QQ 博弈黑客20年

2021-01-20 鈦媒體APP

圖片來源於視覺中國

文|鋅刻度,作者|高智,編輯|陳鄧新

1999~2009年:黑客掌握主動權

在上世紀90年代黑客有一個姊妹翻譯駭客,更凸顯神秘、強大、驚人破壞力與對未知的恐懼。

那時的黑客追求技術世界和精神世界,而隨著本世紀初傻瓜化黑客武器的湧現,黑客的門檻越來越低,黑客隊伍逐步呈現魚龍混雜的局面,神秘光環自然褪去,駭客一詞也成為歷史的塵埃。

劍指QQ的盜號木馬就是典型代表,成為諸多黑客入門的啟蒙工具。

作者聯繫上一名不願透露ID、昔日校園黑客聯盟成員X磊,如今的他從事一份體面的滲透檢測工作,對過去的故事諱莫如深,一再請求之下終於姍姍道來。

「記憶中2001年QQ盜號才開始興起。」那時他才讀高三,為了慰籍學習的苦悶,常常偷偷去網吧玩電腦,偶然機會了解到QQ木馬,從此踏入黑客之門。

「早期QQ木馬,就是偽裝成木馬的鍵盤記錄器,整蠱同學、網友的不二神器。」這個方法後面就行不通了,因為QQ登錄界面設計了軟鍵盤,主流殺毒軟體增加了反HOOK檢測分析功能。

那個時候,盜QQ帳號更多的是為了炫耀。

大二時,為了追求心儀的女孩,他決定送女孩一個5位數QQ號或者一個QQ靚號,為此用上了具備批量盜號功能的QQ木馬:「真的是年少不懂事,否則也不會幹這麼荒唐的事,你問問哪些大牛,幹過這事的都絕口不提。」

那個時候,惡貫滿盈的「QQ大盜」未現世,灰鴿子、上興等遠程控制木馬也未客串,網上流傳的都是簡陋的QQ木馬源程序,指定一個郵箱或者網站接收QQ用戶名和密碼,然後將木馬傳播出去,就可坐等魚兒上鉤了。

2003~2009年國內病毒最為猖狂時期,一年新增病毒數量可超4000萬個,QQ木馬是一個重要分支,黑客基地、校園黑客聯盟等黑客網站都有針對QQ的專欄,甚至出現了「QQ黑客」這個帶有貶義的稱呼。

為何是貶義?高手看不起那些只會用黑客工具的菜鳥,而QQ盜號形成一個黑色產業鏈,威脅多少人的利益,為世人不齒。

「有黑客負責編寫、更新QQ盜號木馬,有黑客負責批量盜號,有黑客負責將一萬個QQ帳號組合成一個『信封』,如果這些帳號原封未動,稱之為『一手信』,如果Q幣、虛擬物品等被篩選過則稱之為『二手信』,一般『二手信』更小,僅有一千個QQ帳號,之後中間商負責倒賣『信封』。」

面對QQ盜號木馬不斷攻擊,當時的殺毒軟體疲於奔命,騰訊也沒閒著,2006年12月研製了騰訊電腦管家的前身QQ醫生,用戶打開QQ登錄界面QQ醫生就會自動掃描。

QQ醫生不考慮其他病毒,專精防範與QQ盜號有關聯的木馬,有效降低了QQ被盜的機率。

然而有新的代碼不斷湧現,有加花、加殼等免殺技術附體,不得不承認這個時期QQ盜號木馬掌握了主動權。

2010~2015年:QQ逐步壓制黑客

轉機出現於2010年5月。

QQ醫生升級為騰訊電腦管家,運用了當時最先進的雲殺毒技術。這項2009年面世的殺毒技術起初倍受黑客嘲諷,很快他們就笑不出來了,殺毒軟體用戶數量越多,搜集可疑文件的速度就越多,預警及查殺新病毒的響應時間就越短。

如此一來,QQ木馬的生存周期大為縮短,甚至一個小時不到就能被殺毒軟體識破真面目,QQ逐步掌握了暗戰的主動權。

這還沒完,網址檢測技術誕生後,跨站攻擊連結、網頁木馬連結、釣魚連結等想通過QQ傳播就難了,不安全網址前綴有一個紅色警示Logo,而安全的網址前綴是綠色Logo,一眼即可識別,而下載保護功能的出現可自動識別從QQ共享文件夾下載的文件是否包含病毒。

