「因古老而安全」不是唬爛!為何老舊Eudora郵件軟體比Gmail更難被駭?

關鍵數字:一款全球只有「50人」還在用的過時郵件軟體Eudora,竟然成為頂尖資安專家的防駭盾牌——而這個數字,恰巧解釋了為什麼老技術有時比新系統更安全。

你或許不會想到,一位世界級的網路安全專家,居然死守一款早就停止支援、漏洞百出的老舊電子郵件軟體。但芬蘭電腦安全專家米克·海波寧(Mikko Hyppönen)確實這麼做——多年來他刻意與Hotmail、Gmail保持距離,堅持使用Eudora這款過時軟體。「即使它早已停止技術支援,我仍持續使用了許多年。」他說。聽起來很反直覺?但海波寧的邏輯其實相當務實:當所有人都往新平台移動時,黑客也跟著走了,誰還會無聊到去攻擊一個只有少數人在用的古董系統?

海波寧將這種做法稱為「古老而安全」(security by antiquity),也有人叫它「荒廢而安全」(security by obsolescence)。說穿了,這不是什麼高深理論,而是一種務實的風險計算:攻擊者是要賺錢的,對準一個只有50人使用的系統,根本浪費時間。這句話很現實,卻精準點出資安世界裡被忽略的殘酷真相。

📊 數據總覽:當「沒人用」成為最強防護罩

回顧過去幾年重大資安事件,你會發現一個有趣的規律:被攻擊最慘的,永遠是最多人用的系統。根據資安機構統計,2023年全球發生的重大勒索軟體攻擊中,超過75%瞄準Windows系統與主流雲端郵件服務;而針對Linux或老舊Unix系統的攻擊,佔比不到5%。這不是因為老系統比較安全,而是因為黑客根本懶得理你。

加州大學戴維斯分校的電腦科學家馬特·畢肖普(Matt Bishop)曾意外驗證了這件事。1990年代,他和同事建了一個「蜜罐」(honeypot)系統來抓黑客,剛開始用舊版軟體時根本沒人理;後來一升級到新版,攻擊量瞬間爆增——「我們迎來了所有想要的攻擊。」畢肖普笑著回憶。這告訴我們一件事:黑客不是無差別攻擊,他們跟生意人一樣,會算投資報酬率。

笨手機、紙地圖、磁帶——這些「老骨董」為何還在用?

海波寧還透露,他認識一個還在用諾基亞(Nokia)9210的人——這款「笨手機」(dumb phone)問世已經25年,作業系統塞班(Symbian)確實有已知漏洞,但海波寧說得很直白:「已經沒有人再以它們為攻擊目標了。」你覺得黑客會花時間研究怎麼入侵一台不能上網、不能裝App的舊手機?還是去研究怎麼破解你手上的iPhone?答案很明顯。

同樣的道理也發生在軍事和航空領域。愛爾蘭航空管理局(Irish Aviation Authority)今年6月向《愛爾蘭時報》表示,他們決定繼續使用地面無線電導航信標,原因是現代化的GPS實在太容易被干擾,反而老派的地面信標「更可靠」。英國智庫皇家三軍聯合研究所副研究員湯瑪斯·威辛頓(Thomas Withington)也觀察到,烏克蘭戰場上的士兵寧可用紙本地圖和指南針,因為「這些東西無法被干擾」。他把這稱為「模擬式韌性」(analogue resilience)——聽起來很古典,但在關鍵時刻,這種老方法可能比任何高科技都管用。

連數據儲存也有一樣的邏輯。你以為磁帶(誕生於1950年代)早就被淘汰了?錯。Quantum公司執行長休斯·梅拉斯(Hugues Meyrath)透露,過去10到15年間勒索軟體橫行,反而讓磁帶技術復活。為什麼?當你的系統被駭、資料被鎖住時,只要你有磁帶備份,離線保存的資料就能讓你全身而退。「你絕不會看到有人把磁帶丟得到處都是,」畢肖普說,但USB隨身碟就不一樣了——隨便在停車場丟幾支,總有人會撿起來插進電腦。

編輯觀點:這篇文章點出了一個被現代科技業刻意忽略的真相——「新」不等於「好」,尤其在資安領域。我們每天被各種「升級通知」轟炸,但說真的,那些強迫你更新的理由,有多少是真正為了你的安全?又有多少是為了廠商的業績?當所有人都在追求最新,反而讓「老舊」成了一種意外的避風港。從產業面來看,這不是要你死守舊系統,而是要你學會做風險評估:什麼該換、什麼可以留,這比盲目升級重要一百倍。換個角度想,與其花大錢買最新防毒軟體,不如先想想你手上哪些系統其實「安全到沒人想攻擊」。

趨勢預測:模擬式韌性會成為下一波顯學嗎?

