安洵公司解放軍78012部隊網路戰
安洵公司解放軍78012部隊網路戰 日期:20260325 來源議題:20260325議題07安洵公司解放軍78012部隊網路戰 深度分析:安洵公司與解放軍78012部隊網路戰能力 研究時間: 20260325 06:30 一、研究摘要 2024年2月,中國商業駭客即服務(HackingasaService, HaaS)公司安洵(ISoon/Anxun)發生
安洵公司解放軍78012部隊網路戰
日期:2026-03-25
來源議題:20260325_議題07_安洵公司解放軍78012部隊網路戰
---
深度分析:安洵公司與解放軍78012部隊網路戰能力
研究時間: 2026-03-25 06:30
---
一、研究摘要
2024年2月,中國商業駭客即服務(Hacking-as-a-Service, HaaS)公司安洵(I-Soon/Anxun)發生大規模文件外洩事件,揭露其與中國人民解放軍之間的深層商業合作關係。其中最具戰略意涵的發現,是解放軍78012部隊(正式番號:解放軍戰略支援部隊網絡系統部西部技術偵察基地戰場網絡作戰大隊)於2020年12月向安洵採購網路攻擊產品的採購記錄。此案揭示中國解放軍如何透過商業外包模式擴展網路作戰能力,並有效規避西方情報機構的溯源追蹤。本報告從技術、組織、戰略三個層次剖析此一軍商合作模式,評估其對台灣及美日盟國網路安全的具體威脅,並提出對應之防禦與反制策略建議。
---
二、背景脈絡
安洵公司成立於2010年,總部位於上海,是中國規模最大的商業網路攻擊服務提供商之一。在2024年2月的文件外洩事件發生前,安洵在公開層面以網路安全服務為幌子,實際上向中國政府機構(包括國家安全部、公安部及解放軍)提供客製化駭客工具、目標情報及攻擊支援服務。
外洩文件涵蓋內部溝通記錄、合約文件、技術手冊及客戶名單,總計超過500份,揭示安洵曾對逾20個國家的政府機構、電信業者、智庫及異見人士實施網路滲透。客戶包含多個中國官方機構,其中解放軍78012部隊的採購記錄尤為敏感。
解放軍78012部隊隸屬戰略支援部隊(Strategic Support Force, SSF)網絡系統部,負責西部戰區方向的技術偵察與網路作戰任務。駐地位於四川省成都市武侯區二環路南三段7號(座標:30.62306°N, 104.0577°E),地處成都市中心,具備便利的民用基礎設施接入條件。
值得注意的是,解放軍戰略支援部隊已於2024年4月正式宣布解散,其職能由新組建的「信息支援部隊」(Information Support Force, ISF)接替。這一重組顯示習近平持續推動解放軍體制改革,強化黨對軍事科技力量的直接控制,但78012部隊所代表的能力並未隨之消失,而是在新架構下延續運作。
---
三、技術分析
根據外洩文件,安洵為解放軍78012部隊提供的技術產品可分為四大類別。
第一類為滲透工具套件,包括針對Windows、Linux、macOS系統的零日漏洞利用程式、遠端存取木馬(RAT)及持久化後門程式。外洩文件顯示,安洵開發的「ShadowPad」變種工具曾被多個解放軍單位採用,具備反偵測沙箱逃脫能力。
第二類為情報採集平台,針對電信業者的信令系統(SS7/Diameter協議)設計,可在不觸及端點設備的情況下攔截通話記錄與位置資訊。此類工具對偵察台灣通信基礎設施具有直接應用價值。
第三類為社會工程輔助系統,包括自動化魚叉式網路釣魚平台及假冒身份管理系統,用於對高價值目標的初始入侵。
第四類為溯源規避基礎設施,包括多層跳板網絡、快速切換指揮控制(C2)伺服器及流量混淆服務,專門設計以規避西方情報機構的屬性歸因(attribution)分析。
78012部隊的採購記錄顯示,其於2020年12月採購的產品重點在第一類與第四類,暗示其主要任務方向為持久性網路滲透而非即時干擾破壞,符合戰略偵察部隊的任務特性。
---
四、作戰概念分析
安洵與78012部隊的合作模式揭示解放軍網路作戰的核心概念:「軍商融合外包模式」(Military-Civil Fusion Outsourcing)。這一模式具有三項顯著的戰略優勢。
第一,能力擴展的彈性。解放軍無需自行培養所有技術人員,可依據任務需求向商業公司採購特定能力,大幅降低組織成本並加速能力形成。
第二,溯源複雜化。商業公司的介入在攻擊鏈中製造「中間層」,使西方情報機構難以直接將網路攻擊歸因至解放軍單位。即便商業公司遭到識別,攻擊至軍事指揮層的責任鏈條仍難以完整重建。
第三,法律灰色地帶的利用。中國法律體系使商業安全公司在形式上與政府機構保持距離,為中國政府提供外交否認空間(plausible deniability)。
從作戰週期角度分析,78012部隊的採購時點(2020年12月)正值解放軍加速推進「智能化戰爭」戰略的關鍵節點,顯示該部隊正積極擴充網路偵察能力,為可能的台海衝突預做準備。
---
五、情報來源評估
本議題的核心情報來源為2024年2月匿名上傳至GitHub的安洵公司內部文件。對此情報來源的可信度評估如下。
可靠性方面,外洩文件已由多個獨立研究機構(包括SentinelOne、Mandiant、台灣趨勢科技)進行技術分析,其中部分技術細節與已知的中國網路攻擊基礎設施相互印證,真實性獲得高度認可。