技術進步壓縮了QQ盜號木馬的生存空間,法律進步抑制了它們的生存土壤。

2011年,《最高人民法院、最高人民檢察院關於辦理危害計算機信息系統安全刑事案件應用法律若干問題的解釋》出臺,公安機關嚴厲打擊黑客攻擊破壞活動,震懾了黑客圈,大批黑客放棄病毒製作,少部分黑客轉向了流氓軟體、勒索病毒和挖礦病毒,針對QQ的盜號行為已趨於末路。

木馬專家萬立夫這樣對作者解釋:「流氓軟體主要是刷流量,這種打擦邊球的灰色產業鏈不容易引起警方注意,勒索病毒和挖礦病毒都與虛擬貨幣有關,可更好隱藏病毒作者的真實身份。」

於是2013年之後,QQ配上手機掃二維碼登錄方式逐步得到解脫(編者註:圍繞騰訊遊戲的盜號木馬是在2015年步入低谷,這是另外一場艱苦持久的博弈),繼而流氓軟體逐步成為安卓平臺的頭號心腹大患,勒索病毒和挖礦病毒一躍成為當前病毒界「明星雙煞」。

這個事情黑客並沒有徹底認輸,想出了不少曲線盜號手法。

模仿QQ官方頁面

2010年後網絡釣魚產業鏈已形成:專門有人設計釣魚網站模板(利用模塊可以在極短的時間內量產大量相似的釣魚網站),專門有人搭建釣魚網站,專門有人傳播釣魚網站,專門有人提供假身份證,專門有人提供電話服務。

那時,安全廠商每天鑑定的釣魚網站數量在8000個~10000個之間,而每天新增的釣魚網站上萬個,總有釣魚網站成為漏網之魚,威脅網民安全,一不小心訪問了QQ郵箱釣魚欺詐頁面、QQ安全中心釣魚欺詐頁面等,就可能雙手將QQ帳號和密碼獻於黑客。

以美女照片為誘餌

通過微博、論壇等渠道傳播訪問某某網站可以瀏覽漂亮美眉以及最新XXX豔照的消息,網友點擊消息中的連結後,進入一個類似QQ空間的網頁,網頁的其他內容半透明,主內容是一個QQ登錄窗口,只有輸入QQ帳號和密碼才能瀏覽圖片,總有色迷心竅的網友上當受騙。

刷Q幣陷阱

黑客利用網民「天上能掉Q幣多好」的願景,炮製了數不清的刷Q幣軟體,這些軟體吹牛的本事一個比一個強。

稍有譜的說利用騰訊漏洞竊取Q幣,實際上根本沒有所謂的任意刷Q幣漏洞,離譜的說強行連接騰訊資料庫竊取Q幣、破解電信聲訊服務系統竊取Q幣,這兩種竊取方法沒有黑客做得到。

吹牛的目的當然是為了忽悠用戶輸入QQ號碼和密碼,體驗神奇的刷Q幣功能,事實上這些軟體都是空殼軟體,根本沒用。

HOSTS反黑文件作者、反釣魚專家蒲浪向作者描述他做過的實驗:「上百款刷Q幣軟體無一有效,有的圖QQ帳號和密碼,有的直接騙錢,例如藍鷹QQ刷幣器,號稱一次刷50~200個Q幣,要先註冊才可使用,每次註冊用戶被騙2元錢,錢流入北京天盈九州網絡技術有限公司、怡豐聯合科技有限責任公司的腰包。通過反編譯,發現此類軟體都是空殼軟體,根本不具備任何實際功能。」

除了刷Q幣軟體,網上還有一堆QQ神奇軟體(刷贊軟體、圖標點亮軟體等),都是一樣的套路。

QQ的應對之法是啟用智能攔截釣魚網站技術,通過提取釣魚網站的特徵碼,再根據釣魚網站特徵碼攔截未知的釣魚網站;攔截傳播QQ空殼軟體的網站。

黑客的這些新花招一公開就不靈了,只能曇花一現,QQ終於獲得全面壓制優勢。

不妨回憶一下,有多久沒有聽說身邊人QQ被盜了。

2016年~至今:與黑客化敵為友

QQ盜號雖然威脅極大,但依然屬於低級黑客玩的範疇,高級黑客青睞漏洞攻擊、滲透攻擊等,騰出手的騰訊令此類攻擊逐步邊緣化。這又是怎麼回事呢?一個原因是騰訊安全崛起,另外一個原因是黑客轉型白帽成為共識。

