發個快遞即可實施網絡入侵 IBM X-Force 發現新型網絡風險

2021-01-15 安全牛

2018 年 8 月,IBM 安全事業部宣布成立了 X-Force Red 實驗室,其是由四個安全實驗室,分別設在美國德克薩斯州奧斯汀、喬治亞州亞特蘭大、英國赫斯利以及澳大利亞墨爾本——構成的網絡,致力於測試各種設備和系統的安全性,包括消費物聯網和工業物聯網技術、汽車設備以及自動櫃員機 (ATM) 等等。



近日,該團隊表示,他們已經創建了一個價格低於 100 美元(約82英鎊)的 DIY 設備,可以以日常的快遞包裹為媒介將其送到指定機構,然後就能夠通過遠程控制來嗅探並破解目標企業的本地 Wi-Fi,進而訪問敏感的企業網絡。


X-Force Red 使用現成的組件構建了該設備(包括低功耗單板計算機和物聯網數據機),然後通過他們的遠程伺服器對其進行控制以發動成功的攻擊。這項新技術被 X-Force Red 稱之為 「Warshipping」。


「Warshipping」 是一種沒有人考慮過的攻擊媒介。與 Wardialing 或者 Wardriving 這樣的傳統方式不同,Warshipping 是一種支持 3G 網絡的設備,可以很容易地隱藏在一些看似無害的東西中,例如可以塞進包裝盒的底部,或是塞在兒童的泰迪熊及其他看似尋常的禮物中。這種方式對黑客而言起到了完美的偽裝效果,同時也避免了傳統方式必須要在黑客設備範圍內的局限性,能夠更加靈活的進行遠程和現場控制。


IBM 在最新發布的一篇新帖中指出,企業尤其容易受到 「黑色星期五」 或 「剁手星期一」(在美國,商店通常在星期一列出大折扣的商品,發布在網上以吸引顧客)等電子商務活動的攻擊,因為在這些時間點員工會習慣性地往辦公室郵寄包裹。



IBM X-Force Red 在未知名的客戶端上詳細演示了此次攻擊,該團隊表示:


對於這個項目,我們選擇通過偵聽我們可以用來侵入受害者系統的數據包來進行被動無線攻擊。舉個例子,我們聽到了一次握手,一個信令表明設備建立了網絡連接。其中一個『戰艦』(WarShip) 設備將捕獲的哈希傳送到我們的伺服器,然後我們利用後端進行破解,基本上就是用戶的無線密碼,然後獲得 Wi-Fi 的掌控權。


他們補充道,通過這種 「戰艦」 (warship) 還可以發送其他主動無線攻擊,例如解除身份驗證攻擊或 「雙面惡魔」 (evil twin) Wi-Fi 攻擊。通過發布一個 「雙面惡魔」 Wi-Fi 網絡,WarShip 設備還能夠創建自己的流氓 Wi-Fi 網絡,迫使目標設備連接到該網絡。自此目標機構的關鍵信息,例如用戶名和密碼都會發送給黑客,以便黑客進行後續的網絡攻擊。


所謂「雙面惡魔」(evil twin) 攻擊是指攻擊者使用相同的 SSID 創建一個欺詐性接入點,因為與受害者常用 SSID 名稱一樣,並且具有更強的型號,因此可以輕易欺騙受害者與之連接。建立連接後,攻擊者可以替換網頁,比如亞馬遜付費界面替換成攻擊者自製的類似界面,給受害人造成經濟損失。另外也可以通過連接一定程度上的竊取受害者電腦上的信息。此種攻擊難以偵查,攻擊者甚至只需要一臺筆記本就能創建一個欺詐接入點。雙因素身份驗證和 VPN 可以幫助抵禦雙面惡魔熱點攻擊,但是成本較大,只適用於大型公司。