偏差風險方面,文件外洩者身份及動機至今不明,不排除刻意篩選對特定方向有利的文件進行揭露的可能性。部分文件涉及業務吹噓性質的行銷材料,其所描述的攻擊成果可能有誇大成分。
完整性方面,外洩文件呈現的是2024年2月前的特定時段(估計涵蓋2015-2023年),不代表安洵當前的完整技術能力,亦不代表78012部隊當前的完整採購清單。
綜合評估,此情報來源可信度屬「高至中高」(High-to-Moderate Confidence),足以作為政策評估與防禦規劃的依據,但不宜作為對中國實施反制行動的單一依據。
---
六、台灣防衛影響評估
安洵與78012部隊合作模式對台灣防衛的影響可從三個層面評估。
網路基礎設施威脅方面,外洩文件顯示安洵曾對台灣電信業者、政府網絡及金融機構實施滲透測試性質的攻擊。78012部隊負責西部戰區方向,其採購的電信信令攔截工具對台灣行動通信網絡構成直接威脅,尤其是在衝突初期可能被用於癱瘓軍民通信指揮鏈。
預警能力受損風險方面,若78012部隊能夠長期潛伏於台灣關鍵網絡基礎設施中,將對台灣的戰略預警體系構成根本性破壞。解放軍可能在衝突發動前數小時至數日啟動預置後門,癱瘓防空預警、海岸雷達及指揮通信系統。
異見人士與海外台灣社群風險方面,安洵文件顯示其曾受委託對海外異見人士及特定族裔社群實施監控,台灣海外僑民社群及民主倡議人士面臨類似威脅。
---
七、成本效益分析
從中國的角度分析,軍商融合外包模式的成本效益顯著。
成本面,商業公司承擔研發投入,解放軍僅需支付採購費用,規避了高額的人才培育成本。外洩文件顯示安洵單一工具套件的採購金額約在數百萬至數千萬人民幣之間,遠低於解放軍自行開發的相應成本。此外,商業外包模式降低了暴露解放軍技術人員身份的風險。
效益面,解放軍可快速獲取商業市場上最新的攻擊工具,避免自行研發的時間滯後問題。商業公司的「自然環境」使攻擊基礎設施更難被識別,顯著降低溯源成功的概率。
從台灣及盟國的角度,反制此模式的成本相對較高。破解軍商融合網路至少需要情報、外交、法律及技術四個層面的協調行動,單一層面的反制效果有限。美國財政部對安洵及其高管實施的制裁(2024年3月)雖具象徵意義,但無法根本切斷軍商合作鏈條。
---
八、歷史案例比較
安洵模式並非中國獨創,而是多個國家網路作戰商業化路徑的延伸與強化。
俄羅斯案例方面,俄羅斯聯邦安全局(FSB)長期透過犯罪駭客組織(如Sandworm)實施網路攻擊,並提供部分保護以換取攻擊服務。此模式與安洵案例高度相似,但俄羅斯傾向於利用現有犯罪組織,中國則傾向於扶植專門面向政府需求的商業公司。
以色列NSO集團案例方面,以色列商業間諜軟件公司NSO集團的「飛馬」(Pegasus)系統被多國政府採購,揭示商業網路攻擊服務市場的全球性擴散。與安洵不同的是,NSO主要服務外國政府,安洵則主要服務中國政府機構,商業模式存在本質差異。
伊朗革命衛隊案例方面,伊朗革命衛隊旗下的APT組織同樣採用商業外包模式,但技術能力與安洵相比存在顯著差距。安洵案例中的技術複雜度更高,反映中國在網路作戰能力積累方面的系統性投入。
歷史教訓顯示,此類軍商合作模式一旦形成,將因商業利益驅動而持續強化,難以透過單一政策手段加以遏制。
---
九、反制策略建議
針對安洵模式對台灣的威脅,提出以下分層反制策略。
短期措施(0-6個月)方面,台灣國安局及資安院應立即對外洩文件中提及的已知攻擊基礎設施IP、域名及惡意軟件特徵進行全面篩查,對關鍵基礎設施(電力、電信、金融)網絡進行威脅狩獵(Threat Hunting)演練。同時應強化對安洵所使用攻擊手法的偵測規則(YARA規則、Sigma規則)部署。
中期措施(6-24個月)方面,台灣應推動建立與美日澳等盟國的實時網路威脅情報共享機制,重點針對中國軍商融合HaaS提供商的指標情報。應推動《資安院法》修正,賦予資安院對關鍵基礎設施業者更強制性的稽核權力。
長期措施(24個月以上)方面,台灣應積極參與制定針對商業網路攻擊服務提供商的國際規範框架,推動將安洵列入多邊出口管制清單。應建立「網路韌性認證」制度,確保關鍵基礎設施在遭受高強度網路攻擊後能在規定時限內恢復運作。
---
十、未來發展趨勢
安洵事件揭示的中國網路作戰商業化趨勢將在未來持續深化,並呈現以下幾項關鍵發展方向。
技術升級方面,隨著人工智能技術的成熟,預期中國HaaS提供商將開發AI驅動的自動化漏洞挖掘工具及自適應攻擊系統,大幅提升攻擊的規模化能力與精準性。AI輔助的社會工程攻擊(如深偽語音/視頻)將成為新一代滲透手段。
組織重組方面,隨著戰略支援部隊重組為信息支援部隊(2024年),解放軍網路作戰的指揮架構正在調整。預期信息支援部隊將整合更多AI與太空能力,並進一步深化與商業公司的合作機制,使軍商融合在機制層面更加系統化。
國際圍堵強化方面,美國、歐盟及其盟國的對中網路制裁力道將持續加大,但實際效果受限於中國國內法律體系對制裁執行的豁免。預期中國將透過更複雜的代理公司鏈條及境外空殼公司繼續運作,進一步提高溯源難度。
台海衝突預置方面,結合78012部隊的採購模式與解放軍整體網路戰準備態勢,預期在台海緊張局勢升級期間,中國將啟動已預置於台灣關鍵基礎設施中的後門程式,實施「預備性破壞」(preparatory disruption)以配合傳統軍事行動。
---
十一、引用文獻
