事件詳情 · 網路電磁 · 大陸內陸

安洵信息黑客即服務泄密

2026-03-18可能

安洵信息黑客即服務泄密 日期:20260318 來源議題:20260318議題05安洵信息黑客即服務泄密 深度分析:安洵信息(iSOON)2024年大規模泄密事件——中國「黑客即服務」產業的全面曝光 研究時間:20260318 15:10 分析類別:網路安全威脅情報 / 中國國家級黑客生態系統 機密等級:公開來源情報分析(OSINT) 分析單位:中共軍事體制

安洵信息黑客即服務泄密

日期:2026-03-18

來源議題:20260318_議題05_安洵信息黑客即服務泄密

---

深度分析:安洵信息(i-SOON)2024年大規模泄密事件——中國「黑客即服務」產業的全面曝光

研究時間:2026-03-18 15:10

分析類別:網路安全威脅情報 / 中國國家級黑客生態系統

機密等級:公開來源情報分析(OSINT)

分析單位:中共軍事體制研究專案

---

目次

1. [研究摘要](#1-研究摘要)

2. [安洵信息公司背景](#2-安洵信息公司背景)

3. [泄露事件經過](#3-泄露事件經過)

4. [技術能力分析](#4-技術能力分析)

5. [推特帳號劫持工具深度剖析](#5-推特帳號劫持工具深度剖析)

6. [輿論操控系統架構](#6-輿論操控系統架構)

7. [完整攻擊鏈分析](#7-完整攻擊鏈分析)

8. [「黑客即服務」產業生態](#8-黑客即服務產業生態)

9. [對台灣的直接威脅](#9-對台灣的直接威脅)

10. [國際網路安全社群反應](#10-國際網路安全社群反應)

11. [防禦建議](#11-防禦建議)

12. [引用文獻](#12-引用文獻)

---

1. 研究摘要

2024年2月16日,中國網路安全承包商安洵信息技術有限公司(i-SOON / Anxun Information Technology Co., Ltd.)遭遇史上最大規模的內部資料泄露事件。一名據信心懷不滿的員工將大量內部文件、聊天記錄、合約文本、產品說明書及原始碼上傳至GitHub,全面揭露了中國國家級「黑客即服務」(Hacking-as-a-Service, HaaS)產業的運作實態。此次泄露的規模與深度,堪稱繼2013年斯諾登事件以來,全球網路安全領域最具衝擊力的情報洩漏之一。

泄露資料顯示,安洵信息的客戶涵蓋中華人民共和國公安部(Ministry of Public Security, MPS)、國家安全部(Ministry of State Security, MSS)以及中國人民解放軍(PLA)等國家核心安全機構。該公司為至少10個省級公安廳及40餘個地市級公安局提供網路滲透與監控服務,業務範圍橫跨國內維穩與海外情報蒐集兩大領域。其攻擊目標遍及香港民主運動人士、台灣政府機構、東南亞各國政府部門,以及海外異議人士的Microsoft與Google個人電子郵件帳號。

本次泄露最引人注目的技術發現,是安洵信息開發的推特(Twitter / X)帳號劫持工具。該工具能夠繞過雙重驗證(Two-Factor Authentication, 2FA)機制,透過私訊中植入的鑑識連結(forensic links)實現帳號完全接管,並具備即時讀取所有推文、按讚、轉推及私訊的能力,同時自動生成目標人物的社交關係圖譜。更為嚴重的是,該系統支援批量操控被控帳號,製造協調性假象趨勢(coordinated inauthentic behavior),形成完整的輿論操控產業鏈。

本報告基於Recorded Future、SentinelOne及Mandiant等國際頂尖威脅情報機構的驗證分析,結合泄露原始文件進行系統性研究,旨在全面解析安洵信息的技術能力、商業模式、組織架構及其對台灣國家安全構成的直接威脅,並提出針對性的防禦建議。此案例深刻揭示了中國政府如何透過市場化機制,將網路攻擊能力外包給民間企業,建構出一套規模龐大、分工精細的國家級網路攻擊供應鏈。

