揭秘俄羅斯黑客組織「能量熊」:最後時刻,幫川普一把?

2021-01-15 手機鳳凰網

10月22日,美國聯邦調查局(FBI)和國土安全部(DHS)對外宣布,來自俄羅斯的黑客組織從9月開始就瞄準了美國數十個州和地方政府的網絡,並在這些系統中「四處遊蕩」。

他們指出,黑客們至少從美國兩臺伺服器中竊取了數據。甚至有官員透露,一些數據與美國地方政府的投票系統有關——俄羅斯黑客已經獲取了選民信息,極有可能在最後時刻擾亂美國大選,目的是幫助川普連任。

美國官員稱,這些攻擊極有可能來自俄羅斯最強大的黑客組織之一「能量熊」。

當地時間2020年10月19日,美國華盛頓,美國司法部當天對6名俄羅斯公民提出指控。圖片:CFP

「能量熊」不是熊

「能量熊」英文名是Energetic Bear,美國《大西洋月刊》稱,這是能量黑客(energy hacks)+俄羅斯熊(Russian bears)的縮寫。

該團體第一次為公眾所關注是在2014年,當時,美國網絡安全公司賽門鐵克(Symantec)發布了一項調查報告稱,「能量熊」又名「蜻蜓」(Dragonfly),他們所開發的惡意軟體允許黑客們即時監控能源消耗量,或讓風力發電機、天然氣管線和發電廠等設施癱瘓。

報告稱,在2012年至2014年期間,「能量熊」已經潛入西方的石油和天然氣行業:84個國家運營的超過1000家公司已經被惡意軟體入侵。

此外,賽門鐵克關注到,「能量熊」至少自2010年以來就開始運作,最初瞄準的是美國和加拿大的國防和航空航天領域,隨後滲透到工業控制系統,以訪問能源行業公司。

「能量熊」的工作時間與莫斯科時區(UTC + 3)的9小時工作區間重合,且襲擊的主要目標大多為反俄國家。據美國網絡安全公司CrowdStrike統計,「能量熊」的攻擊行動目標25%在美國,25%在歐盟國家,另有12%在日本。

賽門鐵克專家康迪德·伍斯特(Candid Wüest)則表示,在他和同事研究程序代碼時,看到了俄語單詞。

總部位於莫斯科的電腦安全公司卡巴斯基後來也發布文章暗示,其他行業的「更多企業」也受到了「能量熊」的影響,被入侵的公司多達2800家。

根據卡巴斯基的調查,「能量熊」遵循的是經典的破壞路徑,攻擊者使用分發的網絡釣魚電子郵件以及藏有病毒的PDF文件來擴散病毒。此外,他們還將惡意軟體注入到各種網站(政府網站和私有網站)的伺服器上,由此,黑客們可以遠程訪問這些伺服器。

「能量熊」早期(2014年前)的攻擊集中在美國和歐州,這之後,針對烏克蘭的攻擊增加,而到了2016-2017年期間,對土耳其公司的攻擊次數顯著增加。

2015年年末,烏克蘭發生大規模停電。圖片:TACC

另據媒體報導,烏克蘭的電網曾在2015年至2016年遭遇兩次黑客襲擊。史無前例的一次發生在2015年年末,黑客成功入侵烏克蘭三家能源分銷公司信息系統,讓烏克蘭30個變電站被迫關閉,約23萬人停電6小時。

美國國土安全部2016年發布的聯合分析報告(JAR)稱,「能量熊」是與俄羅斯政府存在直接聯繫的俄羅斯高級持續威脅(APT) 網軍。

美國為何害怕「能量熊」

《紐約時報》10月23日的文章指出,「能量熊」的海外攻擊取得了巨大的成功。

報導稱,「能量熊」已經入侵了大量頗受歡迎的美國能源領域網站,並在內部植入網絡釣魚電子郵件,以此來找到在水、電和核電等關鍵領域工作的員工。

美國國土安全部工業控制系統分析主管喬納森·荷馬(Jonathan Homer)警告稱,黑客們已經找到了可以打開開關以及切斷電力的方法。美國國土安全部甚至在2018年公布了發電廠控制器的計算機截屏,稱黑客用手指觸控,打開了發電廠工業系統的計算機開關。