除此之外,該團隊還表示,對於一些聰明的犯罪分子而言,他們能夠在需要時將這些設備變成低功耗設備,並在休眠時完全關閉它們。


在傳輸過程中,設備會定期進行基礎的無限掃描,類似於筆記本電腦在尋找 Wi-Fi 熱點時所做的事情。它通過 GPS 將其位置坐標發送回命令控制 (C&C) 伺服器。


IBM X-Force Red 全球負責人 Charles Henderson 表示:


一旦我們看到 warship 設備到達目標機構的前門、郵件收發室或是包裹裝卸碼頭,我們就能夠遠程控制系統並運行工具,以被動或主動地嘗試攻擊目標的無線接入。


Warshipping 是老式黑客攻擊技術的一種演變形式,允許網絡犯罪分子遠程滲透目標網絡。在 20 世紀 80 年代和 90 年代,撥號網際網路的時代,網絡犯罪分子會利用 wardialing 通過系統地調用一個數字塊以獲取未經授權的網絡接入,直到他們成功拿下隨後可以實施攻擊的弱系統。


但是,與 Wardialing 或者 Wardriving 這樣的傳統方式不同,Warshipping 是一種支持 3G 網絡的設備,可以很容易地隱藏在一些看似無害的東西中,以此實現更加靈活的遠程和現場控制能力。



為了保護自身免受這種類型的攻擊影響,建議公司可以像對待訪客一樣對待郵寄包裹,並制定適當的安全流程來對其進行安全審查。


IBM 補充道,信號強度並不是安全控制措施,不要指望它!企業必須確保其網絡的信號強度,就好像它是都會中心區的無線技術一樣。對於 Wi-Fi,請確保您的組織使用強大的 Wi-Fi 保護訪問 (WPA2) 機制。如果您使用的是非無線協議,請確保根據需要使用強加密和其他控制機制。