---

2. 安洵信息公司背景

2.1 公司基本資訊

安洵信息技術有限公司(i-SOON)成立於2010年,註冊地址位於中國上海市,後於成都設立主要運營基地。公司法定代表人為吳海波(Wu Haibo),網名「shutd0wn」,其在中國早期黑客社群中具有相當知名度,曾活躍於「綠色兵團」(Green Army)等中國第一代黑客組織。吳海波的技術背景與人脈網絡,為安洵信息日後承接政府網路安全合約奠定了基礎。

公司核心管理團隊中,首席執行官(CEO)兼技術總監負責統籌攻擊工具的研發方向,而銷售團隊則負責與各級公安部門維繫合約關係。泄露的內部聊天記錄顯示,公司高層頻繁討論如何「拿下」新的政府客戶,以及如何在競爭激烈的市場中維持價格優勢。公司員工規模約在數百人左右,涵蓋滲透測試工程師、惡意軟體開發人員、情報分析師及業務拓展人員等多個職能部門。

2.2 政府合約與客戶關係

安洵信息的核心商業模式是向中國各級政府安全機構提供「黑客即服務」。根據泄露文件,其已確認的客戶包括:

中央層級:

  • 公安部(MPS):作為最大客戶,委託安洵信息執行國內維穩相關的網路監控與滲透任務。
  • 國家安全部(MSS):委託執行針對外國政府及海外異議人士的網路情報蒐集任務。
  • 中國人民解放軍(PLA):委託執行軍事相關的網路偵察與攻擊任務,具體對接單位涉及戰略支援部隊(現已重組為信息支援部隊)相關體系。

地方層級:

  • 至少10個省級公安廳,包括四川、新疆、西藏等維穩壓力較大的省區。
  • 超過40個地市級公安局,形成覆蓋全國的服務網絡。

2.3 競爭定位

安洵信息並非孤例,而是中國龐大的網路安全承包商生態系統中的一員。與奇安信(QiAnXin)、深信服(Sangfor)等上市公司相比,安洵信息屬於中型承包商,以較低的價格與較靈活的服務模式爭取地方政府客戶。泄露文件反映出該行業激烈的價格競爭,以及由此導致的員工低薪與高流動率問題——這也正是引發此次泄露事件的根本原因之一。

---

3. 泄露事件經過

3.1 事件時間線

2024年2月16日(農曆正月初七,春節假期結束後的首個工作日),一個匿名GitHub帳號在公開倉庫中上傳了大量被標記為安洵信息內部資料的文件。上傳時間經推測選擇在春節假期尾聲,此時公司多數員工尚未完全返崗,有利於延遲公司的應急反應。

文件上傳後數小時內,即被中國網路安全研究社群注意到,並迅速在Twitter(X)和專業論壇上擴散。GitHub倉庫在上線約24至48小時後被刪除或設為私有,但此時文件已被多方完整備份。國際威脅情報機構Recorded Future、SentinelOne及Google旗下的Mandiant在事件發生後的數日內即啟動驗證與分析工作。

3.2 泄露內容清單

此次泄露的資料涵蓋多個類別,構成了一幅極為完整的公司運營全景:

內部通訊記錄: 大量微信(WeChat)及企業通訊平台的聊天記錄,涉及公司管理層與員工之間關於項目進度、客戶需求、薪資糾紛的對話。這些對話以極為坦率的方式揭露了公司的運作實態。

