DeadLock осваивает Polygon,乌克兰网络警察摧毁了虚假兑换商网络:网络安全摘要

这一周在数字安全领域事件频发:从乌克兰捣毁大型诈骗团伙到勒索软件创新性地使用区块链技术。我来梳理一下塑造威胁格局的关键事件。
乌克兰网络警察捣毁Money 24/7诈骗网络
乌克兰执法部门摧毁了名为Money 24/7的诈骗网络,该网络伪装成合法的货币和加密资产兑换服务。组织者营造了一种完整的“可靠假象”:高质量的网站资源、活跃的Telegram频道、注册的商标,甚至还有带收银台的办公室。客户在线提交申请后被邀请到办公室交付现金,但承诺的加密货币从未到账。为了拖延时间并推迟受害者报警,他们部分退款或出具“书面保证”。在七个地区的搜查中缴获了超过2000万格里夫纳现金。组织者面临最高12年监禁及财产没收的处罚。
FBI警告窃取私密照片的袭击浪潮
联邦调查局和全国大学生体育协会发现针对云账户中个人照片和视频窃取的网络攻击激增。攻击者利用钓鱼短信和电子邮件,以账户被锁定为由恐吓受害者。在获取私密材料后,黑客索要赎金并威胁公开。值得注意的是,即使支付赎金,数据也经常在暗网上被出售,导致新一轮的骚扰和勒索。学生运动员成为特别目标。
达美航空航班上的攻击:DEF CON黑客
在一架从拉斯维加斯飞往亚特兰大、载有DEF CON 34黑客大会参会者的达美航空航班上,机上Wi-Fi发生了一起事件。攻击者发送伪造数据包,将乘客设备从合法网络中断开,并部署了自己的“Delta WiFi Fast”网络,带有旨在窃取Google密码的钓鱼认证页面。机组人员紧急关闭Wi-Fi 30分钟。飞机降落后,警方讯问了嫌疑人并没收了便携式破解设备。飞行安全未受威胁,因为乘客网络与导航系统是隔离的。
Jewelbug:中国黑客的双重生活
以复杂网络间谍活动闻名的Jewelbug组织被发现还涉及加密货币诈骗。Symantec分析师将部分出于经济动机的攻击与一家合法的中国SEO公司联系起来,表明这是一种“雇佣黑客”模式。在间谍活动中,该组织利用JavaScript代码窃取会话cookie,入侵了中东和亚洲15个政府部委的网页邮箱。同时,他们被发现使用神经网络在数百个模仿Binance和OKX的虚假域名上生成虚假文章,并通过僵尸网络将这些网站推至搜索引擎前列。该组织的数据库中发现超过一百万条日志、58万个被盗cookie和数千个凭据。为了感染Linux服务器,他们使用了名为ClientKing的定制Rust木马。
DeadLock:勒索软件转向Polygon区块链
拥有近一百名受害者的勒索软件组织DeadLock彻底改变了其基础设施,完全转向去中心化解决方案以抵御封锁。病毒不再留下传统的赎金说明,而是留下一个HTML文件,该文件是一个完整的独立Web应用。文件内的JavaScript代码直接与Polygon区块链上的智能合约交互,以轮换代理服务器地址。如果执法部门封锁一个地址,黑客只需更新智能合约中的记录,聊天就会重新运作。关于入侵的帖子也绑定到智能合约,并通过去中心化协议Wasabi分发。技术上,该恶意软件使用Curve25519和XChaCha20混合加密,并通过在系统高负载时暂停进程来伪装自己。
波兰热电厂网络攻击:新的渗透途径
波兰CERT披露了对一家为约5万居民供热的热电联产厂攻击的细节。该事件的独特之处在于,攻击者通过当地电网运营商的私有蜂窝网络渗透了关键基础设施。从风电场开始,黑客通过防火墙和Teltonika RUTX50蜂窝路由器到达了仅受出厂密码保护的WAGO PFC200控制器。通过该控制器,他们打通了一条通往热电厂内部网络的隧道,将西门子S7控制器切换到停止模式并更改密码,导致蒸汽轮机物理停机。攻击者系统性地销毁了证据,将设备重置为出厂设置。
我的评论:DeadLock转向Polygon智能合约对整个安全行业来说是一个警钟。本应成为我们盾牌的去中心化,现在却成了网络犯罪分子手中的利剑。基于封锁域名和服务器来打击勒索软件基础设施的传统方法正在失效。行业迫切需要制定新的对抗策略,或许可以从恶意软件行为分析和区块链交易链分析入手。