基於這種情況,從2018年開始,五角大樓的分支機構美國網絡司令部開始對俄羅斯電網進行報複式打擊。當時,多位在任及前任政府官員對《紐約時報》表示,美國正在加強對俄羅斯電網的入侵,以此向普京發出警告,證明川普政府在更加積極地進行網絡部署。

當時,有專家將這場反擊稱為是「數字時代的雙邊破壞」。

「能量熊」的海外攻擊取得了巨大的成功。圖片:ria.ru

讓人沒想到的是,當美國官員希望藉助這場反擊來威懾俄羅斯時,黑客們又在今年3月悄然潛入了美國機場。《紐約時報》評論稱,「美國官員的希望在這一刻破滅了。」

這場網絡攻擊從2020年3月17日開始,持續兩個星期。美國加利福尼亞州舊金山國際機場發表聲明,承認其網站被黑,並可能洩露用戶帳戶和密碼數據。更嚴重的是,攻擊者通過複雜的手段竊取了用戶的Windows登錄密碼。

舊金山國際機場是世界級的高水準機場,也是舊金山灣區和北加州最大的機場和主要的國際門戶,每年承載遊客5000萬人次。從這裡可以飛往北美各地以及全世界各個城市。

通過帳戶密碼,入侵者可以對某些用戶,特別是商業企業用戶發起攻擊,例如在進入用戶系統後竊取關鍵信息。

而關於黑客的背景和攻擊方法進行調查後,來自斯洛伐克布拉迪斯拉的ESET公司指出,發起攻擊的「幕後真兇」就是:被美國認定為 「俄羅斯網軍」的「能量熊」。

這場攻擊導致所有訪問過舊金山國際機場網站的人必須更改密碼。

美國國防部副助理部長麥可·卡彭特(Michael Carpenter)說:「他們(俄羅斯)一直在入侵我們的網絡,時刻準備發起一次有限的或廣泛的攻擊。他們正在對西方發起隱秘戰爭。」

是否會攪亂美國大選

在10月22日美國政府發布的警告信息中,安全官員們稱,俄羅斯的黑客組織可能再次瞄準了航空系統。他們沒有列出具體目標,但官員們猜測,下一步極有可能是俄亥俄州哥倫布國際機場。

美國國土安全部還警告,目前「能量熊」的目標是「先從安全性較低的網絡或小型系統來獲取訪問權限,但此後極有可能橫向轉移到能源行業等高價值所有者的網絡。」

他們進一步指出,「能量熊」對美國各州和地方政府系統的一系列入侵反應了這種攻擊的軌跡:俄羅斯黑客正在利用他們看似隨機的網絡攻擊,實則希望在11月3日大選投票日前挖掘更多有用的信息。例如讓資料庫脫機、驗證選民在郵寄投票上的籤名,或者利用他們掌握的權限來關閉一些資料庫。

「最令人不安的是,它證明了俄羅斯的意圖和能力。」奧本大學麥克拉裡網絡和關鍵基礎設施安全研究所所長弗蘭克·西拉福(Frank Cilluffo)表示。

不過,在美國國土安全部網絡安全和基礎設施安全局局長克裡斯·克雷布斯(Christopher C. Krebs)看來,這次黑客組織的入侵並不是專門針對選舉。他對美聯社表示,「只有在少數情況下,他們(黑客)能夠訪問與選舉有關的網絡。」

官員們強調,目前,沒有證據表明俄羅斯黑客已經改變了任何投票記錄或選民登記信息。他們補充說,像2016年那樣,俄羅斯支持的黑客沒有採取進一步行動,僅是侵入了計算機網絡。

2016年年末,歐巴馬政府指控俄羅斯通過美方稱之為「灰熊草原」的黑客行動幹預了2016年美國大選。當時,美國國家情報局與國土安全部共同指控俄羅斯黑客入侵了民主黨全國委員會的網絡系統,並將文件洩露給維基解密,目的是令選舉結果有利於川普,並指控俄羅斯總統普京親自批准了該行動。

