遊戲黑產:我還在空中跳傘,就被人用拳頭遠程打死

2020-11-26 雷鋒網

以前,有一個美得不行、工作又努力的市場妹子為了和大家做好朋友,刻苦鑽研王者榮耀,並且積極邀請大家和她一起組隊。後來,妹子要離職了,臨別時向一位宅男發出了來自靈魂的質問:「為什麼每次我打王者榮耀發出組隊請求時,你總是沒有響應?」

宅男沉默三秒之後,耿直地表示:「我看了你的等級和戰果,決定忽略你的組隊請求……」

再美的妹子都不動心,宅男的目標是:打遊戲就是要贏!所以,豬隊友不可忍,但坑你的絕不止是豬隊友。

最近,騰訊安全雲鼎實驗室安全研究員御風研究了遊戲行業遭遇的安全威脅,他把研究結果分享給了雷鋒網宅客頻道,我們才了解到,朕能在遊戲裡打下江山,跨越了這麼多坎,原來「總有刁民要害朕」。

1.搶劫帳號:100萬個帳號有幾千個帳號要遭殃

正常人可能手持1-2個手機,但有人有一堵手機牆。

哦不,是下面這個?

一些打金工作室為了註冊更多的機器人帳號,獲取遊戲裡的金幣等資產,常常給自己構建一張蘋果牆或安卓牆。因為這些打金工作室的牟利方式之一是靠一些設備專門打遊戲金幣和裝備,通過一系列小號進行交易,再匯總到某個帳號,賣給有需要的玩家,或者直接販賣高級帳號。

但批量註冊帳號好歹也要一些裝備(成本),有沒有更節省成本的方法?

有的,隨著近年來黑市洩漏帳號數據的廣泛流通,攻擊以撞庫攻擊和帳號掃描為主,攻擊成功後進一步進行資產竊取。

為了查清黑灰產利用撞庫攻擊等手段「搶劫帳號」的成功率,安全研究員想了一個辦法,在網絡上布置便宜的蜜罐網絡吸引攻擊者跳轉,獲取他們的流量,然後了解他們到底幹了哪些事,有多高的成功率。

這個成功率居然在千分之二到千分之四之間。看上去,也不是讓人驚悚的數據,但這個基數是龐大的,我們來算一筆帳:如果攻擊者撞了100萬個帳號,就有幾千個帳號中招,匹配密碼成功,攻擊者自然能橫掃裡面的資產。

御風年少時遇到的攻擊者還在辛辛苦苦地開發木馬,誘騙玩家中馬,同時還要分析遊戲的安全進程,從而搶劫帳號,沒想到,現在在帳號安全側,撞庫相關攻擊實際佔據了80%以上的份額。攻擊者只要在愈演愈烈的數據洩漏中,從網站的登錄接口,直接拿已經洩露的資料庫進行查詢即可。

這與早期以盜號木馬為主的帳號類攻擊形成了鮮明的對比。看來,攻擊者已經把搶劫帳號這件事從智力勞動降低到了批量的「體力勞動」。

有意思的是,由於國內發達的黑產鏈條,國內遊戲公司吸引了近 6 成的攻擊量,而國外遊戲公司的攻擊很多也來自國內。國內遊戲公司的攻擊流量來源幾乎全部源自於國內,源自海外的幾乎可以忽略不計。其中以吉林、浙江、江蘇、江西、廣東等省份的來源為多,以上省份佔了60%以上的攻擊請求,國外遊戲公司面對的攻擊則來自各個國家,而源自中國的攻擊流量也佔據了半壁江山。

[國外遊戲公司攻擊來源分布]

