追蹤溯源 Mirai殭屍網絡真兇竟然是抗D公司?

2021-03-06 安全牛

布萊恩·克雷布斯,著名信息安全人員,其網站KrebsOnSecurity就在2016年10月遭到了大量Mirai殭屍網絡發起的DDoS攻擊。Mirai殭屍網絡通過入侵大量IoT設備來創建一系列受感染的殭屍網絡,給全球網絡造成嚴重破壞,而克雷布斯一直在努力揭開Mirai殭屍網絡作者的身份。如今這位安全博主聲稱,成功挖出了該起犯罪的元兇。

在被峰值達 665 Gbps 數據流量的攻擊弄掉線4天之後,克雷布斯展開了調查,想要查明攻擊發起者的身份,以及針對包括DynDNS在內大公司的多起此類攻擊的背後黑手。據克雷布斯透露,他的分析是「數百小時研究」的結果,因為他幾乎是「拼命尋覓看起來無關的人物和事件之間缺失的聯繫」。

克雷布斯稱,大部分DDoS攻擊都是為了來快錢才發起的。比如說,提供DDoS防護的公司,就會想要對某些目標客戶發起DDoS攻擊,這樣客戶就會相信沒有使用他們服務的危險,進而聘用他們進行DDoS防護。

在克雷布斯看來,他的網站和很多其他網站遇到了同樣的狀況,比如在2016年遭Mirai惡意軟體驅使成百上千殭屍網絡攻擊的法國託管服務提供商OVH和德國電信。

現在,最重要的揭秘來了:到底誰是克雷布斯網站攻擊背後的黑手呢?

根據克雷布斯的研究,DDoS防護服務提供公司 Protraf Solutions 的主人帕拉斯·傑哈(Paras Jha),就是近期涉及Mirai殭屍網絡的攻擊的幕後黑手。

最初,據說是一個暱稱「安娜前輩(Anna-senpai)」的黑客操控著Mirai殭屍網絡。克雷布斯的縝密調查揭示,該設想完全沒錯,因為「安娜前輩」就是帕拉斯·傑哈的眾多別名之一。

關於他是怎麼能夠確認傑哈就是Mirai殭屍網絡DDoS攻擊背後的人,克雷布斯聲明稱:他的第一條線索就是,Mirai與被稱為Bashilite、Q-bot和Torlus的殭屍網絡代碼家族有關。該代碼組使用受感染的IoT設備感染系統,然後在網絡上搜索其他脆弱IoT設備,壯大殭屍網絡軍隊。

第二條線索是與Lelddos的牽扯。Lelddos是個犯罪團夥,曾對微軟網際網路遊戲平臺Minecraft的伺服器支持公司發起過大規模攻擊。該團夥攻擊了包括ProxyPipe在內的伺服器提供商,原因是這些提供商沒有通過一些在線伺服器防護服務提供Minecraft的修復。所以,基本上,克雷布斯就是在宣稱:支持Minecraft但沒使用傑哈的DDoS防護的伺服器所遭到的攻擊,都是傑哈所為。

克雷布斯還指出:DataWagon的所有者克里斯多福·CJ·司考提是傑哈的幫兇。DataWagon是另一家DDoS防護提供公司。所以,克雷布斯宣稱:Lelddos團夥由司考提和Protraf的所有者組成。除了其他很多線索,ProTraf一名前同事也承認說傑哈就是Mirai背後的人。不出所料地,傑哈全盤否認對他的指控,稱自己不是「安娜前輩」,也沒有牽涉進基於Mirai的攻擊。

Krebs安全博客原文地址:

http://krebsonsecurity.com/2017/01/who-is-anna-senpai-the-mirai-worm-author/

---

在訂閱號裡,長按公眾號,即可「置頂」

相關焦點

  • 基於蜜罐的Mirai殭屍網絡追蹤技術研究
    同時,由於物聯網設備的計算能力弱,導致對於攻擊的追蹤難度提高,通過對Mirai樣本及源碼的分析,根據Mirai的攻擊指令模式,提出基於蜜罐的Mirai殭屍網絡追蹤技術成為研究熱點之一。通過對蜜罐的數據包解析分析,能夠達到分析出攻擊指令及追蹤攻擊指令來源的目的。實驗結果表明,基於蜜罐的追蹤系統能夠準確的分析攻擊指令,並追蹤物聯網設備殭屍網絡的攻擊來源。
  • IoT_reaper : 一個正在快速擴張的新 IoT 殭屍網絡
    ,這個新的IoT殭屍網絡家族不斷持續更新,開始在網際網路上快速大規模的組建殭屍網絡軍團。該殭屍網絡脫胎於mirai,但是在諸多方面比mirai更進一步,特別是開始放棄弱口令猜測,完全轉向利用IoT設備漏洞收割,成為IoT殭屍網絡裡的新興玩家。我們將之命名為IoT_reaper。
  • 巨大殭屍網絡 Satori 衝著中國某品牌路由器而來,作者身份被披露
    曾造成美國東部大斷網的 Mirai 殭屍網絡開了個壞頭,之後被安全研究員們監測到的大型殭屍網絡都比 Mirai 的「殭屍軍隊」要大得多。
  • Mykings殭屍網絡更新基礎設施,大量使用PowerShell腳本進行「無文件」攻擊挖礦
    2017年2月左右開始出現,該殭屍網絡通過掃描網際網路上 1433 及其他多個埠滲透進入受害者主機,然後傳播包括DDoS、Proxy(代理服務)、RAT(遠程控制木馬)、Miner(挖礦木馬)、暗雲III在內的多種不同用途的惡意代碼。
  • 比殭屍片更恐怖的殭屍網絡,卻是黑客的最愛
    殭屍網絡指的是一組受感染惡意軟體而被控制的電腦,攻擊者可以完全控制這些電腦。殭屍網絡的控制者可以通過某個隱蔽的通道控制這些電腦,如IRC協議,發出指令而執行惡意活動,如DDOS攻擊、垃圾郵件和數據盜竊。近年來,已經從從傳統的基於PC的殭屍網絡向基於IOT(比如攝像頭)的殭屍網絡轉變。
  • 《迷霧追蹤》中有哪些細節令觀眾細思極恐?誰是幕後真兇
    本圖片來源於網絡《迷霧追蹤》現已開播,故事講述的是一位父親為女兒報仇的事情,該劇採用的拍攝手法,加上劇情著實讓觀眾感受到了壓抑。本圖片來源於網絡《迷霧追蹤》十年前究竟發生了些什麼?本圖片來源於網絡《迷霧追蹤》中令人細思極恐的細節。李思琪的口供成為了,警方偵辦此案的關鍵。
  • 【安全圈】幹著全球最大的黑客間諜情報生意的竟然是印度一小IT公司
    跨越萬裡的郵件 ,一路追溯到印度 在對釣魚連結進行了溯源分析時,Citizen Lab通過技術手段追查到了大量包含相同釣魚連結的URL地址。在這裡,Citizen Lab順利的找到了抽絲剝繭的線頭。
  • 2017全球殭屍網絡DDoS攻擊威脅態勢報告
    DDoS殭屍網絡C2全球的分布情報統計對每一個C2進行攻擊目標的溯源統計,並按照C2所在國家進行劃分,得出以下統計數據如下圖所示。全國DDoS殭屍網絡C2各省份的分布統計對國內的C2進行溯源分析,並按省份劃分得出以下各省份C2的攻擊事件量統計數據,產生攻擊事件個數排前三的省份,由高到低依次為香港(19687個)、廣東(18065個)和江西
  • 食品安全模範生貝因美打造奶粉區塊鏈溯源平臺
    此前,貝因美實現了從原料採購到產品銷售整個過程的信息化、自動化、智能化的全程追蹤追溯系統,已具備極高的可信度並領先於行業。產品在出廠前需經過60多項的指標檢測,並在全程追溯系統中,從原輔料來源、進貨、生產、檢驗到銷售,都有「身份證名」。此次,奶粉區塊鏈溯源平臺藉助人工智慧+區塊鏈技術達到「物理世界+數字世界」的雙重不可篡改特性,將成為治理各種市場亂象的新手段。
  • 未來明(MiraiAkari)
    7月27日,miraiakari參與MMD杯ZERO選考員決定,28日WCS2018現場出鏡。7月29日,友情出演御來屋久遠視頻。7月30日,《Five Kingdom》30萬事前登錄達成,akari首套戰鬥服裝實裝。