騰訊安全崛起

2016年騰訊安全聯合實驗室正式成立,下設科恩實驗室、玄武實驗室、湛瀘實驗室、雲鼎實驗室等七大實驗室,薈萃了大批頂尖安全高手。

譬如玄武實驗室掌門人TK,國際頂尖白帽黑客,公認的「黑客教主」,微軟2016版全球黑客貢獻百人榜,其名列第二,再譬如湛瀘實驗室掌門人yuange,國際頂尖白帽黑客,公認的「黑客宗師」,2008年北京奧運會特聘其負責信息安全……

如今,騰訊白帽黑客軍團與360白帽黑客軍團稱雄黑客技術前沿領域,在由微軟、谷歌、蘋果等全球知名網際網路公司贊助的Pwn2Own黑客大賽上,兩者多次拿到冠軍,與美國白帽黑客分庭抗禮。

電腦報第一屆黑客大賽冠軍「小恐龍」打趣:「圍繞QQ發到漏洞攻擊、滲透攻擊,普通的沒有這個能力,高手又幾乎是白帽黑客,後者以技術研究為主,會主動提交問題,自然不會造成實際影響。」

作者向騰訊騰訊安全聯合實驗室提出採訪要求,後者答覆正在進行技術攻關,暫不方便。

黑客轉型白帽

網際網路公司越來越重視網絡安全以及法律監管趨嚴,促使越來越多黑客轉型白帽,針對這個問題作者曾採訪過知名黑客「深灰色」,他坦言:「現在『黑客』一詞屬於貶義,算是罵人的話,大家更喜歡白帽、網絡安全工程師等稱呼,為所欲為的時代一去不復返了。」

如今的網絡安全崗,沒有二三十萬元是招不到硬手的,高手的話年入百萬元也是可能的——2019年2月9日,中國十大黑客之一sunwear(已入職阿里巴巴)在微博發了招聘信息,信息顯示滲透做得好年入百萬元問題不大。

賺擔驚受怕、朝不保夕的黑錢,還是賺體面光鮮、持久穩定的白錢,這個抉擇並不難。

當下,騰訊將精力更多用於打擊QQ群灰色產業,此類行為並不威脅QQ用戶端、服務端的安全,但依然不會放縱,不過打擊難度不小。

經人指點,作者在QQ群搜索中輸入「掛號」,彈出北京協和醫院等掛號群一堆。原來黑客攻擊掛號預約系統,通過佔坑屯號方式獲得大量資源,然後將資源放到掛號APP平臺上,黃牛通過QQ群招攬患者,患者通過掛號APP平臺成功預約,黃牛和與黑客平分暴利。

這些QQ群裡面只有黃牛、沒有黑客,且存在大量潛在需求,封群無法徹底解決問題。

對此,騰訊將監控重心放到醫療平臺端,其監控數據顯示北京預約掛號統一平臺每天至少存在100萬次以上的惡意請求,下一步可考慮協助平臺過濾惡意請求。

事實上,有的醫療平臺端安全做得極差,例如某醫院的預約系統的後臺就使用了弱口令,輸入用戶名53,密碼123456即可登錄看到92萬多名病人的歷史預約數據。

總結

20年,QQ從呱呱落地到少年初長成,一路走來大不易,從被黑客搶佔先機,到反壓制,再到化敵為友,取得了這場博弈的暫時勝利。

是的,僅僅是暫時勝利。隨著黑客技術進步,是否會出現針對QQ用戶未知的安全威脅現在誰都不敢斷言,甚至未來國外黑客組織會不會下場博弈,這個可能性也不能排除。

但我們相信不管是騰訊安全、還是其他安全廠商,都會站出來與之鬥爭,得道多助失道寡助。(本文首發鈦媒體)