此外,還要避免在企業環境中使用共享密鑰。在一些高安全性無線部署中,使用多因素身份驗證 (MFA) 的虛擬專用網絡 (VPN) 被用作保護內部網絡的網關。


相關焦點

  • IBM X-Force:2019年被盜憑證和安全漏洞成為犯罪分子攻擊企業的武器
    報告重點闡述了數十年來犯罪技術經歷了怎樣的演變,在此期間網絡犯罪技術非法訪問了數百億條企業記錄和個人記錄,並利用了數十萬個軟體缺陷。報告顯示,在首次遭受攻擊的受害者中,有 60% 是源於過往被盜憑證或已知軟體漏洞,攻擊者無需大費周章實施詐騙就能獲得訪問權限。
  • 2020 IBM X-Force威脅情報指數報告詳解網絡攻擊最主要的三大初始...
    報告重點闡述了數十年來犯罪技術經歷了怎樣的演變,在此期間網絡犯罪技術非法訪問了數百億條企業記錄和個人記錄,並利用了數十萬個軟體缺陷。報告顯示,在首次遭受攻擊的受害者中,有 60% 是源於過往被盜憑證或已知軟體漏洞,攻擊者無需大費周章實施詐騙就能獲得訪問權限。
  • 莫斯科快遞自提櫃遭網絡黑客偷襲:2732個儲物櫃格一瞬間開啟!
    快遞自提櫃想來很多人早已不生疏,殊不知萬萬想不到,他們竟變成黑客入侵的新目標。據外媒報導,俄羅斯物流服務企業PickPoint確定,上周五在莫斯科,2732個儲物櫃格發生了櫃門開啟的狀況,進而導致客戶快遞包裹曝露在遭竊風險性中。
  • 「大連」大連市鄉村快遞物流網絡越織越密
    2014年,國家郵政局啟動「快遞下鄉」工程,大連因地制宜全力打造「大連現代新郵路」,健全縣、鄉、村寄遞物流體系。目前,全市農村地區快遞末端備案網點達580個,郵政網點113個,各類農村快遞接收點1500餘個。全市925個村平均入駐品牌8.5個,直接覆蓋率達71.4%,提前兩年半完成「村村通快遞」工作目標。
  • SD-WAN領域16個熱門網絡產品
    以下就為大家介紹SD-WAN領域的16款新型網絡產品: SD-WAN領域16個熱門網絡產品  1. CloudGenix SD-WAN ION平臺  CloudGenix-ION-3000v-750x422.jpeg CloudGenix推出了用於虛擬遠程辦公的SD-WAN平臺。
  • 蘭州市打擊治理電信網絡新型違法犯罪取得顯著戰果
    持續保持高壓打擊取得突出戰果  今年5月,我市發生多起「認購投資充電寶」類新型網絡詐騙案,市公安局主要領導迅速召集市公安局及蘭州新區公安局相關部門進行會商研判,蘭州新區公安局從4個實施詐騙的嫌疑電話號碼入手,確定出1個共同作案的微信群ID,成功鎖定該團夥的身份信息;查詢資金流至5級實現嫌疑人落地,信息流與資金流形成「閉環」,成功摧毀「5·03」充電寶投資詐騙團夥窩點,
  • 入侵政府網絡6個月,俄羅斯黑客讓美國出大醜!密碼設置太弱智?
    國土安全部下屬的網絡安全和基礎設施安全局表示,早些時候披露的SolarWinds Orion軟體漏洞並不是黑客入侵美國政府網絡的唯一途徑。在某些情況下,受害者沒有安裝問題軟體似乎也被入侵。因此該機構承認,俄羅斯黑客可能使用了「尚未被發現的戰術、技術和程序」。
  • ...構建反詐新機制 我市打擊治理電信網絡新型違法犯罪取得顯著戰果
    持續保持高壓打擊取得突出戰果今年5月,我市發生多起「認購投資充電寶」類新型網絡詐騙案,市公安局主要領導迅速召集市公安局及蘭州新區公安局相關部門進行會商研判,蘭州新區公安局從4個實施詐騙的嫌疑電話號碼入手,確定出1個共同作案的微信群ID,成功鎖定該團夥的身份信息;查詢資金流至5級實現嫌疑人落地,信息流與資金流形成「閉環」,
  • 北京海澱警方一舉搗毀13個以實施網絡攻擊牟利的非法網絡平臺
    2020年3月底,北京海澱警方接海澱網友舉報,發現有一類網站平臺以開展「壓力測試」為幌子,實際上有償為他人提供黑客工具實施DDOS攻擊,部分網站甚至提供「DDOS代打」業務。對此,在市公安局網安總隊的指導下,海澱分局警務支援大隊迅速成立專案組,全力開展案件偵辦工作。
  • 發空包天天擔心有風險,發真實快遞又擔心太貴怎麼辦