和中國攻擊者有同樣志趣的也就只有隔壁的俄羅斯大兄弟了,聞名世界的烏克蘭黑客似乎正忙著在軍事上和其它黑客一較高下,沒空搭理遊戲行業。

雷鋒網編輯試圖和御風一起梳理,為什麼國內這樣的黑產鏈條比較發達,我們找出了三個原因。

第一,國內遊戲工作室僱傭成本低,在偏遠地區 2000 塊工資就能湊齊一波人。

第二,這種黑產鏈條分銷渠道完整,上遊打了東西出貨給下遊,你就不用管了,下遊會幫你賣掉,比如,5173 這種簡易的出貨平臺。。。有可能國外是沒有的。

第三,蘿蔔青菜,各有所愛,其它黑客志向不同,不像中國遊戲黑產立足腳下。

2.DDoS攻擊:友商的拉客

女人最怕撞衫,遊戲廠商難免撞款。

當然,我們不是指控所有的 DDoS 攻擊都是友商所為,但這種情況不少見。

一般大遊戲廠商+安全措施做得好的廠商還能扛住,但是沒什麼安全機制的小遊戲廠商以及私服之間容易遭遇同行這樣的問候——十分鐘內,直接癱瘓掉遊戲伺服器,導致遊戲玩家掉線、延遲、遊戲系統假死等。

以前,攻擊者調用網際網路上的肉雞組成殭屍軍隊,發起大規模攻擊,但是組建以及維護殭屍網絡都需要很高的成本,後來為了降低成本,獲取更大的攻擊效果,攻擊者流行起用網際網路開放伺服器發起反射拒絕服務攻擊。

比如,偽造成被攻擊者的IP位址向網際網路上大量的智能設備發起 SSDP 請求,接收到請求的智能設備根據源IP位址將響應數據包返回給受害者,SSDP 可把 DDoS 的攻擊效果放大 30 倍。

御風研究發現,針對遊戲行業的 DDoS 攻擊還是主要以攻擊帶寬為主,以組合式攻擊打出超大的流量堵塞寬帶,其中各類反射類攻擊佔據一半以上。

其中,Memcached 反射攻擊是新出現的一類方法,其效果可以放大超5萬倍,換句話說,鳥槍換大炮。

這種打法大致就是,以前我不讓你從超市大門進來購物,派了10個人把門堵住,現在我又是派人堵門,又是把共享單車、摩託車、小汽車都堆積在超市門口,還招來小攤小販擋住。

遊戲周邊行業也成為了 DDoS 的新攻擊目標,針對遊戲的 DDoS 攻擊不僅在新的 H5Game 上出現,而且逐漸向所攻擊遊戲的周邊行業擴展,如遊戲虛擬財產買賣、電競、遊戲資訊、遊戲雲服務等。攻擊者除了針對某一遊戲除進行主伺服器、網絡結點攻擊外,還對「無辜的」第三方支撐與合作平臺發起了攻擊,真正實現了「我不但要搞你,還要全方位搞垮你」

為了不被警察蜀黍抓住,狡猾的攻擊者還會將伺服器遷到國內外不易察覺的地方,這些都是遊戲行業發起 DDoS 攻擊的攻擊者經常藏匿 C2 伺服器的地區和國家。。。

3.外掛:小學生赤手空拳打翻你

玩家小明剛投入感情到某遊戲,就體驗了「社會掛」的強大。

他一出飛機,還在空中跳傘,就被人用拳頭遠程打死……

這是什麼鬼操作???小明甚至連死亡回放都看不了,哼,不服氣,再來一次。

第二次,小明成功落地了,正興衝衝地奔跑,突然被人從八百裡外用衝鋒鎗爆了頭。

遊戲行業的外掛產業已經實現了「產業鏈化」,分工明確,不同的功能有不同的人做,最後呈現的效果就像拼積木一樣,可以說,外掛可能是遊戲黑產裡最具技術含量、最複雜的領域,但是,現在的門檻已經大大降低。

「有人幫你想在遊戲裡做怎麼樣的功能可以贏利,有人能提供針對具體的一些功能的技術點分析,還有人賣數據,賣外掛後臺,甚至能幫你實現外掛的防破解,加密網絡通訊等模塊都可出售。」御風說。

