macOS加密窃取器、酒店Wi-Fi破解及大规模数据泄露:本周主要网络威胁

过去七天数字安全领域关键事件分析综述。重点关注密钥生成漏洞、针对macOS的新攻击向量、国际打击网络犯罪行动以及关键基础设施的泄露。
随机数生成器缺陷导致损失570万美元
用于创建助记词的CryptoJS库中的严重错误引发了一系列针对加密货币持有者的大规模攻击。十多年前编写的函数CryptoJS.lib.WordArray.random()生成的密钥熵极低。实际暴力破解空间从2^128缩减至2^39(128位),从2^256缩减至2^47(256位短语)。
攻击者利用普通设备即可破解密钥并提取资金。攻击分两波进行:5月27日,431个账户被清空,涉及金额约314万美元;5月30日至7月13日期间,另有522个钱包被攻击,为黑客带来额外255万美元收益。受影响用户涉及Bitcoin、Ethereum、Tron、Rootstock和Polygon网络。
存在漏洞的代码至少被五个钱包使用,包括NanChat和Bitcoin Libre。然而,专家强调,简单更新软件无法解决问题。通过弱生成器创建的助记词即使导入硬件钱包也永远处于泄露状态。这是一个根本性问题,需要完全迁移至新地址。
针对macOS的复杂加密窃取器具备部分资金提取功能
研究人员发现了一种通过ClickFix钓鱼方案传播的新型macOS信息窃取器。该恶意软件使用Go语言编写,伪装成系统进程,能够窃取密码、Apple Keychain数据并拦截交易。
该病毒独特之处在于其加密货币模块。它不会清空整个钱包,而是悄悄将交易金额的一定比例重定向至攻击者地址。这种方式使攻击者能够在受害者账户中长期寄生而不引起怀疑。该恶意软件针对Bitcoin、Litecoin、Dogecoin、Monero、Ethereum和Ripple。
据我所知,该窃取器的管理基础设施与俄罗斯公司Aeza Group有关,该公司此前已因向勒索软件运营商提供Bulletproof托管服务而受到制裁。
Ransom Cartel创建者被判刑
美国司法部对40岁的白俄罗斯公民马克西姆·西尔尼科夫作出判决,他在暗网圈内以J.P. Morgan之名闻名。他被认定犯有创建和管理勒索软件Ransom Cartel基础设施的罪行,该软件以CaaS(犯罪即服务)模式运作。
2021年至2023年间,其团伙攻击了至少18家公司,造成超过670万美元的损失。西尔尼科夫在西班牙被捕,但随后逃跑,在试图穿越白俄罗斯边境时被抓获。他面临16年监禁。值得注意的是,Ransom Cartel的代码与REvil勒索软件高度相似,表明西尔尼科夫可能与该组织存在关联。
英国10万名警察数据泄露
勒索组织ExfilSquad入侵了英国国家警察法律数据库(PNLD)。攻击导致超过10万名警官和刑事司法系统工作人员的联系方式以及21,000名使用Ask the Police服务的公民数据被泄露。
攻击者窃取了1.9GB信息(约135,000条记录),并要求支付赎金以换取不公开全部数据。PNLD代表声称犯罪受害者和证人的机密信息未受影响,但如此大规模的数据泄露本身已引发严重担忧。
通过酒店Wi-Fi监控VIP客人
微软专家将CaptiveCrunch活动与俄罗斯组织Midnight Blizzard(APT29)联系起来。黑客入侵酒店Wi-Fi认证页面并篡改DNS设置,将用户重定向至Microsoft 365钓鱼页面或采用ClickFix策略的网站。
攻击中使用了两种新型恶意软件:基于Go的间谍木马CornFlake和基于PowerShell的内存窃取器ChocoShell。目标包括外交官、高管和国防企业工程师。专家建议将所有酒店公共Wi-Fi网络视为已被入侵,使用移动网络或可靠VPN。
我的专家评估:本周主要结论是——即使“正确”使用加密货币钱包也无法保证安全,如果密钥生成最初已被泄露。行业需要重新审视流行库中熵验证的标准,而用户应对任何在终端中执行命令的请求保持极度谨慎,即使它们看起来像系统通知。