新聞

世足盃已進入最後階段。阿根廷足協(Argentine Football Association,AFA)系統上周遭駭並用以發送抗議信件,並欲出售足協資料庫。研究人員相信,原因可能和員工電腦一年前遭竊資軟體竊走憑證有關。

上周二(7/7)在世足盃16強中,阿根廷以3:2擊敗埃及,晉級8強。周末阿根廷媒體報導,媒體記者接到一批來自阿根廷足協網域發送出來的信件,稱阿根廷並未贏得比賽,以及比賽結果是「腐敗判決的結果」。該場賽事中,埃及上半場一名球員進球後被判犯規取消,以及下半場埃及球員在阿根廷禁區被犯規但裁判未做出裁罰,引發判決不公爭議。

BBC報導引述阿根廷足協(AFA)聲明,他們偵測到有人利用該協會帳號冒名發送信件,呼籲大家不要理會近日寄自阿根廷足協帳號的異常信件。此外,一名以埃及國家隊教練Hossam Hassan之名為代號的駭客在暗網貼出公告,宣稱此事是其所為,還公開兜售阿根廷足協資料庫資料。

資安業者Hudson Rock則是將重點放在攻擊者如何成功駭入阿根廷足協(AFA)系統。業者調查後判斷,這次入侵並非起於零時差漏洞攻擊,或複雜的多層次國家駭客活動,原因可能是一名擁有AFA多個系統管理權限的個人電腦感染竊資軟體,被竊走系統存取憑證。而阿根廷足協資安管理鬆散則讓事件更嚴重

研究人員循線追蹤出這臺電腦主人大約十年前於AFA擔任軟體開發人員。他的電腦是在2025年9月8日感染。研究人員指出,這突顯現代攻擊者一個常見手法:資料囤積(data hoarding)。攻擊者竊得的憑證並未立即使用,而是在暗網上買賣、或由駭客收藏俟時機成熟再用以存取AFA系統。研究人員說,如果AFA有透過威脅情報監控員工憑證外流,就能強制重設密碼,避免入侵事件。

該員工憑證具備管理員權限,讓駭客輕鬆通過整個Web App介面。分析日誌(log),該員工瀏覽器還儲存了多個AFA重要子網域的憑證,可能引發更廣泛系統入侵事件。這些憑證包括阿根廷足協國家訓練總部的足球管理入口網站、AFA媒體入口網站及競爭管理系統。

研究人員發現,這些系統多個網站重覆使用非常弱、很好猜的密碼。攻擊者甚至不需使用SQL注入漏洞或繞過網頁密碼。只要以管理員身份登入就能讀取資料庫並且匯出任何想要的資料,包括憑證、使用者資料和認證資料。

研究人員相信駭客可能就是藉此取得並公佈AFA資料庫樣本。外洩的AFA資料庫內含AFA員工、球會、外部媒體夥伴、知名國際運動電視網及本地媒體。外洩資料包括個人電子郵件、電話、職責角色、註冊時間、密碼資料等。雖然有些密碼經過雜湊,但也包含明文儲存的密碼。

有些媒體報導,這次行動是由埃及駭客所為,但目前未獲得證實。