以流通渠道劃分,神奇的外掛還可分為「玩家掛」和「工作室掛」。

所謂玩家掛,就是上遊的外掛開發者將掛交給總代理去賣,總代下一堆的小代理,他們各自拉群宣傳,輔助類的外掛幾乎都得找這種玩家掛買。「工作室外掛」則更隱蔽,外掛開發者直接聯繫幾個遊戲工作室,讓它們承包掛的銷售,這種外掛不會在市面上流通,降低因為宣傳被封禁的風險,拉長生存周期。

由於 PC 遊戲熱度降溫以及手遊交易系統的限制,2018 年外掛主要集中在手遊的吃雞類遊戲上,而傳統的打金類外掛熱度佔比已經很低。

也就是說,外掛已從「獲取資產」逐漸向「增強玩家體驗」轉變——「打得爽」成了主流訴求。

偷偷告訴你外掛出現得最兇猛的遊戲排名。如果你在這些遊戲過程中遭遇了匪夷所思的對手,呵呵,就是它了!掛神的碾壓會讓你懷疑人生。

想好好玩個遊戲居然這麼不容易?是的,憂愁的不止是玩家,還有廠商。如果邁過了前面三道坎,還有一個坑:代充黑產。從最開始的外幣匯率差、退款、36漏洞,再到黑卡、盜刷信用卡,甚至出現了專門的庫存系統,造成遊戲廠商損失慘重。

前面幾種你可能都聽說過,而所謂的「專門的庫存系統」是指由於使用黑卡或盜刷信用卡,可能會在很短時間內被蘋果封號。但黑客發現在蘋果的購買流程中,如果把支付憑據截取下來,讓流程不進入發貨環節,充值商家等到有客戶時候可以隨時使支付憑據發貨,完美繞過蘋果風控系統,蘋果結算時可能因此損失一大筆錢。

最後,你知道這類針對App store 的「蘋果系」黑產主要分布在哪嗎?

來個競猜吧!

A.電信詐騙之鄉福建龍巖

B.冷麵哪裡最正宗——吉林延邊

C.沒有聽過,存在感不高的甘肅金昌,你不要為自己加戲了

D.旅遊哪裡去,廣東江門歡迎你

E.說句天子腳下北京,會不會挨打?