緊隨其後,歐巴馬籤署了行政命令,同年驅逐了35名俄羅斯外交官,並擴大對俄制裁。

直至2019年4月18日,美國司法部公布了經過刪節的「通俄門」調查報告,報告指出,川普競選團隊並沒有在2016年總統選舉期間「通俄」。

不過這一次,多年來一直負責監控「能量熊」的美國網絡安全公司CrowdStrike的情報負責人亞當·邁耶斯(Adam Meyers)指出,「9月以來,『能量熊』的入侵似乎只是準備工作,以確保他們在未來需要時採取行動。」

《紐約時報》指出,如果美國大選不能如期出結果,俄羅斯團體或利用對地方計算機信息的掌控,引發民眾的質疑,造成混亂局面。

此外,也有情報官員對該媒體表示,他們認為黑客組織可能計劃在最後幾天或11月3日大選後採取幹預行動。他們同時指出,黑客行動的目標極有可能是增加川普留在白宮的機會,尤其是在競選活動迫在眉睫之時。

然而,針對美國持續不斷的指控,10月22日,俄羅斯總統新聞秘書德米特裡·佩斯科夫(Дмитрий Песков)對記者表示,指控「絕對毫無根據」。他強調,「所有這些都是絕對沒有根據的,他們的說法不基於任何證據。 」

普京在莫斯科瓦爾代國際辯論俱樂部舉辦的視頻會議上講話。圖片:克裡姆林宮

同樣是在10月22日,在莫斯科瓦爾代國際辯論俱樂部舉辦的視頻會議上,俄羅斯總統普京呼籲全球網絡空間的平穩和安全運行。他強調,如果有人認為其他人幹涉了自己的事務,那我們有必要進行對話,建立規則,根據協議去限制我們的權力。」

