加拿大聯邦法院上週公開一份判決理由書,揭露加拿大安全情報局(Canadian Security Intelligence Service,CSIS)曾於2024年取得法院核發的網路威脅削減令(Cyber Threat Reduction Measures Warrant),獲准自遠端進入境內遭殭屍網路感染的設備,刪除惡意程式並中斷其運作。這是CSIS首次動用該權限,以降低外國敵對勢力對加拿大關鍵基礎設施造成的網路威脅。
根據法院文件,CSIS鎖定的是兩個由外國敵對勢力控制的殭屍網路。駭客透過惡意程式感染加拿大境內的伺服器、小型辦公室暨家用路由器(SOHO Router)與物聯網設備(IoT),包括Ring智慧門鈴、監視器、智慧電視及其他可連網裝置,並將這些設備納入殭屍網路控制。
法院指出,駭客可利用這些遭入侵設備作為隱匿身分的中繼節點,以看似合法的連線方式接觸關鍵基礎設施、軍事網路及政府系統,並用於網路間諜、破壞及其他受外國勢力影響的活動。若未及時干預,相關殭屍網路可能被用來偵察、攻擊甚至干擾加拿大關鍵基礎設施運作。
此一公開版文件並未揭露兩個殭屍網路的名稱、控制者身分、受感染設備數量,以及CSIS實際遠端進入設備並移除惡意程式的技術手法,相關內容均已遭刪節處理。
法院認定,兩個外國敵對勢力的行為已構成對加拿大國家安全的威脅,且有合理理由相信,核發令狀是降低該威脅的必要手段。法院也認為,CSIS提出的具體措施在當時情況下屬必要、合理且符合比例原則;相關措施針對的是遭感染設備,而非設備使用者,執行過程也未蒐集身分識別資訊、個人資料或其他內容。
加拿大司法部與獨立法律顧問皆支持公開此案,認為民眾有必要了解殭屍網路對加拿大構成的威脅,以及CSIS為降低相關威脅所採取的措施。此外,美國及其他五眼聯盟成員國近年已更公開地說明打擊殭屍網路等網路威脅的行動,因此決定公布刪節後的判決理由書,以提高外界對相關威脅的認識。
這類行動與美國聯邦調查局(Federal Bureau of Investigation,FBI)近年清除中國駭客組織Volt Typhoon及俄羅斯APT28控制的殭屍網路作法相似,但法律途徑有所不同。美國主要由執法機關依搜索令等刑事調查權限執行;加拿大則是由情報機構CSIS依據《加拿大安全情報局法》中的威脅削減權限,向法院申請專門令狀後執行。
Comments (0)