編按:本文綜合整理自 CNN Brasil 報導、CPG Click Oil and Gas、Gaúcha Hoje 官方 YouTube 頻道,並加入 Siami 編輯部觀點與分析。
事件經過
2026 年 6 月 20 日凌晨,巴西全國多州的手機同時響起一則「極端警報」(Extreme Alert),畫面顯示一個莫名其妙的葡萄牙文單字 「misantropi4」——這是葡萄牙語「厭世症」(misantropia)的駭客式拼法,將字母 a 替換為數字 4,屬於「leetspeak」(1337 語)變體。
警報分類為最高層級「Extreme」,凌晨 1:30 左右開始在南部巴拉那州(Paraná)發送,幾分鐘後聖保羅(São Paulo)與里約熱內盧(Rio de Janeiro)等大都會的手機也接連響起。即使手機設為靜音,警報聲仍強制穿透響起,搭配振動。
巴西國家民防署(National Civil Defense)隨即將警報平台 CellBroadcast 強制下線,並發表聲明指出:「這則訊息由不屬於國家民防體系的人員遠端觸發,極可能為駭客攻擊。」聯邦警察已介入調查。
攻擊路徑解析
CellBroadcast 機制
巴西的警報系統與美國的「無線緊急警報」(Wireless Emergency Alerts, WEA)類似,俗稱 AMBER Alert 系統的兄弟版。它允許官方機關將緊急簡訊直接推播到指定地理範圍內所有手機,不受手機號碼或電信業者限制。
這套系統背後的 CellBroadcast 技術由巴西國家通訊管理局(Anatel)管理,在地震、海嘯、土石流等災難時扮演關鍵角色。聖保羅民防署也證實,事件期間 CellBroadcast 工具已暫時停用。
入侵方式
根據 CPG Click Oil and Gas 報導,攻擊者並未經由各州民防署的內網觸發,而是直接從 CellBroadcast 平台層級注入訊息。換句話說,問題出在聯邦層級的中央系統,州級單位完全沒有觸發權限或記錄。
這也是為何三大城市同時收到警報、內容卻完全一致的原因——不是分散式攻擊,而是中央系統被單點突破。
為什麼這件事重要
巴西國家民防警報系統,平時是地震、海嘯、豪雨、土石流等天災來襲時的救命工具。當這樣的「最後一道防線」被輕易劫持、用來散播「厭世」這種純娭樂訊息,暴露的是國家級關鍵基礎設施的供應鏈風險。
這不是一般的「網站被駭」事件。CellBroadcast 是設計來強迫觸發、無視靜音、覆寫所有應用的系統層級推播通道。一旦被外部觸發:
- 公信力風險:民眾下次收到真正的「極端警報」時,可能會誤以為又是惡作劇而忽略
- 恐慌風險:若訊息內容換成「核災」「攻擊警報」等虛假但合理資訊,後果難以預估
- 系統信任:CellBroadcast 的設計初衷是「寧誤報不漏報」,但若警報公信力被摧毀,將直接影響未來救災效率
巴西人口超過 2.1 億,智慧型手機普及率高,這次全境同步推播等於是「紅色警報級別的資安演習」,只是這次沒人按下開關。
數據解讀與質疑
幾個值得追問的點
- **CellBroadcast 平台是否有外部 API 入口?**從事件經過看,攻擊者能用單一動作觸發全國警報,代表該平台缺乏嚴格的多重驗證(MFA)或實體隔離措施。國家級緊急系統,理論上應該與一般網路隔離。
- **為何選在凌晨 1:30 發動?**午夜低峰時段,所有民防值班人員較少,且民眾收到警報後難以即時求證。駭客顯然研究過系統的人力配置。
- 「厭世」這個字的訊號意義。CPG Click Oil and Gas 報導指出,「misantropi4」中的數字 4 暗示攻擊者與某個「數字 4 群體」有關。這可能是炫技、挑釁,也可能是某個 hacktivist 組織的標記。
與 2024-2025 全球警報系統事故的對照
| 事件 | 國家 | 觸發方式 | 影響 |
|---|---|---|---|
| 2024 韓洲夏威夷誤報導彈 | 美國 | 內部人員誤觸 | 36 分鐘全國恐慌 |
| 2025 日本 J-Alert 海嘯假警報 | 日本 | 系統誤判 | 沿海地區撤離 |
| 2026 巴西 CellBroadcast 入侵 | 巴西 | 外部駭客 | 全境同時觸發 |
這次巴西事件是首次「外部駭客主動觸發」國家警報系統的案例,比內部誤觸嚴重得多。
網路回應與後續發展
- X 平台:用戶 @bretas_erick 發文「他們入侵了民防警報系統?什麼『misantropi4』鬼東西?」,獲 37 個讚
- Reddit r/mildyinteresting:該貼文獲得數百次討論,網友震驚於「凌晨一點半全巴西的手機同時震動彈出『厭世』」
- Reddit r/EmergencyAlertSystem:專業討論串指出 CellBroadcast 系統有重大漏洞,平常用於地震、海嘯的通道居然可以被外部觸發
- Gaúcha Hoje 官方報導:YouTube 影片 記錄了事件的完整時序,目前累積 4,790 次觀看
- CPG Click Oil and Gas:詳細分析攻擊路徑,指 CellBroadcast 是「為了救人設計的系統,結果反過來對付巴西人」
官方處置
- 巴西國家民防署已將 CellBroadcast 平台永久下線,直到所有安全條件重置
- 聯邦警察已立案調查
- Anatel 與州級民防署協同追查攻擊來源
國際資安警示
這次事件應該成為各國政府資安單位的教材。CellBroadcast 技術被歐盟、美國、加拿大、日本、韓國等廣泛使用,但巴西暴露的漏洞很可能存在於其他國家。
給讀者的提醒
- 收到任何「極端警報」時,先看發送單位、是否有官方說明
- 巴西這次內容明顯是「惡作劇」字眼,但若未來駭客採用更逼真的內容,恐慌成本會難以估算
- 國家級關鍵基礎設施的資安,從來不只是「IT 部門的事」,而是國安問題
編按:截至發稿前,巴西聯邦警察尚未公布具體攻擊者身份。CellBroadcast 平台仍處於下線狀態。Siami 將持續追蹤此案的後續調查結果與各國的資安應對措施。
網友熱門留言 (3)