不過,普京也補充說,「如果美國拒絕這種對話,俄羅斯願意與所有其他夥伴在確保國際信息安全方面展開對話和合作。」

相關焦點

  • 深度揭秘:美國電網存「後門」 俄羅斯黑客隨意進出
    去年,國土安全官員在行業簡報中表示,這一策略使俄羅斯人能夠接觸到美國越來越敏感的系統。 全方位挖掘美國公司的維泰洛不知道黑客是如何進入他的電子郵件帳戶的。他不記得訪問過CFE的網站,也不記得點擊受攻擊的電子郵件附件。儘管如此,據研究這起黑客事件的安全公司稱,此次攻擊是俄羅斯行動的一部分。
  • 揭秘NSA秘密黑客組織方程式
    發布消息的黑客組織 The Shadow Broker (暗影經紀人),只是聲稱他們入侵了「Equation Group」(方程式組織),並將他們從該黑客組織的計算機系統中所獲取到的大部分黑客工具全部洩漏在了網際網路上,並告訴大家還有一些需要付費的「優質文件」。眾所周知,黑客組織方程式與NSA有著說不清道不明的關係。
  • 揭秘世界5大頂級黑客
    長春長生生物官網近日由於假疫苗事件在網上被網友大肆瘋傳,以得以被黑客攻擊官網,這一事件雖是被黑客攻擊癱瘓,但正和廣大網民們的心意。在微博評論中被網友大肆稱讚,此事件顯而易見引起了不可估量的公憤意向。疫苗這種藥品不是我們著些網民全能所能隨意購買的到的,自己既不是醫生又不可以自己打,但是小孩上學有的學校還必須要打疫苗一切有疫苗證件,否則連學都上不了,處在這一系列死循環中的花朵,不打不可以上學,打了卻又是假疫苗,針對是無從下手無從解決,最後可憐的還是我們這些祖國花朵。
  • 美國國家安全局罕見發出警告 是俄羅斯「沙蟲」黑客過分猖狂?
    E安全5月30日訊,近日據外媒報導,美國國家安全局發出罕見公開警告稱,俄羅斯軍事情報機構臭名昭著的分支機構沙蟲黑客組織,正將目標對準美國進出口銀行的一個已知漏洞。根據美國國家安全局發布的資訊,俄羅斯一個稱為沙蟲的黑客集團一直在收集美國軍事情報。根據美國國家安全局發布的數據顯示,沙蟲組織至少從2019年8月起就開始利用易受攻擊的美國進出口銀行郵件伺服器,將其作為目標系統的初始感染點,並可能已經開始轉向受害者網絡系統的其他部分。
  • 微軟:SolarWinds遭第2個黑客組織鎖定
    微軟:SolarWinds遭第2個黑客組織鎖定美國信息科技公司SolarWinds旗下網絡管理產品遭疑為俄羅斯的黑客利用入侵美國聯邦機構之後,微軟如今指出,還有第2組不相干的黑客組織鎖定SolarWinds。
  • 美國正遭遇「史上最嚴重」黑客攻擊,俄羅斯是幕後黑手?
    目前暫不清楚黑客是否獲取了任何機密信息,但有一些專家稱黑客可能在尋找核武器機密信息以及其他先進武器設計圖等。針對美國政府的攻擊可能數月前就開始。/CNN報導截圖據《華盛頓郵報》報導,美國國務卿蓬佩奧18日在接受採訪時表示,俄羅斯是此次大規模、持續的網絡攻擊行動的幕後黑手。這是川普政府官員首次公開指責俄羅斯實施此次襲擊。不過此前,俄方已否認類似指控。
  • 科學解析:中國熊與俄羅斯熊邊境激戰,結局將如何?
    2020年6月29日,俄羅斯「阿穆爾虎研究和保護中心」公布了一段有趣的視頻,在該國猶太自治區與我國交界處,一隻中國熊和一隻俄羅斯熊衝破鐵絲網圍欄大打出手。後來由於熊損壞了相機,打鬥結果不得而知。對此很多網友很好奇,中國熊和俄羅斯熊有什麼不同,它們誰大,誰厲害?打鬥結果將是怎樣的?
  • 去俄羅斯擼熊?我覺得不太OK
    原創: 花落成蝕 最近,到俄羅斯擼熊的話題似乎火了起來:一開始只是個段子,後來真有人寫了擼熊的遊記,乃至於介紹了怎麼花錢的方法。一時間,很多人動心了。我有幾個朋友都有了去俄羅斯擼熊拍照的想法。
  • 美國史上最嚴重黑客襲擊?核武器系統被黑客控制長達9個月
    來源:網絡安全聯盟幾周前,美國爆出了一個大事,核武庫被黑客控制了,而且可能最早發生在2020年三月,直到12月才被發現,時間長達9個月!美國媒體連續爆料,美國正遭遇史上最嚴重的黑客襲擊。12月17日,隸屬於美國國土安全部的網絡安全與基礎設施安全局發布警告稱,網絡攻擊仍在繼續,風險已達「危重」級別。事實上,早在當地時間13日,美國政府就承認聯邦機構網絡遭到攻擊。到了第二天,有多家美媒跟蹤報導,爆出更多細節——被黑客攻擊的是美財政部和商務部等幾個聯邦機構的部分計算機系統。
  • 《熊出沒》誰才是正常熊?熊大:我俄羅斯人都不怕
