揭秘:當黑客看上一個目標之後,通常會怎樣採取行動?

2020-12-17 36氪

編者按:日前,美國司法部發布了一份針對網絡犯罪組織Fin7的起訴書,通過被逮捕的三名內部人士透露出來的信息,概述了該組織的運作方式。《連線》雜誌網站就此事進行了報導,原文標題為「THE WILD INNER WORKINGS OF A BILLION-DOLLAR HACKING GROUP」,作者為布萊恩·巴雷特(BRIAN BARRETT)。

圖片來源:GETTY IMAGES

據估計,Fin7黑客組織已經從世界各地的公司中竊取了超過10億美元。僅在美國,Fin7就從3600多個商家竊取了超過1500萬個信用卡號碼。上周三,美國司法部透露,它逮捕了三名據稱是該組織成員的人——更重要的是,他們詳細說明了該組織的運作方式。

起訴書稱,這三名烏克蘭人——德米特羅·費德羅夫(Dmytro Fedorov)、費迪爾·赫拉迪爾(Fedir Hladyr)和安德裡·科扎科夫(Andrii Kopakov)——是Fin7的成員,為這個世界上最複雜、最具侵略性、最有經濟動機的黑客組織之一長達數年的統治做出了貢獻。每一個人都被指控犯有26項重罪,從陰謀詐騙到計算機黑客攻擊,再到盜竊身份。

據稱,他們三人在Fin7中擔任了重要角色:赫拉迪爾是系統管理員,費德羅夫和科扎科夫是黑客組織的監督者。儘管自從他們被逮捕以來,Fin7一直在繼續運作——赫拉迪爾和費德羅夫在1月份被逮捕,科扎科夫在6月份——這些逮捕標誌著執法部門首次戰勝了陰暗的網絡犯罪帝國。

「調查還在繼續。我們並沒有幻想我們已經把這個群體完全擊垮了。但是我們已經取得了成果,」美國律師安妮特·海耶斯(Annette Hayes)在宣布起訴書的新聞發布會上說。「這些黑客認為他們可以躲在遙遠的地方的鍵盤後面逃避美國法律。我在這裡告訴大家,我認為這個聲明說得很清楚,他們是不可能一直逍遙法外的。」

美國司法部的聲明,以及 FireEye 安全公司的一份新報告,給我們了解 Fin7如何運作、在什麼層面上運作提供了前所未有的洞察力。 「他們使用的許多技術,通常都是國家資助的攻擊者使用的。」FireEye 的威脅分析師、 Fin7報告的合著者巴裡·文格裡克(Barry Vengerik)表示。「他們使用的技術的複雜程度,在經濟動機趨勢下的黑客身上並不多見。」

釣魚郵件

大約在去年3月27日左右,Red Robin Gourmet Burgers and Brews的一名員工收到了來自 ray.donovan 84@yahoo.com 的電子郵件。 郵件中向他抱怨了最近的一次經歷,並敦促收件人打開附件以獲得更多細節。 這名員工照做了。 幾天之內,Fin7就繪製出了 Red Robin 的內部網絡構造圖。不到一周,它就獲得了這家餐廳銷售點軟體管理工具的用戶名和密碼。 據美國司法部稱,在兩周內,一名 Fin7成員上傳了一份文件,其中包含了798個Red Robin門店的數百個用戶名和密碼,還有「網絡信息、電話通訊以及餐館內警報板的位置」。

在指控Fin7公司的起訴書中,除了Red Robin之外還有9起其他事件,每起事件都遵循大致相同的劇本。 它從一封電子郵件開始。 它看起來很正常:比方說,一個酒店的預訂查詢,或者接到餐飲公司的訂單。 它甚至不一定有附件。 只是另一個客戶在問一個問題或想要了解自己關心的事情。

然後,無論是在第一次、還是在來回發送了幾封電子郵件之後,都會有這樣的請求:請查看附件中的Word doc或文本文件,它包含了所有的相關信息。如果你沒有打開它——或者甚至在你收到它之前——會有人給你打電話,提醒你。

「當瞄準一家連鎖酒店或連鎖餐館時,共謀者會打一個後續電話,謊稱預訂請求、餐飲訂單或顧客投訴的細節可以在之前發送的電子郵件附件中找到,」起訴書中稱。

FireEye提到一個目標餐館,收到了「預定進行的檢查和檢查清單」,郵件的抬頭是FDA。發送給目標酒店的電子郵件可能聲稱,附件中包含有人把包留在房間裡的照片。方法各不相同。雖然「不要打開陌生人的附件」是不被釣魚的第一條規則,但Fin7針對的組織需要在正常的業務過程中嚴防這一點。

