美國與以色列兩週前對伊朗發動空襲後,全球安全專業人士便警告各組織應提高警惕,防範破壞性的報復性駭客攻擊。週三,這些預測似乎成真,跨國醫療設備製造商 Stryker 證實遭受網路攻擊,導致其大部分基礎設施癱瘓,而一個長期以來被認為與伊朗政府有關聯的駭客組織則宣稱負責。
最初的跡象來自社群媒體貼文和一家愛爾蘭新聞機構的報導。據稱是 Stryker 員工或其家屬在社群媒體上發布的訊息表示,員工的手機和電腦已被清除。愛爾蘭《Examiner》週三上午引述多個匿名消息來源的報導,提出了相同的說法,並指出部分員工目睹被清除的裝置上的登入頁面顯示了 Handala Hack 的標誌,該組織的追蹤者表示其與伊朗政府有關聯。
Stryker 週四表示,公司正積極應對「因網路攻擊導致的 Microsoft 環境全球網路中斷」。聲明進一步指出,應對人員並未發現有勒索軟體或惡意軟體(通常導致此類中斷的原因)涉及其中。應對人員認為事件已得到控制,且僅限於內部 Microsoft 環境。
該公司確實表示,Lifepak、Lifenet 和 Mako 裝置——醫療專業人員用於監測和控制心臟病發作、即時管理和傳輸患者資訊以及進行手術的設備——均正常運作。Stryker 在週三提交給美國證券交易委員會 (SEC) 的文件中表示,目前尚無恢復日常活動的時程表。
這些資訊尚未公開。這使得外部人士只能進行有根據的猜測。伊朗支持的駭客長期以來一直使用清除軟體(wiper malware)來永久破壞儲存資料的硬碟。2012 年針對沙烏地阿拉伯國家石油公司(全球最大原油出口國)的 Shamoon 清除軟體,以及四年後再次襲擊沙烏地阿拉伯組織的攻擊,都與伊朗有關聯,儘管尚未定論。2019 年,研究人員報告發現了一種新的清除軟體,名為 ZeroCleare,也與伊朗有關聯。
有理由相信針對 Stryker 的攻擊可能不符合這種精確模式。首先,Stryker 表示尚未發現惡意軟體的證據。其次,一些社群媒體貼文——以及 KrebsOnSecurity 報導中引述的一位匿名消息來源——表明資料清除是使用 Microsoft 的 InTune 工具進行的,該工具允許管理員從單一介面遠端控制大量電腦。
此外,安全公司 Check Point 表示,「Void Manticore」(其追蹤 Handala Hack 的內部名稱)歷來使用自訂建置和公開可用的工具以及手動技術進行資料清除。該公司研究人員還表示,該組織經常依賴地下犯罪服務來獲取對目標的初始存取權,這可能是針對 Stryker 使用的方法。
綜合來看,這些考量可能表明威脅行為者透過存取經紀人或其他方式存取了 Stryker 的 InTune 介面,並使用該工具向公司整個 Windows 網路發出刪除指令。
該組織至少自 2023 年以來就已存在。它以巴勒斯坦藝術家 Naji al-Ali 的政治漫畫中的角色命名。該組織的標誌描繪了一個巴勒斯坦小男孩,是與巴勒斯坦抵抗運動相關的象徵。
Check Point 和其他安全公司表示,Handala Hack 隸屬於伊朗情報安全部,並維護多個線上身份。與其他國家級駭客組織相比,Handala Hack 一直保持較低的調性。儘管如此,多年來它仍進行了一系列破壞性的清除攻擊和影響力行動。
Stryker 攻擊曝光的同時,Handala Hack 控制的 Telegram 帳號和網站上的貼文也聲稱對此次癱瘓負責。Handala 的貼文引用了上週美國飛彈擊中伊朗一所女子學校造成 165 名平民死亡,以及美國和以色列過去對伊朗進行的駭客行動。
此類行動旨在產生心理影響,其影響力往往不成比例地大於所需資源。由於伊朗在軍事上反擊的手段有限,Stryker 的中斷提供了一種替代方式,讓該國及其盟友得以報復。此次成功的目的是表明,親伊朗勢力仍能造成對美國、以色列及其盟國的廣大民眾產生實質影響的代價。
Flashpoint 的研究人員週四表示,Stryker 作為美國及其盟友賴以生存的關鍵醫療設備供應商,在其安全方面扮演著策略性和象徵性的角色。「透過以草根、親巴勒斯坦抵抗運動的形象進行操作,伊朗國家關聯的行為者能夠對西方組織進行破壞性的網路攻擊,同時保持一定程度的合理否認性。」