相關焦點

  • 近代20年黑客的時代變遷史
    也許20年前的大多數黑客都屬於這種類型。但現在,這些人只代表了黑客社區的一小部分。大部分駭客會參與到和漏洞事件密切相關的硬體和程序中。因為與此同時,黑客們創建了自己的軟體。這背後都是利益驅動鏈的驅使。 因此,今天這篇文章將解釋為什麼黑客需要編寫新的病毒程序。我們將嘗試去理解現代黑客,為什麼他們與10年或20年前完全不同。
  • 《黑客帝國》已經發布了20年,我們仍在逃避現實
    經過數年對「生與死」,「在雲端漫步」和「魔鬼代言人」的熱情,奇諾·李維斯(當時的全球譯名)成為好萊塢中國最著名的演員之一,但讓他2000年1月在大陸發行的「黑客帝國」在中國達到頂峰.當「黑客帝國」於1999年3月31日發布時,超過四分之一的美國家庭可以訪問網際網路.過去僅用於文字處理的家用計算機逐漸開始支持網絡廣播,多用戶遊戲和社交網絡.人們開始沉浸在網絡世界中感到不安,因為他們擔心自己會「沉迷於網際網路」. 1997年,名為「深藍」的IBM計算機在六場比賽中擊敗了世界象棋冠軍:兩場勝利,一場失利和三局平局.人類在人機對決中被擊敗.像三年前的
  • 《黑客帝國4》開拍,基努·裡維斯為武漢加油,與中國武指合作20年
    一部是新版電影《蝙蝠俠》,還有一部就是正在美國拍攝的《黑客帝國4》,該片已定檔2021年5月21日在北美上映。 早在2019年8月,《黑客帝國》上映20周年之際,華納就官宣了基努·裡維斯、凱瑞-安·莫斯這兩位男女主角回歸拍攝《黑客帝國4》的重磅消息。
  • 《黑客帝國》重啟時間再推遲,20年了我們距離Matrix還有多遠?
    經典科幻電影 《黑客帝國》的演員基努·裡維斯(Keanu Reeves) 和凱莉·安妮莫絲(Carrie-Anne Moss)都將回歸主演的《黑客帝國4》,但因疫情的緣故,這部備受關注的影片日前宣布將從原本的 2021 年 5 月 21 日延期至2022 年 4 月 1 日上映。
  • 《黑客帝國》劇組20年後現狀,男主重返一線,導演卻從兄弟變姐妹
    今年年初,《黑客帝國4》正式在美國舊金山開拍,華納宣布這部正宗續集,由20多年的主創團隊打造,包括導演以及各種幕後人員。同時,在流出的片場照中,我們能看到熟悉的兩位男女主演,基努·裡維斯和凱瑞-安·莫斯。
  • 最受歡迎的20款黑客工具盤點
    今天,統計了全球各大網站數據(瀏覽量、下載量、使用量等等),為大家總結出了2019年最受歡迎的 20 款黑客工具。涉及範圍主要集中在 信息收集、Android黑客工具、自動化工具、網絡釣魚等。取前 20 款列出,排名不分先後!
  • 2020年黑客DDoS攻擊服務大漲價
    打開APP 2020年黑客DDoS攻擊服務大漲價 憲瑞 發表於 2020-12-25 11:13:22 堪稱魔幻的2020年馬上就要過去了,這一年發生了很多很多變化,疫情在某種程度上可以說改變了世界的運行方式。
  • 看了20年的《黑客帝國》,居然隱藏著這樣一個驚天秘密?
    可以說,《黑客帝國》系列故事,是他們從小就在構想的史詩。長大後,兩人雙雙選擇退學,開啟寫作事業。靠賣劇本,他們賺到了踏足好萊塢的第一桶金。1996年,兩人自編自導了銀幕處女作《驚世狂花》。1999年,《黑客帝國》上映。不難想像,這部具有裡程碑意義的作品,迅速將沃卓斯基捧上神壇,兩人一時之間成為好萊塢炙手可熱的科幻片導演。但這對「兄弟搭檔」,卻沒能持續太久——在續集拍攝期間,就有媒體爆出了拉裡·沃卓斯基變性的傳聞。
  • 《黑客帝國4》2020年開拍 基努裡維斯等原班人馬回歸
    【17173新聞報導,轉載請註明出處】 粉絲們期待多年的黑客帝國系列電影第四部終於有消息了!據外媒Verity報導,《黑客帝國4》將在2020年正式開拍,電影將繼續由拉娜·沃卓斯基執導,基努·裡維斯出演主角尼奧,崔妮蒂的扮演者則是現年52歲的女星凱瑞-安·莫斯。
  • 2013年全球重要黑客大會一覽
    溫哥華CanSecWest會議時間:2013年3月6~8日,溫哥華,British Columbia官網地址:http://cansecwest.com/CanSecWest是一個老牌安全會議了,全球黑客頂尖賽事PWN2OWN就是由CanSecWest安全會議組織,早在2年前的PWN2OWN競賽中,黑客一舉破解了Safari、IE8、Firefox