產品說明書與技術文件: 包含多款攻擊工具的功能描述、操作手冊及銷售簡報,其中推特帳號劫持工具的說明書最為詳盡。

合約與財務文件: 部分政府採購合約、報價單及財務報表,揭示了服務定價與利潤結構。

原始碼片段: 部分攻擊工具的原始碼或配置文件,為技術分析提供了直接依據。

受害者資料: 部分已被攻破的目標資料清單,包括受影響的國家與機構名稱。

3.3 泄露動機分析

根據泄露文件中的聊天記錄及多家情報機構的綜合研判,此次泄露事件極大概率由一名或少數幾名心懷不滿的內部員工所為。直接導火線是嚴重的薪資問題:泄露的聊天記錄顯示,安洵信息的部分黑客工程師月薪僅約人民幣2,000元(約合280美元),遠低於中國一線城市的基本生活成本,更與其所承擔的法律風險和技術難度極不相稱。

員工在聊天中頻繁抱怨薪資拖欠、獎金縮水及管理層的承諾未兌現等問題。這種結構性的勞資矛盾,在中國網路安全承包商行業中具有一定的普遍性——公司依靠政府合約獲取高額收入,但將大部分利潤留存於管理層,一線技術人員的薪酬待遇與其創造的價值嚴重脫節。此次泄露事件是這種矛盾激化的直接後果,也為國際社會提供了前所未有的窗口,得以窺探中國國家級黑客產業鏈的真實面貌。

---

4. 技術能力分析

4.1 滲透測試工具套件

安洵信息開發了一套多平台、多向量的攻擊工具集,覆蓋從初始入侵到持久化控制的完整攻擊生命周期。根據泄露的產品目錄與技術文件,其核心工具能力包括:

Windows平台遠端存取木馬(RAT): 安洵信息開發了多款針對Windows作業系統的遠端控制工具,支援鍵盤記錄、螢幕截圖、文件竊取、音訊錄製及攝影鏡頭監控等完整功能。這些工具採用多層加密與混淆技術以規避防毒軟體偵測,並支援透過合法雲端服務(如CDN、雲端儲存)進行命令與控制(C2)通信,增加流量分析的難度。

Linux/macOS滲透工具: 針對伺服器端與蘋果生態系統的專用攻擊模組,包括SSH後門植入、權限提升漏洞利用鏈及持久化機制。

行動裝置攻擊能力: 泄露文件提及針對iOS與Android系統的攻擊工具,其中包括一款被描述為「iPhone定位工具」的產品,聲稱能在不依賴蘋果官方服務的情況下追蹤目標iPhone設備的地理位置。此工具的具體技術實現方式(是否利用零日漏洞或電信基礎設施漏洞)在泄露文件中未被完全披露。

電子郵件竊取工具: 安洵信息開發了專門針對Outlook電子郵件系統的竊取工具(Outlook email stealer),能夠持續性地擷取目標信箱的所有收發郵件、聯絡人清單及行事曆資訊。該工具與針對Gmail等Google服務的攻擊模組配合使用,形成對目標人物電子通信的全面覆蓋。

4.2 資料外洩與基礎設施

安洵信息建立了專用的資料外洩基礎設施,包括分布在多個國家的中繼伺服器、資料彙整平台及加密傳輸通道。被竊取的資料經由多跳代理鏈傳回境內分析平台,再根據客戶合約分類整理後交付。其基礎設施設計顯示出專業的運維能力,包括負載均衡、冗餘備份及反追蹤措施。

4.3 自動化分析平台

除原始攻擊工具外,安洵信息還開發了後端分析平台,用於對竊取的海量資料進行自動化處理。這包括社交關係圖譜自動生成、關鍵詞監控告警、以及結構化情報產品的自動輸出——將原始資料轉化為可供公安或國安人員直接使用的情報報告。

---

5. 推特帳號劫持工具深度剖析

5.1 工具概述與戰略價值

在安洵信息泄露的所有攻擊工具中,推特(Twitter / X)帳號劫持工具因其技術精密度與戰略意涵而最受國際安全社群關注。推特作為全球最重要的公共輿論平台之一,是海外華人異議社群、國際記者、人權組織及各國政府官員進行公共表達的關鍵管道。控制推特帳號不僅能獲取目標人物的私密通信與社交網絡,更能直接操縱公共輿論——這使得該工具兼具情報蒐集與影響力作戰的雙重價值。