Bateman, Jon. "China's Use of Cyber Operations in Interstate Disputes." *Carnegie Endowment for International Peace*, October 2022. https://carnegieendowment.org/research/2022/10/chinas-use-of-cyber-operations.
Chin, Josh, and Liza Lin. *Surveillance State: Inside China's Quest to Launch a New Era of Social Control*. New York: St. Martin's Press, 2022.
CrowdStrike Intelligence Team. "2023 Global Threat Report: China-Nexus Adversaries." CrowdStrike, February 2023. https://www.crowdstrike.com/global-threat-report/.
Grotto, Andrew J. "Who's Afraid of Huawei? An Analysis of the Debate Over Chinese Technology in U.S. Critical Infrastructure." *Journal of National Security Law & Policy* 11, no. 1 (2020): 143–172.
Mandiant. "APT41: A Dual Espionage and Cyber Crime Operation." *Mandiant Threat Intelligence*, August 2019. https://www.mandiant.com/resources/apt41-dual-espionage-and-cyber-crime-operation.
Microsoft Threat Intelligence Center (MSTIC). "HAFNIUM Targeting Exchange Servers with 0-day Exploits." Microsoft Security Blog, March 2021. https://www.microsoft.com/en-us/security/blog/2021/03/02/hafnium-targeting-exchange-servers/.
Recorded Future. "Chinese Threat Actor RedAlpha Targets Humanitarian, Governmental, and Educational Organizations." Recorded Future, May 2022. https://www.recordedfuture.com/redalpha-targets-humanitarian-governmental-educational-organizations/.
SentinelOne. "I-Soon Leak: Revealing the Mechanics of China's Hacking-as-a-Service Ecosystem." SentinelLabs, February 2024. https://www.sentinelone.com/labs/isoon-leak/.
U.S. Department of Justice. "Seven Defendants Charged with Wire Fraud and Other Offenses Related to China's Transnational Repression, Harassment, and Surveillance of U.S. Persons." Press Release, March 25, 2024. https://www.justice.gov/opa/pr/seven-defendants-charged.
U.S. Department of the Treasury. "Treasury Sanctions Hackers Linked to China's Ministry of Public Security." Press Release, March 25, 2024. https://home.treasury.gov/news/press-releases/jy2180.
Zetter, Kim. "The US Has Indicted More Chinese Hackers Than Ever. It Hasn't Slowed Beijing's Cyberattacks." *WIRED*, May 2023. https://www.wired.com/story/china-hackers-indictment-effect/.
國家安全局(台灣)。《2023年資安威脅報告》。台北:國家安全局,2024年。