  • 竊取了卡普空機密文件的黑客組織,夠開一場「遊戲發布會」了
    2020年11月2日凌晨,卡普空(CAPCOM)總部的網絡系統出現了些異常,在之後的時間裡,卡普空的伺服器和郵件都陸續出現了無法訪問的狀況。隨後,卡普空關掉了部分伺服器來保障其餘部分正常運轉,並對外表示這不會影響到網站的訪問。 很快,他們就意識到這是一次有預謀的黑客入侵。
  • 黑客與網絡安全工程師的無硝煙博弈到底誰更難?
    相信有些對網絡安全這個行業感興趣的小夥伴會存在一個問題:為什麼一個系統的維護需要那麼多安全工程師,有些網絡安全工程師甚至是頂級的,而要攻破這個系統往往一個黑客就夠了?是網絡安全工程師水平不夠嗎?搭建一個系統就像是蓋房子黑的過程,就類似你偷偷進一個房子用別人的工具破門進小破房子的叫小偷 (腳本小子)自己做的工具破門進大房子的叫賊 (黑客)進高樓大廈的叫特工
  • 黑客帝國電影
    《黑客帝國4》2021年5月21日上映 懟上《疾速追殺4》 近日據外媒hollywoodreporter報導,華納兄弟已經宣布了《黑客帝國4》和《閃電俠》的上映日期。
  • 黑客帝國?論美國Hacker的養成之路
    無聊地想要搜索一下美國駭客(攻擊者)的活動信息,結果頁面也是……雖然目前洩露的美國黑客活動並不多,但每一次都在全球網絡安全空間投下重磅炸彈,因此,僅憑藉以下幾件事,稱美國為「黑客帝國「也並不為過。披露時間發生時間事件詳情影響範圍2020年3月3日近11年APT-C-3美國中央情報局攻擊組織(APT-C-39)對中國關鍵領域進行了長達11年的網絡滲透攻擊。
  • 20年後,我終於看懂了黑客帝國
    《黑客帝國》中的猜想,也許是真的?01這個問題,似乎沒有人可以回答。如果世界是假的,會對我們造成什麼影響呢?電影《異次元駭客》就討論了這一現象。電影《黑客帝國》中,尼奧也正是運用這三點,找到了自己人生的意義。一開始,尼奧發現自己的世界是虛擬的,很不能接受。而且大家還說他是救世主,他自己都不信。具體表現在,他之前對世界的思維方式,難以適應新的世界。
  • 海外黑客團隊全線破解任天堂Switch,非法工具價格不到11美元
    去年年底的時候,博士和大家分享了文章《永不停止的貓鼠遊戲,海外黑客在Switch上安裝了第三方作業系統》,講述了海外黑客團隊「Xecuter」在 Switch Lite 上成功安裝了第三方作業系統 SX OS 3.0,而這個作業系統是允許玩家們在 Switch 上安裝自製軟體的!
  • 《數碼寶貝故事:賽博偵探黑客的記憶》遊戲截圖:黑客勢力三方混戰
    萬代南夢宮公布了《數碼寶貝故事:賽博偵探黑客的記憶》的遊戲細節以及部分截圖,介紹了遊戲中新的「統治戰」系統,另外三位新角色以及20周年數碼寶貝茲巴獸的情報也進行了展示,一起來了解一下。
  • 《黑客帝國》上映二十年了,我們仍在不斷逃避現實
    在《生死時速》《雲中漫步》和《魔鬼代言人》連著幾年的大熱之後,奇諾·李維斯(當時通用的譯名)成為了好萊塢在中國名聲最響的演員之一,但讓他在中國的知名度走上巔峰的,還是 2000 年 1 月在大陸上映的 《黑客帝國》。
  • 中美黑客大戰與紅客聯盟,20年前甚囂塵上的一場網絡大戰
    今天的文章便直白開場,聊一聊中國的幾場黑客大戰,大多發生在二十年前左右,那時小編還是個小孩子,現如今紅客聯盟早已解散重組,而當時參與網戰的年輕人也不再年輕,或許身邊都已經有了喜歡玩王者榮耀的孩子。中美黑客大戰的前身是反擊印尼網戰,1998年5月印度尼西亞發生動亂,許多華人在當地受到迫害,網絡技術剛剛興起的國內黑客們在聊天室中討論後,決定對印尼網站攻擊,這算是我國第一場對外的群體性網絡攻擊。雖然持續時間比較短,參與人數也不多,但是對之後的網戰影響甚大。
  • 原班人馬重聚黑客帝國4,雨果因檔期缺席,二十年系列電影夠經典
    據悉,雨果·維文因為舞臺劇檔期衝突無法出演黑客4,影片將於2021年5月21日北美上映。在接受Time Out採訪時,雨果·維文表示《黑客帝國4》導演希望他可以回歸出演史密斯特工這個角色,但是因為日程安排不到一起,還是無法回歸。