5.2 雙重驗證繞過機制

該工具最具技術突破性的特徵,是其繞過雙重驗證(2FA)的能力。傳統的帳號竊取手段在面對啟用了2FA的帳號時往往力不從心,因為即使攻擊者獲取了密碼,仍需通過第二道驗證關卡。安洵信息的工具採用了一種基於「鑑識連結」(forensic links)的創新攻擊向量:

攻擊流程始於向目標帳號的私訊(Direct Message, DM)中發送精心構造的連結。這些連結可能偽裝為新聞文章、圖片或其他看似無害的內容。當目標用戶點擊連結時,攻擊載荷將在背景中執行,竊取目標瀏覽器中存儲的推特會話令牌(session token)或認證Cookie。由於會話令牌代表了已完成2FA驗證的有效登入狀態,攻擊者利用竊取的令牌即可直接接管帳號,無需重新通過2FA驗證流程。

這種攻擊方式的精妙之處在於:它不是「破解」2FA,而是在2FA驗證完成「之後」竊取其成果。對於大多數用戶而言,點擊私訊中的連結是極為日常的操作,攻擊的隱蔽性因此大幅提升。

5.3 帳號完全接管後的能力

一旦成功接管目標帳號,安洵信息的工具提供以下完整能力:即時讀取目標帳號的所有推文、按讚記錄、轉推記錄及私訊內容,實現對目標數位社交生活的全面監控。系統自動解析目標帳號的關注列表、互動對象、私訊往來,生成視覺化的社交關係圖譜(social graph),識別目標人物的核心聯絡網絡。此外,工具支援在目標不知情的情況下,以目標身份發布推文、發送私訊或修改帳號設定,為後續的影響力作戰提供基礎。此等能力的整合,使得單一工具即可實現從情報蒐集到主動干預的完整作戰循環。

---

6. 輿論操控系統架構

6.1 協調性虛假行為基礎設施

安洵信息的輿論操控能力遠超單一帳號的劫持與監控。泄露文件揭示了一套系統化的「協調性虛假行為」(Coordinated Inauthentic Behavior, CIB)基礎設施,能夠批量操控大量被控帳號,製造看似自發的網路輿論趨勢。

該系統的核心架構包含以下層級:

帳號資產管理層: 統一管理所有被劫持的帳號及預先註冊的「養號」帳號(sock puppet accounts),記錄每個帳號的活躍度、關注者數量、主題定位等屬性參數,並根據任務需求進行動態調配。

任務編排層: 接收操控指令後,自動將任務分解為具體的帳號行為(發推、轉推、按讚、回覆、關注等),並在時間軸上進行隨機化排布,模擬真實用戶的行為模式以規避平台的自動化偵測機制。

內容生成層: 提供範本化的內容生成能力,能夠根據指定的主題與立場,批量產出語義相近但措辭各異的推文內容,避免因內容重複而被平台標記為垃圾訊息。

效果監測層: 即時監控操控行動的擴散效果,包括趨勢排名變化、主流媒體引用情況及目標受眾的反應,為行動調整提供數據支撐。

6.2 趨勢製造機制

利用上述基礎設施,安洵信息能夠為客戶(主要是公安部與國安部)執行以下類型的輿論操控任務:

正面敘事推廣: 圍繞特定議題(如新疆政策、香港國安法)集中發布正面內容,營造支持氛圍。

負面敘事壓制: 對不利輿論進行「稀釋」操作,利用大量無關或干擾性內容降低負面資訊的可見度。

目標人物信譽攻擊: 針對特定異議人士或記者,利用被控帳號群發起協調性的騷擾、抹黑或資訊干擾行動。

議題引導與轉移: 在敏感時間節點(如六四周年、台灣選舉期間)主動設定替代性議題,分散公眾注意力。

6.3 與傳統宣傳體系的銜接

安洵信息的輿論操控系統並非孤立運作,而是嵌入中國更廣泛的網路宣傳與審查體系之中。其工具產出的情報與操控能力,與中共中央宣傳部、中央網信辦及各級「五毛」(網路評論員)系統形成互補。安洵信息提供的是技術化、自動化的精準操控能力,補足了傳統人工宣傳體系在速度、規模和隱蔽性方面的不足。

