DeadLock 入侵 Polygon,乌克兰虚假兑换商被查封,以及其他本周网络威胁

新的一周带来了一系列事件——从涉及办公室和收银台的普通诈骗,到网络犯罪领域革命性地将区块链用于勒索软件基础设施。我将分析那些将决定近期威胁演变方向的关键事件。
乌克兰网络警察捣毁假冒兑换商Money 24/7网络
一个伪装成合法兑换服务的大规模诈骗计划已告终结。组织者行动规模庞大:创建了高质量网站,运营活跃的Telegram频道,注册了商标,甚至租用了配备收银台的办公室。在线提交加密货币购买申请的客户被邀请到该办公室,在那里交付现金,却从未收到数字资产。为了拖延时间,骗子向受害者转账一小部分金额,并出具“书面保证”。在七个地区的20多次搜查中,查获了超过2000万格里夫纳现金及设备。组织者面临最高12年监禁。这是一个典型例子,展示了犯罪分子如何试图将线下场景与在线诈骗相结合,以制造虚假的可靠性感。
FBI记录到为窃取私密照片而进行的黑客攻击泛滥
联邦调查局警告称,针对社交媒体账户和云存储的攻击激增。犯罪分子利用钓鱼短信和威胁封锁的邮件,迫使受害者点击链接或提供验证码。一旦获得私密材料的访问权限,敲诈便随之开始。值得注意的是,即使支付了赎金,内容也常常连同个人数据一起在暗网上出售,引发新一轮骚扰。黑客的另一个特定目标是学生运动员。这已不仅仅是数据盗窃,而是一个完整的剥削和欺凌产业。
机上攻击:DEF CON黑客测试达美航空Wi-Fi
发生在从拉斯维加斯飞往亚特兰大的达美航空591航班上的事件,是“物理”网络攻击的鲜明例子。乘客(其中许多人正从黑客大会DEF CON返程)遭遇了其设备被强制断开与合法机上Wi-Fi连接的情况。与此同时,攻击者部署了一个名为“Delta WiFi Fast”的虚假网络,带有钓鱼授权页面,用于窃取谷歌密码。机组人员断电Wi-Fi达30分钟,抵达亚特兰大后,警方拘留了嫌疑人。此案凸显了即使是隔离的乘客网络的脆弱性,并表明黑客准备利用任何环境进行攻击。
Jewelbug:中国黑客间谍与加密货币诈骗者的双重生活
赛门铁克分析师揭露了Jewelbug(Earth Alux,REF7707)组织的活动,该组织将复杂的政府间谍活动与大规模加密货币诈骗相结合。一方面,黑客攻击中东和亚洲的政府和军事机构,通过被入侵的托管平台破解网络邮件。另一方面,其基础设施被用于生成虚假文章和数百个伪装成Binance和OKX的假冒域名。为了将诈骗网站推至搜索引擎顶部,使用了僵尸网络。在该组织的数据库中发现了数百万条日志、数十万个被盗cookie和数千个账户凭据。这种多元化是一个令人担忧的信号:国家级黑客越来越多地私下变现其技能。
DeadLock:勒索者转向Polygon区块链以实现不可攻击性
最近一段时间最具技术先进性的一步由DeadLock组织迈出。他们没有使用传统服务器,而是基于Polygon中的智能合约构建了基础设施。受害者会收到一个名为RECOVERY_CHAT的HTML文件,这是一个带有聊天功能和被盗数据浏览器的独立Web应用程序。文件内的JavaScript代码从智能合约中读取代理服务器的当前IP地址。如果执法部门封锁该地址,操作者只需更新合约中的记录,聊天即可重新工作。这创造了“几乎无限多种”绕过封锁的方式。从技术上讲,该恶意软件使用Curve25519和XChaCha20混合加密,隐藏进程并避免在独联体国家运行。这不仅仅是演变,而是范式的转变:去中心化使打击勒索者从根本上变得更加困难。
针对波兰热电厂的网络攻击:首次通过私有蜂窝网络入侵的案例
波兰CERT Polska披露了对一家为50,000人供热的热电联产厂攻击的细节。攻击者通过电网运营商的私有蜂窝网络侵入了关键基础设施——这是该攻击向量首次被记录。入侵链包括一个未启用MFA的风力发电站、一个Teltonika蜂窝路由器以及一个使用出厂密码的WAGO控制器。最终,黑客停止了蒸汽轮机和给水处理系统,然后系统地销毁了证据。此事件严厉提醒我们,关键基础设施的安全取决于最微小的配置细节。
我的评论:勒索者向区块链基础设施的转变不仅仅是一种趋势,而是军备竞赛的新阶段。执法机构将不得不开发根本不同的应对方法,因为传统的域名和服务器封锁机制正在失去效力。安全行业迫切需要适应这样一个现实:攻击者正在使用与合法加密货币市场相同的去中心化技术。