    《熊出沒》是繼《喜羊羊與灰太狼》後又一部大火的少兒動畫,其中熊大和熊二兩兄弟一個聰明一個呆萌,和喜羊羊同樣擁有超強頭腦的熊大也成為了無數小孩的新偶像。熊大聰明才智,對付光頭強可是他的拿手絕活。打敗光頭強經常借用的都是他的主意才行得通!熊二好吃懶做,但有時還是可以打敗光頭強。他憑著自己的蠻力,經常向光頭強咆哮才把他嚇跑。他有時也聽取熊大妙計來對付光頭強。但是熊大真的是正常熊嗎?
  • 外媒:對俄羅斯黑客行為的了解加深後 美國各界的警惕性也在不斷提高
    八周後, 中曾根將軍和其他負責網絡安全的美國官員現在被他們至少9個月來所忽略的事情所消耗:現在被認為影響到多達250個聯邦機構和企業的黑客攻擊,俄羅斯的目標不是選舉系統,而是美國政府的其他部門和許多美國大公司。
  • 俄羅斯一男子被熊拖進熊窩長達一個月,居然活著被救出
    據中國青年報報導,在俄羅斯的圖瓦地區,一個男子被熊拖走後當做食物存儲,一個月後被當地獵人發現並救了出來。這名男子叫Alexander,一群俄羅斯獵人的獵狗經過熊窩時發出叫聲,不肯繼續走,於是獵人進入巢穴,發現了類似「木乃伊」的東西,檢查後才發現是個活著的人。這種事情是很罕見的,一般來說熊很少靠近人類,而男子竟然能夠活下來也令人非常驚訝。
  • 俄羅斯人為什麼如此崇拜熊?看完這篇文章就知道了
    但要說俄羅斯人喜歡熊,不如說整個北方民族都對熊情有獨鍾。由古老的北歐薩米人衍生的熊崇拜,如今早已覆蓋了挪威北部、瑞典北部,芬蘭以及俄羅斯的摩爾曼斯克州等地。》一書中曾透露,薩米人舉辦熊儀式是為了通過熊的意志,找到狩獵和追蹤馴鹿群的方法。
  • 勒索病毒變異體今日再引爆發高峰:神秘黑客組織曝光
    根據360威脅情報中心的統計,在短短一天多的時間,全球近百個國家的超過10萬家組織和機構被攻陷,其中包括1600家美國組織,11200家俄羅斯組織。包括西班牙電信巨頭Telefonica,電力公司Iberdrola,能源供應商GasNatural在內的西班牙公司的網絡系統也都癱瘓。
  • 微軟總裁示警SolarWinds黑客攻擊 確定40多個新受害目標
    微軟總裁布拉德·史密斯(Brad Smith)近日警告說,SolarWinds 的 IT 軟體 Orion 產生的大範圍黑客攻擊事件「仍在發酵」,表明這次攻擊的範圍
  • 俄羅斯黑熊越境 野外遇到熊怎麼辦
    十天之內,四隻黑熊從俄羅斯跨境進入黑龍江省饒河縣境內,其中一隻被抓住,另外三隻黑熊「逃之夭夭」,至今未被找到。目前,當地有關部門不間斷對這三隻熊進行搜尋,並提醒當地民眾注意安全。  8月29日上午,一隻從俄羅斯過境到黑龍江饒河縣的黑熊,在距饒河縣沿江公園50米處被抓住。這是饒河縣近十天內發現的第四隻「俄羅斯籍」熊,而其他三隻熊逃脫了抓捕,至今未被找到。
  • 黑客組織 Lizard Squad 承認黑了聯想官網
    上個月,Lizard Squad上月剛剛黑掉索尼PlayStation Network和微軟Xbox Live網絡,該組織成員身份不明。因預裝廣告軟體Superfish帶來的麻煩似乎遠沒有結束。北京時間2月26日,聯想官方網站Lenovo.com遭遇被黑客攻擊。
  • 黑客組織爆料NASA發現了外星人?
    近日,國內外大量媒體報導了一個驚人的消息——國際黑客組織「匿名者(Anonymous)」爆料
  • 比特幣黑客勒索上市公司 FBI凍結100萬阻止黑客攻擊特斯拉
    黑客們這些天喜歡cryptocurrency作為贖金-最常見的Bitcoin或Monero。贖金一付清,公司執行長拉塞爾·埃爾旺格(Russell Ellwanger)預計生產將恢復全面。以色列的勒索軟體攻擊急劇上升:以色列的一家網絡安全公司Skybox Security報告說,到2020年上半年,勒索軟體攻擊的數量與去年同期相比增長了72%。
  • 路遇攔路「熊」!俄羅斯獵人被棕熊搶走一箱食物(圖)
    棕熊從獵人車上搶箱子(視頻截圖)國際在線專稿:綜合俄羅斯《共青團真理報》和《西伯利亞時報》5月12日報導,近日,一則發布在社交網絡上的視頻引起了俄羅斯網友的關注。視頻最後一名男子說:「它偷走了箱子,那裡面是我們所有的吃的。」報導稱,被這個「毫不客氣」的棕熊搶劫的是幾名獵人,拍攝視頻的正是其中一名獵人,視頻的拍攝地點是在俄羅斯堪察加邊疆區的一條公路上。這條公路沿線出沒著一些熊,當地人稱它們為「乞討熊」,它們會向路過的車輛討要食物。儘管當地野生動物保護部門曾警告民眾不要給熊投餵食物,還是有人會餵熊。