前面兩天列了一堆風險,看起來像在嚇人。
所以來講兩個真實案例。
今天是第一個,或許有些東西會認為這是個人的問題
但當使用者這樣做或現場單位這樣做的時候
對企業的治理、資料安全、資汛安全、法規真的沒問題嗎?
各位可以想想,如果企業中有人用了這樣的東西
對企業的問題是甚麼? 真的攔截的到嗎?
發現的過程
Day 2 那次自投羅網的申請之後,主管請我調查一下企業內部對 github.io 的連線狀況。
連線不少。而在這些連線裡,真的找到了有問題的東西。
它長什麼樣
一個用 Vibe Coding 做出來的個人工作頁面,看起來就是一個方便自己用的儀表板。

它有一個新增卡片功能,沒有任何管制,任何人取得連結都可以在這個頁面新增卡片。

不確定這個網頁是他自己用還是有給別人。
但如果今天有惡意人士在這裡新增了一張卡片,放了一個連結,會發生什麼事?
這個頁面對用的人來說是「自己的工具」,上面的卡片都是自己或同事放的,所以每一張都可信。現在有人偷偷加了一張,標題寫「新版報表工具」,連結指到一個長得一模一樣的釣魚頁,或者一個包了惡意程式的下載點。
用的人不會懷疑,因為它就長在自己天天在用的頁面裡。點下去,帳密就送出去了,或者東西就裝進去了。而且這張卡片會一直留在那裡,每一個之後開這個頁面的人都會看到。這是 Day 3 講的 stored XSS 的變形:不用注入程式碼,注入一個連結就夠了。
麻煩的是根本不知道是誰加的。
頁面沒有登入、沒有紀錄,禿然有一天就有個卡片憑空出現。
等到有人真的中招還來的及嗎?
一個沒有任何管制的頁面,因為一個沒有管制的新增按鈕,變成掛在企業內部、人人信任的釣魚看板。

在網頁下方發現了這個。

一個「檔案名稱與內容紀錄」的表單:填一個檔名、貼一段內容、按儲存。說明寫著可以放研究筆記、教學內容、網頁資訊或任何文字資料。
同樣沒有登入、沒有管制。任何人拿到連結都可以往裡面存東西。
存進去的東西去了哪裡?頁面是靜態的,內容能留下來,代表後面一定有個地方在存,可能是瀏覽器的 localStorage,也可能是某個免費後端。
如果是後端,那就是 Day 3 講的「靜態背後有後端」:誰能讀、留多久、規則是不是全開,沒人知道。
存進去的東西會被顯示出來嗎?如果會,這就是一個 stored XSS 的入口。貼一段帶 script 的「內容」,按儲存,之後每一個開這個頁面的人都會執行它。不用駭進任何系統,用它自己的儲存功能就好。
而且說明還鼓勵放「研究筆記」和「任何文字資料」。使用者真的會照做,把工作上的東西貼進來,然後這些東西就躺在一個沒人管的地方。
再往下拉。

一個 .bat 檔的內容,整段直接顯示在頁面上。
也就是說,任何人拿到這個連結,看得到裡面每一個檔案的內容。
這個.bat 看起來是個解壓縮腳本,先找電腦中的 7-Zip、把壓縮檔解到同名資料夾看起來似乎沒有惡意。
但仔細看了內容註解裡的範例檔名是 brave-portable,可攜版瀏覽器,不用安裝、不用管理員權限。
再來如果這個.bat...........懂得都懂
接續上面的發現,還有另一個頁面。

一整排可攜版瀏覽器:Brave、Opera、Firefox、Chrome、Ungoogled Chromium、Waterfox、Slimjet,標題直接寫「免安裝・隨插即用」。
通常企業阻擋的會是常見的下載網頁,使用者把這個檔案放在自己的空間。
很輕鬆的繞過企業管制的方法,那像我們企業在檔案下載的時候會丟到AMP或沙箱檢查
可是掃描到阻擋通常是屬於惡意檔案的部分
假設提供下載的軟體這些壓縮檔案如果在世界上沒有情資或分析出來是正常的
那也攔截不到、可是這些軟體實際上違反了企業內部的管理原則又或者更嚴重的
是違反相關版權問題,哪天企業被告了都還在黑人問號
企業會統一瀏覽器不是沒有原因:版本要受控、更新要集中推、擴充套件要管、Proxy 和憑證要套群組原則、上網政策要吃得到。可攜版全部繞過:解壓就能跑,不裝任何東西,群組原則管不到它,擴充套件想裝什麼就裝什麼,什麼時候更新看使用者心情,有已知漏洞的舊版本也照跑。
而且這些下載連結指到哪裡?頁面上只寫「可攜式版本下載頁面」,來源是不是官方、有沒有被動過、什麼時候被換掉,用的人不會去查。一個可攜版瀏覽器如果被包了東西,就是一個在企業內部散步的惡意軟體。
做的人把自己常用的帳號密碼整理在上面,畫面上有遮罩,看起來像是有做保護。

但旁邊有一個「複製」按鈕。按下去,剪貼簿裡就是完整的帳號密碼。

遮罩只是蓋在畫面上輕薄的假象
為什麼要連自己都騙 欺騙自己很安全呢
還是在祈禱奇蹟發生 不會有人去點複製按鈕???
這個案例的問題在哪
一句話:一個沒有任何門的房子,裡面放著鑰匙、放著繞過管制的工具、還附了一面誰都能貼公告的牆。做的人沒有惡意,他只是想要一個方便的地方。但「給自己用」的東西,網址一傳出去就不是給自己用的了。