「嗨,我叫詹姆斯·安裡爾(James Anhril),我想預訂明天上午11點的外賣。附件中包含訂單和我的個人信息。點擊頁面頂部的編輯,然後雙擊解鎖內容,」司法部發布的一封釣魚郵件示例中寫道。每條消息不僅是針對特定業務定製的,而且通常由提出這種請求的個人直接發送。FireEye說,在一個案例中,Fin7甚至填寫了零售商的網絡表格來提出投訴。

圖片來源:FBI

就像人們可能假設的那樣,當目標按下滑鼠時,惡意軟體就會下載到他們的機器上。具體來說,Fin7用定製版的Carbanak攻擊他們,這是幾年前在一系列針對銀行的攻擊中首次出現的。根據起訴書,黑客會把受到攻擊的機器放在殭屍網絡中,通過其指揮和控制中心,他們可以將文件洩露出去,在與受害者同一個網絡上侵入其他電腦,甚至捕捉工作站的截圖和視頻來竊取憑據和其他可能有價值的信息。

最重要的是,Fin7通常是通過攻擊Chipotle、Chili和Arby等公司銷售點的硬體,然後竊取了信用卡的數據。 據稱,該集團竊取了數百萬張信用卡數據,並隨後在黑市網站上出售,比如 Joker's Stash。

「如果我們談論的是規模,或者是受到影響的受害者組織的數量,它肯定是最大的,」文格裡克說。但是,比這個組織的影響範圍更令人印象深刻的可能是它的複雜程度。

下一階段

起訴書中最驚人的細節,不是Fin7持續進行的黑客攻擊的結果,而是他們為了達到和隱藏它而付出的努力。

「FIN7利用一家名為Combi Security公司當作幌子,總部設在俄羅斯和以色列,提供合法性,並招募黑客加入犯罪企業,」美國司法部在一份新聞稿中寫道。「具有諷刺意味的是,這家公司在網站上,把許多美國的受害企業列成了客戶。"

根據該網頁的一個存檔版本,該網站至少從3月份起就被列為待售網站。尚不清楚的是,Combi Security招募的電腦程式員是否意識到他們的活動是在什麼層次上。畢竟,行業標準的滲透測試看起來很像黑客攻擊,只不過得到了目標公司的支持。「他們會經歷最初的妥協和不同的階段,也可能不知道他們入侵的真正目的,」FireEye的高級經理、該公司最新Fin7報告的合著者尼克·卡爾(Nick Carr)說。

起訴書還進一步概述了 Fin7的組織結構和相關活動。 成員們通常會通過一個私人的 HipChat 伺服器和許多私人的 HipChat 房間進行交流,他們會「在處理惡意軟體和入侵受害者業務方面進行合作」,以及共享盜取的信用卡數據。 據稱他們利用了另一個 Atlassian 項目Jira,用於項目管理,跟蹤入侵的細節、網絡的地圖和盜取的數據。

雖然還不清楚Fin7有多少人——起訴書稱「有數十名擁有不同技能的成員」——但它的組織能力相當於或超過了許多公司。而且它的黑客技術通常不輸於有組織的國家行動。

「我們積極應對網絡中的入侵,調查過去的活動,同時看到他們發明新的技術,」卡爾說。「發明自己的技術,這只是下一個層次。」

這些技術的範圍從一種新形式的命令行到一種新的持久訪問方法。最重要的是,Fin7似乎能夠在日常生活中改變其方法——並且能夠在適當的時候調整其目標,輕鬆地將目標從銀行轉移到酒店和餐館。美國司法部的起訴書稱,黑客最近將目標對準了處理證券交易委員會文件的公司員工,這顯然是為了更深入地了解市場動態的情報。

FireEye表示,它已經看到該集團將重點轉移到歐洲和中亞的金融機構客戶。儘管美國司法部對此事有了新的關注,但仍然只有那麼多的可見度。

逮捕三個人,雖然並不會阻止如此複雜或廣泛的行動。但是,對該組織技術的深入研究,至少可以幫助未來的受害者避開Fin7的襲擊。

原文連結:https://www.wired.com/story/fin7-wild-inner-workings-billion-dollar-hacking-group/

