檢視威脅與事件 / 14 分鐘

Volt Typhoon 如何維持對關鍵基礎設施的長期存取

依政府事件紀錄說明 Volt Typhoon 的長期存取、就地取材手法與受感染路由器,並界定單向邊界能處理及不能處理的風險。

Volt Typhoon 的公開紀錄涉及幾個容易混在一起的範圍:政府機構對威脅行動者與目的的評估、部分受害 IT 環境中的長期存取、利用系統內建工具隱藏活動的手法,以及法院授權處置受感染 SOHO 路由器的行動。這些紀錄各自描述不同資產與處置,不能合併成「整個事件已完整重建」或「某項行動已移除所有長期存取」。

本文只整理三份政府一手資料明確記錄的範圍。事件事實保留來源機構的時間與限定;防護建議保留其威脅搜尋、事件應變與系統強化背景;最後才討論單向邊界可能帶來的影響。三類敘述分開呈現,避免把來源機構的警示誤寫成對任何架構或部署的背書。

核心結論

CISA、NSA、FBI 與合作機構在 AA24-038A 表示,美國機構已確認 Volt Typhoon 入侵多個關鍵基礎設施組織,並評估其活動包含為未來重大危機或衝突預先取得位置。該公告把使用系統內建工具、有效帳號與嚴密的操作安全,放在長期未被發現的存取脈絡中。這是來源機構對觀察與意圖的說明,不應擴張成來源沒有提出的歸因、技術能力或事件結果。

來源提出的處置是一組需要共同執行的工作:搜尋類似活動、保留並集中足夠日誌、處理身份與權限、分隔網路、移除不必要的對外曝露、替換停止支援的設備,並在發現活動時啟動事件應變與通報。單一控制無法代替這整組工作,一份公告也不能證明未被評估的環境已經安全。

範圍地圖|先分開行動者、受害環境與中繼設備

記錄範圍 一手來源實際支持的敘述 本文不延伸的結論
受害組織中的活動 AA24-038A 記錄美國機構對多個關鍵基礎設施組織遭入侵的確認,以及對長期存取的觀察 所有組織、所有產業或所有 OT 資產都受影響
維持存取的方法 AA24-038A 與 AA23-144A 描述利用系統內建工具、有效帳號、網路管理工具,以及混入正常活動的手法 每次活動都使用相同工具,或單一跡象能發現全部活動
KV Botnet 中繼設備 DOJ 記錄對數百台美國境內受感染 SOHO 路由器的法院授權行動 關鍵基礎設施受害網路中的長期存取已因此被清除
單向資料邊界 本文只推論特定方向的網路可達性或資料流條件 阻止威脅行動者、完成修復、全面偵測或保護整個環境

這個範圍分法很重要。被利用來隱藏來源的 router、遭入侵的 critical infrastructure IT environment,以及可能與 OT operation 相連的網路,不是同一個 asset set;對其中一組資產採取行動,不能在沒有來源證據時寫成其他資產也得到同樣結果。

來源事實|已知事件與長期存取脈絡

AA24-038A 的美國發布機構表示,已確認 Volt Typhoon 入侵美國本土與非本土領土(包括 Guam)的多個關鍵基礎設施組織。受影響組織橫跨通訊、能源、運輸、水與廢水等產業;這只說明已確認組織的產業範圍,不代表產業內每個組織或每套 OT 系統都遭到入侵。查閱 AA24-038A 的事件範圍

同一份 advisory 將 actor 的目的描述為 authoring agencies 的評估:在關鍵基礎設施網路預先取得位置,以便在未來重大危機或與美國的衝突期間,可能造成 disruptive 或 destructive effects。本文將它保留為來源機構對 intent 與 future condition 的評估,不把它改寫成已發生的實體破壞、已確認的 operation outcome,或超出 advisory 的技術能力清單。

在存取時間上,AA24-038A 說明,美國發布機構觀察到跡象,顯示 Volt Typhoon 在部分受害 IT 環境維持存取點至少五年。這裡的限定是「跡象」、「部分受害 IT 環境」與「至少五年」;來源沒有確認所有受害者、所有 OT 環境或每個存取點都持續相同時間。查閱 AA24-038A 的 persistence 觀察

