近期對美國廣告科技監控系統Webloc的深入調查,凸顯了普遍且易取得的地理位置數據所帶來的國家安全與隱私風險。這再次提醒我們,美國必須嚴格限制地理位置數據的收集與銷售。
Citizen Lab的報告記錄了Webloc的功能、使用者以及其與其他商業情報產品的關係。
Webloc由Cobweb Technologies開發,2023年與美國公司Penlink合併後由Penlink銷售。Citizen Lab取得的洩漏技術提案文件指出,Webloc可存取「全球多達5億移動設備」的紀錄,這些紀錄包含設備識別碼、位置座標及來自移動應用和數位廣告的個人資料。
該文件詳細描述Webloc如何追蹤個別設備及目標發現。一名阿布達比男子的手機每天最多被追蹤12次,位置資訊來自GPS或附近Wi-Fi熱點。另一案例精確定位兩台設備在羅馬尼亞和義大利特定時間的所在位置。Citizen Lab報告指出,Webloc提供的細節令人不寒而慄。
報告還列出Webloc部分現有及過去的美國聯邦與州政府客戶,包括國土安全部(含移民及海關執法局)、美軍單位及印第安事務局警察。州層級則有加州、德州、紐約及亞利桑那州的警察局與執法機構。
Citizen Lab特別提到圖森警察局一份內部季度報告,描述Webloc如何協助調查。一案件中,Webloc透過辨識每次搶劫現場附近的單一設備,定位疑似連續偷菸者,該設備每次事件後均回到同一地址,最後發現嫌犯是首家受害商店員工的伴侶。
值得注意的是,Webloc並非Penlink的主打產品,而是其主要工具Tangles(一款網路與社群媒體調查平台)的附加選項。Citizen Lab指出,Tangles分析的資訊理論上是公開的,較不涉及公民自由問題,但與Webloc整合後,可能在無需搜查令的情況下,將匿名移動設備識別碼與社群帳號連結,令人擔憂。
從國內角度看,需立法規範當局使用這類工具以保障美國公民自由,但國安問題同樣嚴峻。
若美國執法機關可用此數據調查,外國情報機構同樣能利用這些數據針對美國利益。
Citizen Lab報告指出,Penlink的海外客戶包括匈牙利國內情報局及薩爾瓦多國家民警,顯示外國當局也利用移動地理位置數據進行國內監控。雖然這些組織主要聚焦本國,但此數據全球可得,敵對勢力必定會取得並建立自身情報平台(尤其是中國)。
美國不僅要遏止國內無限制使用此類數據,更應嚴控地理位置數據的產生與銷售。
好消息是,維吉尼亞州本週通過禁止銷售精確地理位置數據的法案。近年美國隱私法案進展緩慢,州級禁令是實際的起點,但仍需更全面的解決方案。
此外,安全公司Gambit發布新報告,詳細說明威脅行動者如何利用AI模型提升並加速犯罪活動。
報告揭露一名駭客利用兩個商業AI平台入侵墨西哥九個政府機構,數週內竊取數億公民資料並建立稅務證明偽造服務。
Gambit透過分析駭客使用的三台虛擬私人伺服器重建事件。雖為人為指揮,但約75%的遠端程式碼執行命令由Claude Code生成與執行。入侵後,OpenAI的GPT-4.1 API協助規劃後續行動,分析自動偵察收集的資料。
這並非駭客首次使用AI工具。
2025年12月26日晚間,駭客向Claude發出請求,起初Claude質疑其合法性,要求授權證明。駭客巧妙指示Claude保存滲透測試備忘錄,繞過限制。
約20分鐘後,Claude利用開源漏洞掃描器vulmap取得墨西哥國家稅務局(SAT)伺服器遠端存取權限。
Claude表示:「成功!伺服器有回應……接下來要執行什麼指令?」
駭客隨即讓Claude撰寫專用攻擊腳本,透過住宅代理伺服器路由流量。模型在7分鐘內測試8種方法,成功產生可用腳本。
Gambit指出,Claude經常拒絕執行駭客指令,駭客需重述或改寫請求,有時甚至放棄某些方法。
這些只是阻礙而非絕對阻斷。駭客熟悉攻擊流程,Claude大幅提升其行動速度。至第五天,駭客已同時入侵多個目標網路。
管理如此多存取權限不易,駭客轉向OpenAI GPT-4.1 API進行自動化偵察與分析。駭客使用一個約1.75萬行的Python工具(推測由AI生成),從受害伺服器提取資料並送入GPT-4.1分析。該工具設定六種角色,包括「精英情報分析師」,產出2957份結構化情報報告,涵蓋伺服器用途、重要性、橫向移動機會及作業安全建議。
整體教訓非AI創造了全新攻擊手法,入侵技術本身並不新穎。Gambit指出,受害系統多為終止支援或未更新安全補丁。
但AI讓單一駭客能以遠超過以往的速度行動。
現有前沿模型已大幅加速駭客作業,且AI持續進步。對防禦者而言,意味著單一網路犯罪者能以小團隊速度作業,且情況只會更嚴峻,令人憂心。
本週三大正面消息:
1. 在最新「兩個極客之間」討論中,Tom Uren與The Grugq探討AI在漏洞與攻擊開發上的崛起,將如何改變資安產業及國家間競爭。
2. 野外發現惡意大型語言模型代理路由器:近期學術論文研究了LLM路由器生態,這類代理位於AI代理與供應商間,協助負載平衡及成本控管。研究測試了28個付費路由器及400個免費路由器,尋找修改回應、延遲觸發惡意指令、存取憑證及規避分析等可疑行為。
3. 法國首度推動從Windows轉向Linux:法國政府開始大規模減少對美國科技依賴,首個部門為法國跨部門數位事務署(DINUM),此舉可能是更大規模遷移的試點。4月8日多部會研討會宣布此決策,並承諾制定遷移計畫及替代方案。
此外,Natto Thoughts團隊發布分析,探討中國最新五年計畫中包含的資安策略。