    現在還有很多朋友來問我,自己補單能不能發空苞,這是我直接明確一點:空包是最忌諱的,而且現在空包也不便宜了,發一個空包最少是1塊到3塊錢左右,發送地區不一樣價錢也不一樣。最主要的是沒有重量,或者被抽檢到很容易被判定為虛假交易,申訴無門!還有些根本沒有寄空包過去的,只是在快遞後臺做快遞信息的,中轉速度,派送時間,比較快,這種更容易出問題。
  • 北京搗毀13個實施網絡攻擊牟利的非法網絡平臺,刑拘11人
    海澱警方於今年3月底接到海澱網友舉報,發現有一類網站平臺以開展「壓力測試」為幌子,實際上有償為他人提供黑客工具實施DDOS攻擊,部分網站甚至提供「DDOS代打」業務。在市公安局網安總隊的指導下,海澱分局警務支援大隊迅速成立專案組全力偵辦案件。
  • ...年 11 月頭號惡意軟體:臭名昭著的 Phorpiex 殭屍網絡再度成為...
    該報告顯示,臭名昭著的 Phorpiex 殭屍網絡的感染率激增,成為本月最猖獗的惡意軟體,影響了全球 4% 的組織。Phorpiex 最近一次出現在威脅指數榜單前 10 名是在今年 6 月。  Phorpiex 殭屍網絡於 2010 年首次發現,並在其巔峰時期控制了超過一百萬臺受感染主機。
  • 防範電信網絡新型犯罪 三湘銀行這麼做
    6月2日,三湘銀行開展帳戶風險管理及反電信網絡詐騙工作培訓。紅網時刻6月4日訊(通訊員 韓康 肖玉紅)為規範銀行帳戶管理,防範和打擊電信網絡新型犯罪,6月2日,三湘銀行聯合人民銀行長沙中心支行,開展帳戶風險管理及反電信網絡詐騙工作培訓。
  • 【案例】爬蟲、嗅探、邏輯炸彈……新型網絡犯罪技術升級,如何見招...
    記者從最高人民檢察院了解到,隨著網際網路的迅速發展,利用或針對網絡實施的犯罪越來越多,近兩年來,檢察機關辦理網絡犯罪案件數量逐年大幅上升,年平均增幅達34%以上。尤其像黎一這樣的新型網絡犯罪日漸增多。
  • 黑客入侵出新招,網絡戰爭何時休
    大數據隱私洩露事件頻出,黑客和計算機病毒的侵襲和威脅隨時,以至於我們不得不和每天和潛藏於網絡的風險上演遊擊戰爭。一般來說,斷網的電腦被認為是最安全的,黑客無法通過網絡獲取數據,只能採取社會工程學方法通過內鬼或物理連接設備才能感染電腦,想要遠程從斷網的電腦中獲取數據信息的難度可以說是相當大。
  • 2020年IBM X-Force威脅情報指數報告,揭示數十年網絡犯罪演變歷程
    IBM X-Force 面向全球13個不同行業部署惡意軟體事件響應團隊,用實際行動再次印證此類攻擊與行業並不存在關聯。IBM X-Force 發現,去年,有100家美國政府實體遭受勒索軟體攻擊,零售業、製造業和運輸業同樣遭到巨大衝擊 — 這些行業要麼持有大量具有盈利價值的數據,要麼依賴過時技術運轉,因而導致安全漏洞肆意蔓延。
  • 金予鴻祥財務集團董事長 王豔:網絡會計容易出現的問題
    文/財務鐵娘子 網絡會計容易出現哪些問題呢? 首先是最重要的安全問題,眾所周知,網絡技術使人方便快捷,但同樣具有一定的風險,網絡的自由性和開放性使得網絡會計數據的安全保密係數大大降低。
  • 央視揭秘社交電商幫助跨境網絡賭博洗錢70億:拼多多「中槍」
    今日,央視新聞曝光了無錫警方近期破獲的一起特大空包案,揭開了新型社交電商平臺幫助跨境網絡賭博洗錢的一角。(央視新聞中曝光拼多多商家後臺刷單、發空包畫面)沒有貨物的空包成賭博洗錢關鍵支撐今年4月,無錫的林先生在網上購買了一臺手機,快遞單顯示已經發貨,但是手機遲遲沒有收到。
  • 入侵中國長達3個月,越南黑客組織欲竊取新冠肺炎情報
    據悉,海蓮花發動的 APT 攻擊,攻擊周期長達 3 年之久,攻擊地域遍布國內 29 個省級行政區和境外的 36 個國家,被黑網站多達十幾個。並且,博客文章還進一步揭示:在這 3 年多的時間裡,海蓮花先後使用至少 4 種不同程序形態、不同編碼風格和不同攻擊原理的木馬程序,惡意伺服器遍布全球 13 個國家,註冊的已知域名多達 35 個。
  • 【打擊治理電信網絡新型違法犯罪】一天裝好一臺GOIP,境外有人「發...
    「這邊查到您的銀行帳戶有風險,請立即將資金轉移到安全帳戶。」……幾乎每天都有人接到這樣的「騷擾」電話有人一笑置之,有人卻因此被騙而這些電話的背後,都是GOIP設備搞的鬼!近日,昆明警方一舉查獲6臺GOIP設備,抓獲犯罪嫌疑人2人。