F.北上廣不愛你之深圳挽留你

友情提示:答案可能讓你震驚到深深地懷疑這個世界,就在騰訊安全雲鼎實驗室發布的這個報告裡了。

歡迎關注雷鋒網(公眾號:雷鋒網)宅客頻道,微信號:letshome。

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • 按照人的最高戰鬥力,武松到底有沒有可能徒手打死老虎
    或許有人會說,從科學的角度,用最先進的理念和科學的訓練方法,加上營養飲食,通過高強度不間斷的努力訓練,那麼最高戰鬥力無非就是把人訓練成泰森或者菲多,他們在一定程度上代表了人類身體的極限、力量的極限、攻擊力的極限。
  • 重慶炫酷室內跳傘 秒速71米的狂風中體驗飛的感覺
    不過,這兩個看似簡單的玻璃房卻可以讓人體驗一把「飛一般的感覺」。這兩套名叫「SkyVenture風洞」的設備,是名為「室內跳傘」的極限運動不可或缺的。曾於2017年和河南、湖北的室內跳傘運動員共同組成首支室內跳傘「國家隊」參與國際賽事的iFly際華園教練隊的隊員們,正在這裡進行緊張的訓練。
  • 比蹦極還刺激,想要跳傘不必遠方,湖北荊門跳傘基地等著你
    跳傘,我來了。在3000米的高空自由落體,享受急速墜落的感覺,是我所追求的快感。公號【飛行蛙】,可以了解跳傘、滑翔傘基地信息,幫您就近選擇。湖北荊門跳傘基地作為湖北地區唯一一家跳傘俱樂部,從武漢光谷出發,走滬蓉高速,驅車264公裡,大概用時3個小時就可以到達的跳傘聖地。
  • 吉安女飛人被譽「中國女子低空跳傘第一人」
    10月2日,首屆中國長江三峽奉節天坑低空跳傘節上,來自吉安的女運動員胡偉忠縱身跳入662米深的「天下第一坑」,再次展現了人類挑戰極限的勇氣和技藝,被稱為「中國女子低空跳傘第一人」。昨日,記者在省航空運動管理中心,採訪了這位剛剛載譽歸來的「女飛人」。
  • 奧地利男子3.9萬米高空跳傘超音速
    騰訊遊戲 10月15日消息 奧地利菲利克斯·鮑姆加特納(Felix Baumgartner)14日從接近3.9萬米的太空邊緣跳傘,最終歷時4分22秒平安降落到美國新墨西哥州的指定地點。最新視頻請點擊:菲利克斯3.9萬米高空跳傘超音速視頻 14日上午在美國新墨西哥州傳聞當年有UFO墜毀及出現外星人的羅斯韋爾小鎮,鮑姆加特納乘坐太空艙
  • 凱恩斯 | 跳傘時的幾分鐘,我到底經歷了什麼
    跳傘,是我的一個不敢去做又迫切想實現的一個夢想。很多人,把跳傘列入自己的人生清單,多數人把時間劃定在30歲以前,因為,人生本不長,很多事一輩子也許只有這一回,何不趁年輕,在而立之年以前完成一次自我蛻變。我的想法,也一樣。
  • 跳傘有失重感嗎?跳傘失重感強烈嗎?
    跳傘有沒有失重感?驚不驚險?刺不刺激?今天就帶大家來了解一下跳傘到底有沒有失重感。公號【飛行蛙】,客服會根據您的實際位置,幫您推薦合適的滑翔傘、跳傘基地。跳傘有失重感嗎?跳傘失重感強烈嗎?可以自己一個人單獨玩兒跳傘嗎?關於單獨跳傘,學員要先拿到跳傘資格證,大多數只是想體驗一下跳傘的朋友,可以略過這部分。我可以帶自己的Go Pro上飛機嗎?
  • 職業比賽遭遇新型「外掛」遊戲直接奔潰?拳頭用黑科技也補救不了
    哈嘍,大家好,我是超級無敵可愛的小小蒼。實際上,這在LOL史上已經不是第一次發生了,早在S5世界總決賽的時候,酒桶、拉克絲和炸彈人吉格斯這些英雄都出現了某個技能無法使用的情況,最終被拳頭官方禁用。另外,拳頭官方有時候還會在職業比賽禁用某個皮膚,而且經常見到,像礦工EZ、源計劃艾希、蘋果機器人這些皮膚就曾因為存在視覺差異遭到禁用。
  • 風洞跳傘vs滑板——1260轉體的秘密武器
    【說人話就是要實時調整、把控重心】 02除了對身體的精準控制,高空大角度轉體的最大敵人是——引力。 引力使得運動員無法在空中停留過長時間(通過現場視頻,Brusco空中停留時間大約1秒多鍾),每次旋轉都需要消耗時間和垂直距離。
  • 被路人拳頭制裁,自己還撞死自己!