---

7. 完整攻擊鏈分析

7.1 攻擊鏈概覽

將安洵信息的各項能力串聯分析,可以勾勒出一條從目標鎖定到全面控制的完整攻擊鏈(kill chain),其各階段環環相扣,形成閉環式的情報與影響力作戰循環:

第一階段——目標偵察(Reconnaissance): 利用公開來源情報(OSINT)與政府客戶提供的背景資訊,鎖定攻擊目標。對於社交媒體目標,分析其推特活動規律、社交圖譜及潛在的釣魚入口。

第二階段——初始入侵(Initial Compromise): 根據目標類型選擇攻擊向量。對推特帳號使用鑑識連結攻擊;對電子郵件使用釣魚郵件或憑證竊取工具;對政府網絡使用漏洞利用或供應鏈攻擊。

第三階段——權限鞏固(Persistence & Privilege Escalation): 成功入侵後,部署持久化後門確保長期訪問。對社交媒體帳號,竊取並定期更新會話令牌;對網絡入侵,植入RAT並建立多條備用C2通道。

第四階段——資料擷取(Data Exfiltration): 系統性地匯出目標的所有可訪問資料,包括通信記錄、文件、聯絡人清單、地理位置資訊等,經由加密通道傳回分析平台。

7.2 跨工具整合

安洵信息攻擊鏈的突出特徵在於跨工具的深度整合。推特劫持工具獲取的社交關係圖譜,可直接為Outlook郵件竊取工具提供新的目標清單;iPhone定位工具獲取的地理位置資訊,可與社交媒體活動記錄進行交叉比對,驗證目標身份或追蹤其實體行蹤。這種整合使得安洵信息能夠為客戶提供「全維度」的目標畫像——不僅知道目標在網路上說了什麼、與誰聯繫,還知道其身在何處、使用什麼設備。

7.3 從情報到行動的轉化

攻擊鏈的最終階段是將蒐集到的情報轉化為可行動的成果:對於公安部客戶,這可能意味著為拘捕行動提供定位資訊;對於國安部客戶,這可能意味著識別外國情報機構的線人網絡;對於輿論操控任務,這意味著利用被控帳號發起精準的影響力行動。安洵信息由此完成了從「黑客即服務」到「情報即服務」乃至「影響力即服務」的價值鏈延伸,展現出遠超一般網路犯罪集團的系統化作戰能力。

---

8. 「黑客即服務」產業生態

8.1 中國HaaS市場結構

安洵信息的泄露,為國際社會打開了理解中國「黑客即服務」(Hacking-as-a-Service, HaaS)產業生態的重要窗口。這一產業並非由單一組織壟斷,而是形成了一個由多家民間網路安全公司構成的競爭性市場,各公司爭相承接來自不同政府部門的合約。

產業結構大致可分為三個層級:頂層是如奇安信、深信服等具有上市公司背景的大型企業,主要承接中央級別的重大項目,擁有充足的研發資源和人才儲備;中層是安洵信息這類規模中等的專業承包商,在特定技術領域或地理區域擁有競爭優勢,主要服務省市級政府客戶;底層是大量小型工作室或自由職業黑客團隊,承接零散的技術任務或作為上層公司的分包商。

8.2 商業模式與定價

泄露文件揭示了安洵信息的基本商業模式:以項目制或年度服務合約的形式,向政府客戶提供指定目標的網路滲透、資料竊取及監控服務。定價因目標難度、資料類型及服務期限而異。根據部分合約片段,單個省級公安廳的年度服務合約金額可達數百萬人民幣,而針對特定高價值目標的單次滲透任務報價從數萬至數十萬人民幣不等。

