名稱中的 cyber,最早和「控制論」有關。控制論研究人、動物和機器如何接收資訊,再根據結果調整行動。這個詞的古老來源具有「舵手」或「掌舵者」的意思,就像船長會觀察風浪,不斷調整船舵,讓船保持正確方向。後來電腦網路逐漸普及,cyber便開始用來表示與電腦和網路空間有關的事物。

網路攻擊的歷史幾乎和電腦網路一樣久。1970年代,研究人員已經開始設計能在不同電腦之間移動的程式。當時這些程式大多是實驗用途,並不像今天的網路犯罪以偷錢或勒索為主要目的。到了1980年代,個人電腦逐漸普及,病毒開始透過磁碟片在人與人之間傳播。

1988年,一個名為「莫里斯蠕蟲」的程式在早期網際網路中迅速擴散,造成大量電腦變慢或無法正常使用。這起事件使人們第一次清楚看見,一小段程式也可能對整個網路造成大範圍影響。之後,各國陸續成立資安應變組織,也開始制定相關法律。

到了1990年代和2000年代,網際網路進入家庭與公司,網路犯罪也逐漸變成一門地下生意。有人專門尋找漏洞,有人製作惡意程式,有人偷取信用卡資料,還有人負責把偷來的錢藏起來。網路攻擊不再只是少數人的惡作劇,而是可能由犯罪集團分工進行。

2010年代之後,網路攻擊開始更明顯地影響現實世界。有人設計惡意程式,專門攻擊工廠和工業設備,使人們發現駭客不只能刪除檔案,還可能操縱真正的機器。從此之後,發電廠、醫院、交通系統、天然氣管線和供水設備,都成為需要特別保護的重要設施。

供水系統之所以需要防駭,是因為現代淨水廠早已不是只靠工人手動轉動閥門。許多水廠會利用電腦、感測器和自動控制設備,監測水位、水壓、水流、抽水馬達、過濾設備和消毒藥劑。工作人員也可能透過遠端連線,查看設備是否正常。

這些電腦控制設備讓供水工作更加快速方便,但同時也增加了遭到入侵的風險。如果攻擊者控制抽水馬達或閥門,可能造成部分地區停水或水壓下降。水壓不足不只會讓居民沒有水可用,也可能影響醫院、學校和消防栓。管線壓力過低時,外面的髒水甚至可能從破損處進入水管。

攻擊者也可能修改淨水廠加入藥劑的數量。自來水在送到家庭以前,通常需要經過過濾和消毒,並加入適量藥劑。藥劑太少,可能無法消滅細菌;加入太多,則可能傷害設備或影響人體健康。

2021年,美國佛羅里達州一座淨水廠曾發現有人透過遠端系統進入控制電腦。工作人員看到滑鼠游標自行移動,還發現有人試圖大幅提高一種化學藥劑的設定量。幸好操作人員及時察覺,立刻把數值改回正常範圍,因此沒有對居民供水造成傷害。

駭客還可能偽造感測器顯示的資料。例如,儲水槽實際上快要滿出來,畫面卻顯示水位正常;水中藥劑濃度已經異常,螢幕卻仍然顯示安全。這就像汽車已經發生故障,儀表板卻被人動過手腳,讓駕駛誤以為一切正常。看不到真正的問題,有時比設備直接停止更危險。

供水機構也可能遭遇勒索軟體攻擊。即使攻擊者沒有碰到水質控制設備,也可能鎖住水廠的辦公電腦、維修紀錄、帳務系統和設備資料。由於供水不能長時間中斷,水務機構往往承受很大的時間壓力,因而成為犯罪集團眼中的目標。

有些地方水廠規模較小,沒有專門的資安團隊,而且仍在使用老舊設備。這些設備當初設計時,可能根本沒有想到未來會連上網路,因此可能使用簡單密碼、過時的作業系統,或缺乏安全更新。若辦公室電腦與控制抽水機、閥門的系統沒有分開,一台普通電腦中毒,也可能一路影響到重要設備。

因此,供水機構需要定期更新軟體、使用複雜密碼和多因素驗證,限制可以遠端登入的人員,並把辦公網路與控制設備分開。水廠也應準備備份資料和人工操作方法,以免電腦遭到攻擊時,工作人員完全失去控制。

網路安全最重要的目標,是保護資料不被陌生人看見、不被偷偷修改,而且在需要使用系統時,系統仍然可以正常運作。對供水、醫療和交通系統來說,還必須保護人們的生命與健康。

網路攻擊表面上是在攻擊電腦,實際上卻是在破壞人們對社會系統的信任。我們相信銀行顯示的金額正確,相信醫院找到的是正確病歷,也相信水廠螢幕上的水質數字沒有被更改。當電腦開始控制水流、電力和交通時,網路安全就不再只是工程師的問題,而是每個人生活安全的一部分。

(完)


[自問自答x互問互答]

看完文章->自問自答->留言紀錄問題與答案->別人看到你的問題可能會覺得這是個好問題->別人看到你的答案可能會覺得還有別的答案->你看到別人的問題與答案時也是類似的反應->互問互答->日復一日->愈學愈多->大家不知不覺就變強了


範例問題:

  1. 如果學校、醫院或自來水廠的電腦遭到網路攻擊,可能對我們的生活造成哪些影響?你認為哪一種影響最嚴重?為什麼?
  2. 有些網路攻擊不是破解電腦,而是假冒熟人或機構騙取密碼。你覺得我們可以用哪些方法,判斷收到的訊息是真是假?
  3. 現代社會讓許多機器連上網路,雖然更方便,卻也可能增加風險。你認為哪些設備應該連上網路,哪些設備應該更加小心?請說明理由。

你也問問看……

smiley小傳媒編輯團隊希望幫助小學生提升寫作力
若你有作文、新詩、讀書心得、電影觀後感、遊記、小日記…… 等希望得到修改與建議,
或有相關作品希望公開發表,歡迎寄到編輯信箱:editor@kidsmedia.com.tw

延伸閱讀

發表迴響

探索更多來自 KidsMedia 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