編譯組出品。編輯:郝鵬程

相關焦點

  • 黑客攻擊會讓你崩潰無比!
    安全意識這個老生常談問題,無論怎樣告誡,還是該亂點擊點擊,說了很多遍不要安裝來路不明的軟體還是一樣安裝,不要打開來路不明的附件出於好奇看了看,等等網絡問題總是在不經意間發生,同時也有很多黑客對企業進行攻擊,今天,賽亞安全就跟大家聊聊具體問題。
  • 荒謬的直男文化:美國國安局黑客團隊揭秘-虎嗅網
    童軍會旨在慶祝技術上的輝煌、進取中的膽量和對勝利的不懈追求。它提倡將完成任務作為核心重點。這是間諜該擁有的品質,而且是重要品質,但不是唯一的品質。童軍會起源於一個漠視無辜者隱私的運營者世界,這個世界裡的人也蔑視那些允許自己被美國網絡戰士黑客「掌握」的男男女女。
  • ATM「黑客」惡意軟體是一個遊戲
    打開UC瀏覽器 查看更多精彩圖片只要有自動取款機,黑客就會在那裡耗盡他們的錢。雖然以ATM為目標的「累積獎勵」惡意軟體- 它迫使機器吐出現金 - 已經持續了數年,但該計劃的最新變化從字面上理解了這一概念,將機器的界面變成了老虎機。
  • 大揭秘:黑客最愛攻擊的原來是這三類人
    黑客通常擁有頂尖級的計算機技術,我們想像中他們工作時只需一個電腦就可以翻雲覆雨,進入伺服器網絡數據中心來盜取信息,那一般他們會如何選擇目標呢?黑客怎麼選目標娛樂和社交媒體行業、金融行業以及出行旅遊類行業部往往是會被黑客重點關注的行業,因為這幾個行業都有著大量的個人信息,黑客入侵便可以輕鬆獲取到海量信息,而金融行業又增加了錢多這一屬性,所以自然會比較受「關注」。
  • 黑客的7種類型和動機
    1、白帽黑客:白帽黑客不幹壞事,他們通常是計算機安全專家,擅長滲透測試和其它技術,為保護企業信息系統安全立下了汗馬功勞,所謂道高一尺,魔高一丈,白帽黑客和不懷好意的黑客將會長期共存,一直戰鬥下去2、黑帽黑客:和白帽黑客相反,他們專幹壞事,黑帽黑客通常指的是那些擅自闖入別人網絡或計算機系統的人,開發計算機病毒的人也屬於此類黑客,黑帽黑客在技術上往往比白帽黑客更高超,他們擅長發現系統漏洞,人為錯誤或懶惰配置,也有能力發明一種新型攻擊,人們習慣使用"Cracker"來稱呼黑帽黑客,他們的黑客動機通常都是為了錢。
  • 揭秘全美第一黑客組織Anonymous
    Anonymous這個詞僅僅意味著沒有名字或匿名身份,該組織是一個派系的匿名黑客或黑客活動分子。他們有自己的網站和IRC頻道,定期舉行聚會,專注於在線頭腦風暴,而不是做黑產。該組織使用一個投票系統,選擇用最好的方式處理任何情況。這個著名的黑客組織,擅長使用分布式拒絕服務(DDOS)攻擊政府網站、口碑比較好的企業網以及宗教網站。
  • 美國正遭遇史上最嚴重黑客襲擊?目標是核武庫 風險已達「危重」級別
    到了第二天,有多家美媒跟蹤報導,爆出更多細節——被黑客攻擊的是美財政部和商務部等幾個聯邦機構的部分計算機系統。 《華爾街日報》援引消息人士的話報導說,美國政府機構、國防承包商和其他行業的高度機密信息已被竊取。這場攻擊,也被定性為最頂級的網絡間諜行動,事件性質已經到了最嚴重的級別。
  • 黑客入門
    1 – 介紹 從上個版本開始,你會注意到語言的變化[1]。英語母語的國家已經有關於黑客的大量書籍,演講,指南和信息。就像CNT在伽馬集團的攻擊事件之後說的:「讓我們以新的鬥爭形式向前進吧!」[5]。黑客技術是一種強大的工具,讓我們學習它並努力奮鬥吧![1] http://pastebin.com/raw.php?
  • 黑客落網記:FBI如何抓捕Anonymous核心成員
    他的朋友薩布(Sabu)也是一位臭名昭著的黑客,他經常鼓勵哈蒙德攻擊一些頗有野心的目標。剛一上線,薩布就開始抱怨哈蒙德下線的這段時間。「你消失了一整天,我還是習慣你能隨時在線。」薩布在3月4日的那次聊天中說。哈蒙德用網名「yohoho」回應道:「是的,我幾乎一直都在工作。但周末,我通常會出去聚會。」
  • 新型勒索病毒「疫情」席捲多國 蹭「新冠」熱度黑客無孔不入
    支付贖金並非正解3月,一款叫做「COVID19 Tracker」的Android應用引起網絡信息安全行業人士的關注,它會啟動一個名為「CovidLock」的程序,要求用戶在48小時內以比特幣的形式支付100美元,否則的話將刪除其手機上的所有數據。
