DeadLock переходит на Polygon, украинская киберполиция ликвидировала сеть фейковых обменников и другие ключевые события недели в сфере кибербезопасности

这一周网络安全领域事件频发。我分析了从大规模诈骗计划到针对关键基础设施的创新攻击等关键事件。以下是我的主要结论。
乌克兰:捣毁 Money 24/7 虚假兑换商网络
乌克兰网络警察对有组织的加密货币诈骗给予了沉重打击。该网络伪装成合法兑换服务,其组织者已被提起公诉。该计划设计得滴水不漏:不法分子创建了高质量的网站,积极运营 Telegram 频道,注册了商标,甚至租用了带收银台的办公室。他们以优惠汇率为诱饵吸引客户,邀请其到办公室收取现金,但从未转账加密货币。为防止受害者报警,他们采用拖延战术,进行部分付款并提供“书面保证”。在全国七个地区进行的 20 多次搜查中,缴获了超过 2000 万格里夫纳现金及设备。组织者面临最高 12 年监禁及财产没收。
FBI 警告:针对私密照片的攻击浪潮
美国联邦调查局发现,针对社交媒体和云存储中露骨照片和视频的窃取攻击激增。特别关注学生运动员群体。攻击机制是标准化的:通过钓鱼短信或电子邮件要求“重置密码”。一旦发现敏感材料,黑客便勒索赎金,威胁公开这些内容。值得注意的是,即使支付赎金,受害者的数据也常常在暗网上被出售,导致新一轮的骚扰和勒索。
达美航空航班上的攻击:DEF CON 黑客考验 Wi-Fi 强度
达美航空从拉斯维加斯飞往亚特兰大的航班上发生的事件,是物理世界中网络攻击的典型案例。从 DEF CON 黑客大会返程的乘客遭遇了伪造的数据包,这些数据包强制将他们的设备从合法 Wi-Fi 上断开。与此同时,攻击者部署了带有钓鱼认证页面的虚假网络“Delta WiFi Fast”。机组人员被迫关闭机上 Wi-Fi 30 分钟。飞机降落后,警方讯问了嫌疑人并没收了他们的设备。此事件凸显了航空系统在数据收集攻击面前的脆弱性,尽管导航系统幸运地处于隔离状态。
Jewelbug:中国黑客的双重生活
Symantec 的分析师揭露了 Jewelbug(Earth Alux)组织,该组织将政府网络间谍活动与大规模加密货币诈骗相结合。一方面,他们攻击中东和亚洲的政府和军事机构,通过被入侵的主机破解网页邮件。另一方面,他们利用神经网络生成虚假文章和数百个伪装成 Binance 和 OKX 的虚假域名,并通过僵尸网络将其推至搜索引擎前列。该组织的数据集中发现了超过一百万条日志、58 万个被盗 cookie 和数千个账户凭据。他们甚至使用了定制的 Rust 木马,并将恶意负载隐藏在 Google Docs 中。这已不仅仅是黑客,而是一个完整的“犯罪商业集团”。
DeadLock:转入区块链的勒索者
本周最具技术亮点的事件是勒索组织 DeadLock 转向基于 Polygon 区块链的去中心化基础设施。他们不再使用传统服务器,而是通过智能合约轮换代理服务器地址。赎金要求说明是一个带有内置聊天和被盗数据浏览器的独立 HTML 应用程序。如果执法部门封锁服务器,黑客只需更新智能合约中的记录即可。这创造了“无限多种”绕过封锁的方式。技术上,该恶意软件使用 Curve25519 和 XChaCha20 混合加密,并善于隐藏自身活动,在系统高负载时暂停进程。这是一个令人担忧的信号:我们看到网络犯罪分子正在适应去中心化技术,使其基础设施几乎无法被攻破。
波兰:首次通过私有蜂窝网络攻击热电厂
CERT Polska 披露了一起针对为约 5 万居民供热的热电联产厂的攻击细节。此案的独特之处在于入侵途径:通过当地电网运营商的私有蜂窝网络。攻击链包括入侵未启用 MFA 的风力发电站,通过 Teltonika 路由器和带有出厂密码的 WAGO 控制器渗透。最终,黑客将西门子 S7 工业控制器切换至停止模式,导致汽轮机物理停机。他们通过重置设备设置系统地销毁了证据。这是首次有记录的在实际攻击工业设施中使用此类途径的案例,这迫使人们重新审视能源行业的安全方法。
我的分析:本周的主要结论是网络犯罪正变得越来越专业化和多元化。我们看到国家间谍活动与金融欺诈的融合,以及勒索者向“不沉”的去中心化平台的转移。监管机构和公司必须从根本上重新审视其防御策略,不仅要为员工,还要为所有联网设备部署主动监控和多因素认证。