过去一周的网络安全领域可谓风起云涌:从轰动性攻击案参与者被判刑,到针对加密货币钱包的复杂向量攻击。我们来梳理一下每个市场参与者都应警惕的关键事件。

Scattered Spider黑客被判刑:2900万英镑损失与五年监禁

英国法院对Scattered Spider团伙的两名关键成员——20岁的塔尔哈·朱拜尔和18岁的欧文·弗劳尔斯——作出判决。两人均被认定于2024年8月入侵伦敦交通局(TfL)IT基础设施的罪名成立。此次攻击导致148个内部系统瘫痪,包括数字支付和Dial-a-Ride服务,给该市造成2900万英镑的直接损失和恢复成本。据当局估计,若交通网络完全停摆,可能给英国经济带来高达560亿英镑的损失。两名犯罪嫌疑人在事件发生两周后被捕,弗劳尔斯的设备上还发现了针对美国医疗机构进行网络攻击的筹备证据。总体而言,该团伙在一年内勒索金额超过1.15亿美元,并入侵了美国至少120个网络。

macOS信息窃取器:窃取Telegram会话并替换硬件钱包

SlowMist的研究人员揭露了一种针对macOS的综合性信息窃取器,它从多个层面发起攻击。该恶意软件会拦截Telegram Desktop的授权会话,使黑客能够绕过双因素认证(2FA),仅通过复制本地会话文件即可访问账户。此外,该病毒会将管理硬件钱包的合法应用程序——Ledger Live和Trezor Suite——替换为钓鱼副本,诱使用户输入助记词。目标数据包括Keychain、Safari、Apple Notes中的信息,以及Exodus、Atomic、Electrum和Monero等十多个加密货币钱包的数据库。我建议所有macOS用户立即检查活跃的Telegram会话,若怀疑被入侵,应在干净设备上生成新的助记词。

GitHub上292个虚假仓库:新一轮信息窃取器浪潮

Arctic Wolf的专家发现了一场大规模活动,通过GitHub上292个虚假仓库传播BoryptGrab窃取器。攻击者将其伪装成流行的杀毒软件、加密货币服务和游戏工具。每个仓库都包含一个指向钓鱼着陆页的链接,该页面会根据受害者搜索的品牌动态调整。ZIP压缩包内有一个带有WinGUP数字签名的更新程序和libcurl.dll木马,后者仅在内存中运行,并能绕过Google Chrome的保护。该窃取器会盗取19种浏览器、32种加密货币钱包、Telegram和Steam的本地会话数据,以及文件名中包含“密码”或“助记词”等关键词的文件。GitHub管理员已删除大部分仓库,但威胁仍然很高。

俄罗斯防弹托管服务运营商遭指控

美国司法部对三名俄罗斯公民提出指控,称其运营防弹托管服务Media Land和ML.Cloud。据调查,其基础设施被Lockbit、Blacksuit和Play等勒索软件利用,造成超过6200万美元的损失。受害者包括美国20个州的银行、学校和政府机构。美国国务院悬赏1000万美元,征集有关涉案人员联系的信息。这是对故意无视恶意活动投诉的俄罗斯托管服务提供商的第二次重大打击。

专家总结

本周的趋势显而易见:攻击者正通过替换合法软件和窃取会话数据,越来越积极地攻击硬件钱包。macOS不再是加密货币资产的“安全”平台。我建议使用隔离的浏览器配置文件,定期检查活跃的Telegram会话,并且永远不要在非官方制造商网站下载的界面中输入助记词。威胁真实存在,不容忽视。