    隨著網絡的快速發展,現如今遊戲跟直播已經成為了大部分人生活中所必不可少的一個因素。其中和平精英可以說是當下最具人氣的一款吃雞手遊了,遊戲火起來之後,相應的也是誕生出不少的實力強橫的主播。其中鯊魚可以說是最近勢頭最猛的一個主播了。
  • 女生教萌新玩吃雞遊戲,她的聲音很甜?萌新:我當時害怕極了!
    和平精英這款手遊是很多人都接觸過的,它和王者榮耀應該是當前最火的兩款手機遊戲吧,當初端遊版的吃雞非常火,似乎有蓋過英雄聯盟的勢頭,後來手遊版的吃雞也很快上線,並且王者榮耀為了不被淘汰也迅速出了吃雞模式,那個時候就有很多人說吃雞手遊面世,王者榮耀也就涼了,然而並沒有,我也很喜歡玩王者榮耀,並在遊戲裡找了一個cp女生。
  • 拳頭官方是這樣回答的--人民網遊戲_最權威中文遊戲...
    拳頭官方是這樣回答的   關於拳頭是否會在未來的某一天做一個英雄聯盟的電影,拳頭官方這樣回答,歡迎來到拳頭官方問答環節,每過一段時間拳頭官方就會挑選三個有價值的問題來進行詳細的回答,那麼本次又有些什麼看點呢?   問:你們會在未來的某一天做一個英雄聯盟的電影嗎?或者長篇電視連續劇?
  • 拳頭遊戲新年揭曉卡牌遊戲LOR 2021全新計劃
    #LOR#拳頭遊戲在 1 月 8 日全球同步開啟《英雄聯盟》2021 年賽季宣傳,除了《英雄聯盟》《英雄聯盟手遊》曝光了最新信息外,以英雄聯盟宇宙為背景的策略卡牌遊戲《Legends of Runeterra》(以下簡稱《LoR》)也引發了不小的關注。
  • 葉晨光3萬英尺高空跳傘成功 終極目標是登月
    ,此跳的完成,意味著其打破了國人高空跳傘最高紀錄。此前,國內跳傘的最高紀錄由被譽為「亞洲翼裝飛行第一人」張樹鵬以8150米保持。  跳出機艙時溫度-40℃  Halo是高空跳低空拉傘的簡稱,一般在飛機上升到30000英尺的高度起跳,在距離地面約4500英尺(1371.6米)開始拉傘。葉晨光此次在完成Halo跳傘之前,需要做13000英尺的兩次熟練跳練習。它主要考驗跳傘員的勇氣以及在空中保持姿態的能力。
  • 跳傘比賽「賽」出大文章
    當四體會跳傘比賽無盡魅力尚未走遠,人民群眾依然沉浸在空中盛宴帶來的無窮喜悅之中時,我們來盤點一下那難忘的「跳傘」比賽。  運動與群眾更加緊密  第四屆全國體育大會跳傘項目在經過六天的比賽之後,於5月13日完成了各項賽事。歷時兩個月的全民動員,阜陽人民圓滿完成了承辦這項全國性單項體育大賽的歷史性任務。
  • 一萬米高空的跳傘飛行世界紀錄
    運動員穿戴著擁有雙翼的飛行服裝和降落傘設備,從飛機、熱氣球、懸崖絕壁、高樓大廈等高處一躍而下,飛行者運用肢體動作來掌控滑翔方向,用身體進行無動力空中飛行的運動,在到達安全極限的高度,運動員將打開降落傘平穩著落。無動力翼裝飛行進入理想飛行狀態後,飛行時速通常可達到200公裡/小時左右,翼裝飛行的滑降比約3:1,即在每下降一米的同時前進約三米。
  • 退保黑產疑雲:緣何越打越兇?
    「幸虧我跟這位客戶比較熟稔,否則不堪想像啊!我上周已經有一個客戶投訴退保了,我一個朋友這個月還沒開單已經被退兩單了。」  苦笑的背後,黃奕頗多無奈,「不知道這個行業怎麼了,客戶們怎麼了?黑產到底是怎麼操作的,幾乎可以和我同步操作?」
  • 江西姑娘被譽「中國女子低空跳傘第一人」
    個子高、語速快、回答問題簡潔乾脆、跳傘動作標準漂亮,她就是胡偉忠。三十年前,16歲的胡偉忠從眾多競爭者中脫穎而出,被選為文革後江西首批跳傘運動員之一。憑藉極佳的身體素質和體能水平,以及骨子裡一股不服輸的倔勁,這個當年還有些恐高的女孩至今仍保持著在全國跳傘史上的優異成績。
  • 父親白天打死4小老鼠 大老鼠瘋狂報復夜襲兒子
    父親白天打死4隻小老鼠 大老鼠夜晚瘋狂啃咬兒子  今報信陽訊 中午在家打死了4隻小老鼠,6月13日夜晚,信陽市溮河區居民許兵兩歲的兒子小強(化名)在睡覺時,遭兩隻大老鼠的瘋狂啃咬,耳朵、脖子和手指等多處被咬傷。