然而,高額的合約收入與一線技術人員的微薄薪資之間存在巨大落差。泄露的聊天記錄顯示,部分黑客工程師的月薪低至人民幣2,000元(約合新台幣8,800元或280美元),甚至面臨薪資拖欠的情況。在成都等二線城市,這一薪資水準僅勉強維持基本生存,遠不足以匹配其工作的技術難度與法律風險。

8.3 行業競爭與劣幣驅逐良幣

泄露文件中管理層的對話,反映出該行業激烈的價格競爭態勢。多家承包商爭奪同一批政府客戶,導致持續的價格下壓。公司為保持利潤率而壓縮人力成本,進而引發人才流失與服務品質下降的惡性循環。安洵信息的泄露事件本身,正是這種「劣幣驅逐良幣」循環的極端表現——當技術人員覺得自身的付出與回報嚴重不對等時,內部風險便急劇上升。這一結構性脆弱性,是中國HaaS產業生態中被長期忽視但影響深遠的系統性風險因素。

---

9. 對台灣的直接威脅

9.1 已確認的攻擊活動

泄露文件明確將台灣列為安洵信息的重點攻擊目標之一。雖然泄露資料中關於台灣具體受害者的細節經各方分析後仍有待進一步確認,但多項證據指向安洵信息曾對台灣政府機構、學術單位及關鍵基礎設施進行滲透嘗試。台灣作為中國大陸政治、軍事戰略的核心關注對象,在安洵信息的業務版圖中佔據突出位置殊不令人意外。

結合安洵信息的技術能力分析,其對台灣構成的威脅可區分為以下維度:

9.2 政府官員與政治人物

台灣各級政府官員、立法委員及政黨幹部的社交媒體帳號與電子郵件,是高優先級的攻擊目標。劫持這些帳號不僅可獲取敏感政策討論與內部通信,更可能被用於影響力作戰——例如在選舉期間以被控帳號發布造假或誤導性訊息。台灣官員大量使用的LINE通訊軟體,亦可能成為類似攻擊向量的延伸目標。

9.3 國防與安全研究人員

台灣的國防安全智庫研究員、軍事評論員及退役將領經常在推特及其他社交平台上就兩岸軍事議題發表見解。安洵信息的推特劫持工具可精準鎖定這類帳號,獲取其私訊中可能涉及的非公開研判觀點、與國際同行的交流內容,以及未公開發表的研究草稿。

9.4 現役軍事人員

台灣國軍現役人員雖受社交媒體使用規範約束,但實際執行中的落差使其仍可能成為攻擊目標。安洵信息的iPhone定位工具若被用於追蹤軍事人員的行動軌跡,將對作戰安全構成直接威脅。即使軍人本人未使用社交媒體,其家屬的帳號亦可被用作間接滲透的管道。

9.5 資訊戰協同威脅

安洵信息的輿論操控能力與中共對台資訊戰戰略高度契合。利用被劫持的台灣用戶帳號或批量操控的假帳號,在台灣選舉、兩岸危機或國際外交事件期間製造虛假輿論趨勢,擾亂台灣社會共識,是該工具集最具戰略價值的應用場景。台灣社會對社交媒體的高度依賴,使其在面對此類精密化、系統化的資訊操控攻擊時格外脆弱。建構有效的防禦體系,已刻不容緩。

---

10. 國際網路安全社群反應

10.1 Recorded Future分析

美國威脅情報公司Recorded Future在泄露事件發生後迅速發布分析報告,確認泄露文件的真實性,並將安洵信息與先前追蹤的多個中國國家級APT(Advanced Persistent Threat,高級持續性威脅)活動組進行關聯比對。Recorded Future的分析重點在於安洵信息的基礎設施特徵——其使用的C2伺服器IP位址、域名註冊模式及SSL證書指紋,與先前歸因於中國國家行為者的多起網路間諜活動存在重疊。