  • 黑客正在竊取十個國家網絡七年來的手機電話記錄數據!
    總部位于波士頓的Cybereason的研究人員發現了這項行動,並與TechCrunch分享了他們的調查結果。他說,黑客可以使用通話記錄跟蹤黑客電信公司的任何客戶的實際位置。Cybereason的聯合創始人兼執行長Lior Div告訴TechCrunch,這是「大規模」的黑客活動。
  • DNF:旭旭寶寶揭秘無聊哥身份,並不是黑客,只是節假日卡BUG!
    當時元旦節假日,鬥魚平臺出現了一個百萬神豪,號稱是旭旭寶寶的老鄉,4級就在DNF國服第一人旭旭寶寶直播間開通了皇帝,帳號直接充值500萬魚翅,帳號上禮物全部送給了旭旭寶寶只留下3個宇宙飛船,還定一臺18萬RMB的電腦給旭旭寶寶,把旭旭寶寶當時吃的「飽飽」的。
  • 黑客的世界豈止這一點
    儘管我們熟知黑客的行事風格,卻仍舊難以在虛擬的網絡世界中,捕捉到他們的行蹤,加之其每次變幻莫測的攻擊手法,提前防範更是難上加難。因此,我們才需要了解不同類型的黑客以及各自的行動動機,縮小目標保護易受攻擊對象。只聽說過黑帽和白帽?黑客的世界豈止這一點其實,『黑客』一詞早期在美國的電腦界是帶有褒義的,泛指那些水平高超的電腦專家,程序設計人員。
  • 一個小目標,一個小計劃:讓目標通過計劃變成自己每天的小行動!
    喜歡思維,或者對思維有興趣,單純的喜歡或興趣並不能改變自己大腦裡的思維,需要一個小目標,針對這個小目標制定一個小小的計劃,最後立即採取一點小小小的行動,喜歡思維或對思維感興趣,這是一個將來時,你要把它從一個將來時變成一個現在進行時。
  • 一位號稱「蜘蛛俠」的黑客,搞癱了一個國家的網絡
    不過這個殭屍網絡是全球有史以來出現的最大規模的一個,對於非洲最貧窮的國家之一賴比瑞亞就更不必說了。其結果類似於在尖峰時間的某天早上多了50萬輛車湧入新澤西收費公路後會出現的情況。大多數的DDoS攻擊通常僅持續片刻,但對Lonestar的攻擊卻持續了好幾天。
  • 美國信息洩露嚴重:黑客補辦SIM卡來偷你的帳號
    「我們會摧毀你的信用記錄。」那人接著說,並提到了瑞秋和亞當的一些親戚以及他們的地址,「如果我們傷害他們會怎樣?如果我們毀了他們的信用記錄,然後給他們留言說都是你造成的,會怎樣?」這對夫婦認為打電話的人是從瑞秋的亞馬遜帳號上獲得那些親戚的信息的。這對夫婦還不清楚狀況,但他們剛剛成為黑客的最新受害者。
  • 美稱政府機構遭俄黑客攻擊,俄使館:美方說法毫無依據
    據報導,黑客攻擊了美國財政部、商務部及其他機構。據《華盛頓郵報》報導,與俄羅斯對外情報局有聯繫的黑客應對這些攻擊負責。目前尚不清楚哪些信息被盜。網絡攻擊已經持續了幾個月。參與行動的是那些曾經攻擊過美國信息安全公司火眼公司以及經常對美國發動數字攻擊的同一批黑客。
  • 蘇州警方破獲虛擬貨幣黑客案
    新華社南京8月20日電(記者劉巍巍)記者20日從江蘇省蘇州市公安局獲悉,在「淨網2020」專項行動中,該市破獲一起針對虛擬貨幣的黑客犯罪案件,抓獲多名犯罪嫌疑人。嫌疑人專門利用黑客手段盜取帳戶密碼、竊取虛擬貨幣,並通過暗網聯繫職業洗錢銷贓團夥變現,涉案金額達3000餘萬元。2019年10月,蘇州警方接市民報案稱:其擁有的價值100餘萬元的虛擬貨幣被盜。
  • 細數黑客攻擊的七大戰術
    在早期Windows(Windows XP、2003或更早)及其他的一些作業系統,如果你鍵入一個文件名然後按下回車或者讓作業系統按照你的需要去尋找一個文件,系統通常會最先當前文件夾或者目錄位置開始查找。儘管這種做法看起來效率高並且無害,但是卻會被黑客所利用。
  • 塔羅佔卜前任近期會對你採取怎樣行動?
    -----面對前任這種生物,無論你是愛過,已放下,又或者暫時放不下都不介意了解下他近期和自己會有怎樣的發展。他是已經完全pass自己了,還是又懷念起自己了?跟隨明月一起用塔羅來算算看吧。----佔卜開始----規則:保持內心安靜的狀態,在心中想著自己要算的某個前任,並且默念他近期會對我有啥行動打算?從下面四張牌中憑感覺選出一張來,切記不可刻意選擇不可反覆挑選,選好後下翻查看答案。