又一周带来了多起严重的网络安全事件,令人不禁质疑即便是看似受保护系统的可靠性。从针对加密货币投资者的大规模钓鱼攻击,到软件供应链关键环节的感染,攻击者正不断改进其手法,利用生态系统中最为薄弱的环节。

“阿斯特里克斯”行动:近百万投资者面临威胁

我发现了一个极其令人担忧的趋势:黑客获取了一个包含全球约885,000个加密货币投资者电话号码的数据库。这场名为“阿斯特里克斯”行动的活动,是一场结合电话和钓鱼邮件的复合攻击。受害者会接到冒充客服的电话,或收到以Crypto.com等知名平台名义发送的伪造消息。

其主要目的是诱使用户访问虚假网站或安装模仿Ledger、Trezor或Exodus等热门钱包界面的假冒应用程序,以骗取助记词。为提高效率,攻击者使用自动化脚本将号码与各大交易所的数据库进行比对。结果令人震惊:仅以德国样本为例,匹配率高达13.6%,从而识别出43,066名真实投资者。超过5,500个已确认的Binance账户被列入攻击队列。值得注意的是,攻击者积极使用人工智能工具生成钓鱼内容,使攻击更具迷惑性。被盗数据中最大的一部分包含德国公民的号码(316,002个),此外还包括美国、英国、香港和保加利亚的居民。

虚假AML服务:钱包持有者的新陷阱

攻击者创建了用于检查加密货币钱包“纯净度”的虚假AML服务,复制AMLBot等合法平台的界面。其手法简单:网站请求允许连接钱包进行“扫描”,随后模拟分析过程,显示虚假的加载指示器。最终,受害者会收到一个令人安心的结果——“干净,风险低”。然而,在支付费用的名义下,用户被诱导签署一笔交易,授予恶意智能合约提取所有资金的权限。

Rust生态系统中的严重漏洞

开发领域发生了一起严重事件:黑客入侵了热门Rust包arrayref开发者的账户,植入了在项目编译时执行的恶意代码。在23分钟的时间窗口内,该作者的另外两个库也遭到“投毒”。鉴于arrayref拥有超过2.45亿次下载量,并被广泛用于以太坊和Solana的区块链工具中,潜在损害规模巨大。恶意依赖proc-macro1被伪装成流行的proc-macro2组件。该代码收集系统信息,并从浏览器中窃取包含密码的数据库。专家指出,其网络基础设施与针对Mastra和Axios的攻击相似,这些攻击被关联到朝鲜的Sapphire Sleet组织。

Dahua摄像头被黑与Manic木马

在35天内,黑客入侵了14,530台Dahua视频监控摄像头,重点关注俄罗斯和乌克兰的运营商网络。他们使用了三种攻击向量,包括密码猜测和利用过时漏洞。建议设备所有者检查设备是否存在隐藏账户,并更新固件。此外,还发现了一种名为Manic的新型Android木马,针对银行和加密货币领域的169个应用程序。其特点是能够通过Wi-Fi Direct或蓝牙,利用邻近受感染设备作为备用数据传输机制,即使在离线模式下也能运作。

我的分析:本周的情况表明,网络犯罪分子已从定点攻击转向大规模、复合型行动,积极利用人工智能和自动化技术。软件供应链的沦陷尤其令人担忧,这使数千名开发者及其项目面临风险。投资者和开发者需要保持高度警惕,不轻信未经核实的链接和服务,定期更新软件,并谨慎使用硬件钱包。