Recorded Future特別指出,安洵信息的泄露證實了長期以來業界的推測:中國國家級網路攻擊的相當部分是由民間承包商而非政府內部團隊執行的。這種「外包模式」使得攻擊的歸因更加困難,因為同一家承包商可能同時為多個政府部門執行任務,模糊了各部門之間的界限。

10.2 SentinelOne分析

SentinelLabs(SentinelOne的研究部門)對泄露的技術文件進行了深入的逆向分析。其研究團隊重點解析了安洵信息的攻擊工具技術架構,確認其具備企業級的惡意軟體開發能力,包括模組化設計、版本管理及持續更新機制。SentinelOne的報告特別強調了安洵信息工具集的「產品化」程度——這些不是臨時拼湊的腳本工具,而是經過正規軟體工程流程開發、具備使用者介面和技術文件的成熟產品,反映出中國HaaS產業的高度專業化。

SentinelOne還指出,泄露文件中提及的多個攻擊目標國家(包括印度、泰國、越南、韓國及英國等),與過去數年間被報告的中國關聯APT活動在地理範圍上高度一致,進一步佐證了泄露資料的可信度。

10.3 Mandiant(Google)分析

Google旗下的威脅情報團隊Mandiant將安洵信息的泄露置於更宏觀的中國網路威脅格局中進行分析。Mandiant指出,安洵信息的運營模式代表了中國網路攻擊生態從「國家直控」向「國家指導的市場化運作」轉型的典型案例。Mandiant的分析師將泄露文件中的技術指標與其長期追蹤的多個威脅行為者進行交叉比對,識別出若干潛在的關聯性,表明安洵信息可能在不同時期以不同的名義為不同客戶執行任務。

10.4 學術界與政策界回應

此次泄露事件在全球網路安全學術界與政策界引發廣泛討論。多所大學的網路安全研究中心發布專題分析;美國國會及歐洲議會的相關委員會要求情報機構就泄露內容提供簡報;多個國家的國家級網路安全機構(CERT)發布針對安洵信息已知攻擊指標的防禦通告。此事件成為推動國際社會加強對中國國家級網路威脅認知與防禦協作的重要催化劑。

---

11. 防禦建議

11.1 個人帳號安全強化

針對安洵信息推特劫持工具所利用的攻擊向量,最有效的防禦措施是採用硬體安全金鑰(hardware security keys)作為2FA的主要方式。FIDO2/WebAuthn標準的硬體金鑰(如YubiKey、Google Titan Key)能夠抵禦會話令牌竊取攻擊,因為其驗證機制綁定了特定的網域(domain binding),即使攻擊者竊取了Cookie,亦無法在不同設備上通過金鑰驗證。

具體建議措施包括:為所有高風險帳號(推特、電子郵件、即時通訊)啟用硬體安全金鑰作為主要2FA方式;定期檢查帳號的已授權應用程式與活躍會話,移除不認識的項目;對推特私訊中收到的任何連結保持高度警惕,尤其是來自不熟悉帳號的連結;啟用推特的「安全模式」並限制私訊接收範圍;使用獨立的密碼管理器為每個帳號設定唯一的強密碼。

11.2 組織層級安全措施

政府機關、研究機構及國防單位應實施以下組織層級的防禦策略:建立社交媒體使用安全政策,明確規範敏感崗位人員的帳號管理要求;部署企業級的威脅情報訂閱服務,即時獲取安洵信息及類似攻擊者的最新攻擊指標(IoC)更新;實施網路釣魚模擬訓練,定期測試員工對社交工程攻擊的識別能力;對處理敏感資訊的設備與帳號實施網路隔離,禁止在同一設備上混用公務與私人帳號。