  • 新一代「智能」殭屍網絡已經入侵上千臺華碩、D-Link路由器
    Dark_nexus還借用了Qbot和臭名昭著的Mirai殭屍網絡以前使用的代碼和進程,後者2016年發起了「搞癱半個美國」的Dyn DDos攻擊。例如,Dark_nexus的啟動代碼行為與Qbot相似,會阻止多個信號並將其與終端分離。並且,與Mirai相似,Dark_nexus綁定到固定埠(7630),從而確保該機器人的單個實例可以在該設備上運行。
  • 為全球共同抗疫貢獻中國力量
    當前,全球疫情仍在蔓延,一些國家面臨第二波疫情威脅,各國抗疫情、穩經濟、保民生之路任重道遠。中國在取得抗疫鬥爭重大戰略成果基礎上,實現了經濟穩步前行。
  • 我的世界:只需4個指令 製作自動追蹤飛彈 超遠距離轟炸殭屍
    聲明:本文素材均來源於網絡,如有侵權聯繫刪除                                                      很多我的世界玩家應該都做過紅石殭屍防禦系統,當殭屍走到指定位置的時候就會觸發機關打擊殭屍,而這種被動式的陷阱看起來並不酷炫,要是有能夠自動追蹤殭屍的武器,那才讓人羨慕。這次,我們只需要幾個命令方塊就能製作出定向打擊飛彈。
  • 黑雀攻擊:揭秘TF殭屍物聯網黑客背後的黑客
    我們以現實中存在的一款殭屍網絡為例,論述了在黑客生態圈中所存在的三級黑客架構的黑雀攻擊現象(大黑雀、黑雀、螳螂),並且發布了長篇深度分析報告《黑雀攻擊-揭秘Death殭屍網絡背後的終極控制者》;隨後我們披露了」比爾蓋茨殭屍」黑客生態圈中的黑雀現象,發布了《揭秘Billgates殭屍網絡中的黑雀現象》。
  • 那些年我們一起追過的殭屍網絡之Moobot
    Moobot是一個基於Mirai開發的殭屍網絡,我們最早發現其活動在2019年7月。
  • 冷鏈溯源建設該如何藉助物聯網分好「冷鏈」這塊大蛋糕?
    例如通過建立食品追溯體系,我們就能夠在食品產供銷的各個環節(包括種植養殖、生產、流通以及銷售與餐飲服務等)中,順向追蹤食品質量安全及其相關信息(生產源頭—消費終端)或者逆向回溯(消費終端—生產源頭),從而使食品的整個生產經營活動始終處於有效監控之中。
  • 網絡足跡被追蹤將帶來哪些影響?如何反追蹤?科技日報訪專家
    這背後其實是網絡追蹤器在發揮作用。在今年的蘋果開發者大會上,蘋果介紹了升級後的隱私報告功能,據稱可以告訴用戶訪問網站上運行的是哪款網絡追蹤器,還可以生成報告,詳細列出30天之內的、用戶在瀏覽網頁時觸發過的網絡追蹤器,另外,還會顯示出這些追蹤器來自哪些網站。目前網絡追蹤都是如何實現的?信息被追蹤將給用戶帶來哪些實質影響?如何最大限度進行規範和預防?
  • Phorpiex殭屍網絡技術分析(一)
    截至目前,Phorpiex殭屍網絡已經至少感染了1000000臺Windows計算機。此前,我們曾經詳細介紹了殭屍網絡的架構、命令與控制基礎結構以及加密劫持的方法,詳細可以參考翻譯文章《暴利營生的背後:揭秘Phorpiex殭屍網絡的賺錢體系》、《肆虐的性勒索郵件,躺賺的Phorpiex botnet幕後人員》。
  • 韓劇《殭屍偵探》,本以為是偵探片,卻看了個笑話
    一個失了憶,從一堆醫療垃圾裡醒來的殭屍。這個殭屍渾身僵硬,行動遲緩,善良無助,呆萌呆萌的!完全顛覆了以往電視劇中殭屍行動迅速,血腥殘忍的形象。然後他變成了除了外貌看起來比較猙獰之外的「殭屍人類」。原本在電視節目《追蹤70分》裡做PD,但是因為自己對目擊者的訪談,而造成目擊者被襲擊,她引咎辭職。
  • 韓劇《殭屍偵探》,本以為是偵探片,卻看了個笑話!
    一個失了憶,從一堆醫療垃圾裡醒來的殭屍。這個殭屍渾身僵硬,行動遲緩,善良無助,呆萌呆萌的!完全顛覆了以往電視劇中殭屍行動迅速,血腥殘忍的形象。然後他變成了除了外貌看起來比較猙獰之外的「殭屍人類」。原本在電視節目《追蹤70分》裡做PD,但是因為自己對目擊者的訪談,而造成目擊者被襲擊,她引咎辭職。