AA23-144A 記錄較早一批由合作機構歸於 PRC state-sponsored actor 的 observed activity:使用內建 network administration tools 與 living off the land techniques,透過正常 Windows 與 network activity 的外觀降低辨識度,並使用受感染的 small-office/home-office network equipment 轉送流量。AA24-038A 後來把 living off the land、valid accounts 與強 operational security 描述為 Volt Typhoon activity 的特徵。兩份 advisory 的關聯由後一份來源明示;本文不自行認定來源未列出的 activity 都屬於同一 actor。查閱 AA23-144A 的 observed activity

DOJ 則記錄另一個具體事件範圍:2023 年 12 月執行的 court-authorized operation,處置由 PRC state-sponsored hackers 使用、且被 private sector 稱為 Volt Typhoon 的 KV Botnet。Press release 說明該 botnet 由數百台美國境內受感染的 SOHO routers 組成,被用來隱藏其他 hacking activity 的 PRC origin;行動刪除這些 routers 上的 KV Botnet malware,並採取阻斷其與其他 botnet devices 通訊的步驟。查閱 DOJ 的 KV Botnet operation 記錄

DOJ 同時說明這些防止 reinfection 的措施具有 temporary 性質,router restart 可能逆轉部分處置,而未搭配相似 mitigation 的 restart 會使 router 再度暴露於 reinfection。該紀錄的標的是受感染的 SOHO routers 與 KV Botnet connection;它沒有把行動描述為已清除另外那些 critical infrastructure victim IT environments 內的 access 或 footholds,因此本文也不作此推定。查閱 DOJ 對 operation limits 的說明

來源建議|持續搜尋、事件應變與系統強化

AA24-038A 要求關鍵基礎設施組織依公告指引,持續搜尋類似的惡意活動。由於這類手法會使用合法工具與有效帳號,來源建議先建立正常帳號、程序與網路行為的基準,再集中檢視驗證、管理活動、網路設備、遠端存取與其他可用日誌。這是持續搜尋的要求,不是執行一次查詢就能證明環境沒有異常活動。查閱 AA24-038A 的 hunting guidance

AA23-144A 的 detection recommendations 同樣要求 defenders 依環境調整查找方式,檢視 abnormal account activity、command execution、proxying、network device configuration 與 authentication evidence。Advisory 提醒 built-in tools 也會出現在合法管理工作中,因此結果需要由 context、時間、來源、目的與帳號行為共同判讀。查閱 AA23-144A 的 detection recommendations

在防護措施上,AA24-038A 建議降低對外曝露、修補已知遭利用的弱點、替換停止支援的設備、強化帳號並採用抗網路釣魚的多因素驗證、限制不必要權限,以及用網路分區管理 IT/OT 與各區域間的必要存取。這些措施要依營運、安全與實際架構評估後執行;來源沒有把任何單一措施寫成完整修復的保證。查閱 AA24-038A 的 mitigations

如果識別到 activity,AA24-038A 要求依 incident response recommendations 行動並向相關機構通報。處置需要考慮保存 forensic evidence、隔離受影響 systems、處理 compromised accounts 與 credentials、確認 persistence mechanisms,並從已知良好狀態進行 recovery。本文把這些列為來源機構的 guidance,不把它們轉寫成已對任何特定環境完成的事件結果。查閱 AA24-038A 的 incident response guidance

DOJ 對 KV Botnet event 的直接建議較窄:受影響 router owners 應收到通知,end-of-life SOHO router owners 應移除並替換設備。這個 guidance 對應 router 的 patch support 與 reinfection 風險;它不能替代 critical infrastructure owners 對各自 IT/OT environments 的 hunting、identity remediation、segmentation 或 recovery。查閱 DOJ 的 router guidance

編輯推論|單向邊界只改變特定方向的可達性

從上述事件與建議,可以得到一項有限結論:硬體強制單向邊界只會改變特定方向的網路可達性與資料流。若邊界只有 Blue-to-Red 資料釋出,而且物理上沒有 Red-to-Blue 通道,Red Side 端點就不能沿同一條跨域路徑向 Blue Side 建立回程流量。這只描述該路徑與方向,不是在判定威脅行動者、受害環境或事件結果。

因此,不能由此推定能阻止 Volt Typhoon。公告描述的初始存取、有效帳號、就地取材手法、網路設備活動與長期存取點,可能發生在單向邊界以外,或早已存在於受保護的來源端環境。邊界方向不能清除長期存取,也不能修復已失陷的來源端;這些仍需要威脅搜尋、身份處置、系統修復、復原與事件應變。