11.3 技術防禦架構

在技術層面,建議採取以下防禦措施:部署端點偵測與回應(EDR)解決方案,監控異常的瀏覽器行為與Cookie外洩跡象;實施網路層面的威脅獵捕(threat hunting),主動搜尋與安洵信息已知C2基礎設施相關的網路流量模式;對電子郵件系統部署進階威脅防護(ATP),阻擋魚叉式釣魚郵件與惡意附件;建立資安事件應變(Incident Response)計劃,確保在帳號被劫持或資料外洩時能迅速回應、控制損害。

11.4 國家層級建議

對於台灣國家安全層級而言,建議將安洵信息類型的威脅納入國家網路安全戰略的重點防禦範疇;加強與國際威脅情報共享社群(如Five Eyes網路安全聯盟、日本JPCERT等)的合作;推動立法要求關鍵基礎設施營運者實施更嚴格的供應鏈安全審查;強化國軍網路戰部隊的防禦性監控能力,主動追蹤來自中國HaaS承包商的攻擊活動。唯有在個人、組織與國家三個層級同步提升防禦能力,方能有效應對此類系統化、產業化的國家級網路威脅。

---

12. 引用文獻

1. SentinelLabs. "I-SOON: The Leak That Revealed China's Hacking-for-Hire Ecosystem." SentinelOne Threat Intelligence Report, February 2024. https://www.sentinelone.com/labs/i-soon-leak-analysis/

2. Recorded Future. "Insikt Group Special Report: i-SOON and the Chinese Hacker-for-Hire Landscape." Recorded Future, February 2024. https://www.recordedfuture.com/research/i-soon-china-hacker-for-hire

3. Mandiant (Google Cloud). "Unpacking the i-SOON Leak: Implications for Understanding China's Cyber Operations." Google Threat Intelligence Blog, March 2024. https://cloud.google.com/blog/topics/threat-intelligence/i-soon-analysis

4. Associated Press. "Leaked Files from Chinese Firm Show Vast International Hacking Effort." AP News, February 22, 2024. https://apnews.com/article/china-cybersecurity-leak-i-soon

5. The Washington Post. "Leaked Documents Show China's Hacking-for-Hire Industry." The Washington Post, February 2024.

6. Carly Page. "Massive Leak Reveals China's Hacking Operations, Targets, and Tools." TechCrunch, February 2024. https://techcrunch.com/2024/02/22/china-isoon-leak-hacking/

7. MITRE ATT&CK Framework. "Groups: APT Activities Linked to Chinese Contractors." MITRE Corporation. https://attack.mitre.org/groups/

8. Citizen Lab. "Targeted Threats Against Civil Society in the Context of Chinese Commercial Surveillance." University of Toronto, Munk School of Global Affairs & Public Policy.

9. U.S. Department of Justice. "Indictments Related to PRC State-Sponsored Cyber Activities." DOJ Press Releases, 2024-2025.

10. 台灣行政院資通安全處. 「中國網路威脅態勢分析與防護建議」. 國家資通安全會報技術服務中心(TWCERT/CC).

11. Dakota Cary & Aleksandar Milenkoski. "i-SOON: An Analysis of a Chinese Hacker-for-Hire Group's Operations." Atlantic Council Digital Forensic Research Lab, 2024.

12. European Union Agency for Cybersecurity (ENISA). "Threat Landscape Report 2024: State-Sponsored Operations." ENISA, 2024.

---

報告撰寫說明: 本報告基於2024年2月安洵信息泄露事件的公開來源情報進行分析,結合國際頂尖威脅情報機構的驗證報告撰寫。文中涉及的技術細節以泄露原始文件及安全研究機構的公開分析為依據。鑑於泄露資料的規模龐大且部分內容仍在持續分析中,本報告所呈現的可能並非完整面貌,後續可能根據新的分析發現進行更新。

---

*研究時間:2026-03-18 15:10*

*本報告為中共軍事體制研究專案之每日情報分析產出*