macOS 加密货币窃取器、通过 Wi-Fi 在酒店进行监控以及其他本周威胁

在过去一周,网络威胁格局新增了多起引人注目的事件:从因旧代码漏洞导致的大规模加密资产被盗,到针对酒店住客的间谍活动。我来梳理一下每个市场参与者都需要关注的关键事件。
随机数生成器严重漏洞:被盗570万美元
过时随机数生成器中的弱熵成为一系列针对加密货币钱包持有者攻击的根源。问题出在十多年前编写的CryptoJS.lib.WordArray.random()函数中。在生成助记词时,它将暴力破解空间从密码学上可靠的2^128和2^256缩减到微不足道的2^39和2^47,这使得攻击者能够在普通硬件上破解密钥。
这次名为Ill Bloom的攻击分两波进行:5月27日,431个账户被清空,损失314万美元;5月30日至7月13日,另有522个钱包被盗255万美元。总损失约为570万美元,涉及比特币、以太坊、Tron、Rootstock和Polygon网络。至少有五个钱包使用了该漏洞代码,包括NanChat和Bitcoin Libre。然而,分析师的关键结论是:更新应用程序无法挽救资金,因为被泄露的助记词将永远处于脆弱状态,即使导入硬件钱包也是如此。
新型macOS窃密木马:精准窃取而非彻底清空
研究人员发现了一种用Go语言编写的信息窃取木马,它通过ClickFix技术传播,目标是窃取密码、Apple Keychain数据和加密货币。其主要特点是能够在比特币、莱特币、狗狗币、门罗币、以太坊和瑞波网络中,在交易签名前拦截并修改交易,仅将一定比例的资金重定向到黑客地址。这种方法使攻击者能够长期不被发现,寄生在受害者账户上。据专家称,其基础设施与俄罗斯的Aeza Group有关,后者此前已被美国和英国制裁。
Ransom Cartel创建者被判刑
美国司法部对40岁的白俄罗斯公民马克西姆·西尔尼科夫(化名J.P. Morgan)作出判决,罪名是创建并运营勒索软件Ransom Cartel。该项目于2021年以CaaS模式启动,其代码与REvil高度相似,表明西尔尼科夫可能参与了后者的核心工作。该团伙攻击了至少18家公司,造成超过670万美元的损失。西尔尼科夫在西班牙被捕后逃脱,但后来在试图穿越白俄罗斯边境时被抓获。他面临16年监禁。
英国警方数据泄露
ExfilSquad组织入侵了英国国家警察法律数据库(PNLD),窃取了1.9GB信息,包括超过10万名警察和2.1万名公民的联系方式。黑客公布了部分样本数据并要求赎金。当局声称系统中未存储有关受害者和证人的机密信息。
酒店间谍活动:CaptiveCrunch行动
微软将大规模CaptiveCrunch行动与俄罗斯组织Midnight Blizzard(APT29)联系起来。黑客入侵酒店Wi-Fi设备,篡改DNS并将客人重定向到Microsoft 365钓鱼页面,或通过ClickFix感染设备。他们使用了两种新病毒:CornFlake(具有间谍功能的Go木马)和ChocoShell(在内存中运行的PowerShell窃密木马)。目标是外交官、高管和国防公司工程师。建议很简单:将酒店的任何公共Wi-Fi视为已被入侵,并使用VPN或移动网络。
我的评论:CryptoJS事件对整个行业来说是一个警钟。它表明,即使是“坚不可摧”的加密算法也可能因多年前实现中的错误而化为乌有。在此期间创建钱包的用户应立即迁移到新地址,不要依赖软件更新。至于macOS窃密木马,其选择性窃取方式代表着向更隐蔽、更持久攻击的演变,这使得检测此类威胁成为安全工作的关键任务。