同樣地,單向資料釋出可以把特定日誌或監控資料送往分析環境,但不能發現所有活動。來源採集可能沒有涵蓋某項資產或事件,惡意操作也可能混入正常管理行為;日誌本身還可能缺漏、被改變或遭到誤讀。能從一個方向取得資料,不代表觀察範圍已經完整,更不代表整個環境都受到保護。

這項推論也不表示每種資料流都適合移除回程。命令、維護、互動式查詢、安全協調或其他必要互動若依賴雙向通訊,就要另外管理其路徑、身份、服務與監控。設計評估應明確指出單向邊界涵蓋哪一條路徑、哪一個方向與哪些資料類別,並把其他入口、可攜式媒體、遠端存取、供應鏈、內部人員活動與既有入侵列入剩餘風險。

最後,引用 CISA、NSA、FBI、合作機構或 DOJ,只表示本文依公開資料整理事件與建議。這些機構沒有為本文的推論、任何產品、任何部署或任何安全結論提供背書、驗證或認證。

評估清單

  1. 為每一項敘述標記它是 authoring agencies 確認的 observation、來源機構的 assessment、mitigation/guidance,或 editorial inference。
  2. 將 critical infrastructure victim environment、IT 與 OT assets、SOHO router infrastructure 及其他中繼節點分開,不把一處處置結果套用到另一處。
  3. 依 AA24-038A 與 AA23-144A 建立 environment-specific baselines,集中必要 logs,並以 context hunt legitimate tools、valid accounts 與 network device activity。
  4. 盤點 internet-facing assets、end-of-life technology、remote access、accounts、privileges,以及 IT/OT 之間實際允許的 routes。
  5. 若發現 activity,保留 forensic evidence,依 incident response plan 隔離、remediate、recover 並通報;不要只刪除單一 file 或 indicator。
  6. 對每個單向邊界記錄其 source、destination、允許方向、data classes 與不存在的 return path,避免把局部 condition 寫成 whole-environment control。
  7. 另外驗證 source-side logging、collection coverage、data freshness、destination analysis 與 response workflow;單向方向不能替代這些能力。
  8. 在 residual risk 中保留其他 ingress、既有 source-side compromise、identity abuse、living off the land、supply chain、removable media 與 insider activity。

閱讀限制

本文是產品中立的 Threat Education Content,不是完整 incident report、attribution assessment、threat hunt、compromise assessment 或 deployment recommendation。事件事實與 guidance 只適用於各來源記錄的時間、資產、組織與觀察範圍;後續環境判定仍須依目前 evidence 與負責機構的更新完成。Editorial inference 只用來界定特定 network reachability/data-flow condition,不構成 prevention、persistence removal、complete detection、whole-environment protection、endorsement、validation 或 certification。

Source record

Primary sources

  1. 01

    PRC State-Sponsored Actors Compromise and Maintain Persistent Access to U.S. Critical Infrastructure

    Cybersecurity and Infrastructure Security Agency; National Security Agency; Federal Bureau of Investigation; U.S. Department of Energy; U.S. Environmental Protection Agency; U.S. Transportation Security Administration; Australian Signals Directorate's Australian Cyber Security Centre; Canadian Centre for Cyber Security; United Kingdom National Cyber Security Centre; New Zealand National Cyber Security Centre / Cybersecurity and Infrastructure Security Agency

    Published
    2024-02-07
    Accessed
    2026-07-19
    Location
    Summary; Technical Details; Mitigations; Incident Response; Version History, including the 2024-03-07 mitigation update
    Source class
    authoritative primary source
    Required
    required
  2. 02

    People's Republic of China State-Sponsored Cyber Actor Living off the Land to Evade Detection

    Cybersecurity and Infrastructure Security Agency; National Security Agency; Federal Bureau of Investigation; Australian Signals Directorate's Australian Cyber Security Centre; Canadian Centre for Cyber Security; New Zealand National Cyber Security Centre; United Kingdom National Cyber Security Centre / Cybersecurity and Infrastructure Security Agency

    Published
    2023-05-24
    Accessed
    2026-07-19
    Location
    Summary; Technical Details; Detection Recommendations; Mitigations
    Source class
    authoritative primary source
    Required
    required
  3. 03

    U.S. Government Disrupts Botnet People’s Republic of China Used to Conceal Hacking of Critical Infrastructure

    Office of Public Affairs, United States Department of Justice / United States Department of Justice

    Published
    2024-01-31
    Accessed
    2026-07-19
    Location
    Press release describing the December 2023 court-authorized KV Botnet operation and its limits; updated 2025-02-06
    Source class
    authoritative primary source
    Required
    required