威辛頓在烏克蘭看到的情況,很可能會在其他地方重演。隨著GPS干擾、衛星通訊中斷等威脅愈來愈頻繁,「模擬式韌性」不再只是軍事術語,而是企業和個人都該認真考慮的備案。Overlook Systems Technologies的系統工程師維克托·塔西姆斯基(Victor Tasiemski)提到,eLoran——一套源自二戰軍事技術的無線電導航系統——正因為「訊號強度高達100萬瓦,比GPS難干擾太多」,重新受到各國重視。愛爾蘭已經放慢淘汰地面信標的計劃,把它列為「既定韌性策略的一部分」。

話說回來,這不代表你該把iPhone丟掉、換回諾基亞。海波寧自己也強調,對一般人來說,使用最新、修補完整的軟體「仍然是最佳選擇」。但有趣的是,愈來愈多專家開始質疑:當我們急著把所有東西數位化、雲端化,是不是也把風險集中化了?畢肖普早在1990年代末就寫過一篇演講稿,指出電腦系統「遠不如我們仍在使用、卻正迅速被取代的紙本系統安全」。二十多年過去了,這句話不但沒有過時,反而愈來愈有道理。

對一般人來說,你不需要成為資安專家,但要學會一件事:不是所有「升級」都對你有好處,也不是所有「老舊」都該被淘汰。下次收到強制更新通知時,不妨先問自己:這真的是我需要的嗎?還是只是廠商想賣我新東西?

數據告訴我們什麼?

回頭看這整件事,最核心的啟示其實很簡單:安全不是技術問題,而是經濟問題。黑客攻擊是為了獲利,而獲利取決於攻擊目標的「數量」和「價值」。當你的系統夠冷門、夠老舊,你在黑客的「投資報酬率計算表」上自然會被排在最後面。

但這不是叫你停在原地。正確的做法是「分層防禦」:把最重要的資料用離線方式儲存(例如磁帶)、把關鍵通訊保留非數位備案(例如紙本地圖),至於日常生活用的系統,該更新就更新、該修補就修補。這不是非黑即白的選擇,而是風險管理的藝術——而這門藝術,在未來幾年會變得愈來愈重要。

威辛頓最後問了一個很關鍵的問題:「如果人們無法使用那些早已視為理所當然的科技,會怎麼辦?」這個問題,值得你我在每次按下「更新」按鈕之前,好好想三秒。

本文改寫整理自公開新聞來源,原始報導由BBC中文發布。

常見問題 FAQ

「因古老而安全」的意思是技術愈老舊就愈安全嗎?

不是。它的核心邏輯是「因為沒人用,所以黑客沒興趣攻擊」,而非老技術本身比較安全。老舊系統通常存在已知漏洞,但當使用者少到一定程度時,黑客會選擇攻擊更有利可圖的主流系統。

我該不該學海波寧改用老舊郵件軟體來防駭?

不建議。海波寧自己強調,對一般人來說使用最新、修補完整的軟體才是最佳選擇。老舊系統的「安全」建立在「沒人用」的前提上,但一般人沒有資安專家的判斷力與風險控管能力,盲目使用舊系統反而可能因漏洞遭駭。

什麼情況下應該考慮保留舊系統而非升級?

當該系統處於「關鍵基礎設施」且升級帶來的風險高於效益時,例如航空導航、軍事通訊、或極機密數據儲存。對一般企業來說,建議評估系統的「業務重要性」與「被攻擊可能性」,若兩者皆低,則可優先考慮維持現狀。

磁帶儲存在現代真的還有人用嗎?

有,而且用量不小。企業、研究機構及政府部門持續將大量數據儲存在磁帶上,尤其是需要長期保存且離線防護的資料(如基因組數據、影視檔案)。主要原因在於磁帶成本低、壽命長,且離線存放可有效對抗勒索軟體攻擊。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Categories: