世界頭號黑客凱文·米特尼克來中國第一天就把自己的密碼暴露了……

2021-01-09 雷鋒網

16歲時,他僅憑一臺電腦和一部數據機就闖入了「北美空中防務指揮部」,

此後,他經常潛入全球各大的計算機系統,查看甚至任意更改數據。

美國國防部、五角大樓、美國國家稅務局、紐約花旗銀行……這些美國防守最嚴密的網絡系統都曾是他閒庭信步的地方。

他就是凱文·米特尼克 ,被稱為世界頭號黑客。

由於竊取國家核心機密,他受到美國聯邦調查局 FBI 的通緝,並於 1995 年被逮捕,受了五年牢獄之災。

萬萬沒想到,現在他卻是 FBI 的高級安全顧問,並開設了安全公司,搖身一變成為一個網絡安全守衛者。

關於他,還有幾個「傳說」傳說一:美國政府曾將他單獨監禁?

是的,為了防止他「作妖」。

凱文·米特尼克 上中學時就開始搞一些黑客活動。比如,人家 16 歲就跑到麥當勞把點餐機給黑了,當然,他不是為了自己免費吃漢堡,而是為了惡作劇免費讓別人吃漢堡!

美國網絡安全的第一個相關法律的誕生是在 1984 年,但是,早在 70 年代, 凱文·米特尼克 就在法外之地從事黑客活動。

也許是養成了「感覺沒被法律控制的習慣」, 凱文·米特尼克 第一次被捕時,被押到了聯邦法庭,當時法官旁邊站著一個公訴人。公訴人說:「他對國家安全產生了非常大的威脅,我們要確保這個人他不會用到任何的電話,甚至在監獄裡也不會拿到電話。」

公訴人這麼說是有原因的: 當時 凱文·米特尼克幾乎無所不騙。他可誘使人們洩露各種信息,包括密碼,上網帳號,技術信息等,他還竊聽技術人員的電話,秘密監控政府官員的電子郵件,利用員工的人性弱點瓦解「安全長城」等。

公訴人害怕,一旦 凱文·米特尼克 接觸了電話,就會利用電話撥打數據機的號碼,發起另外一個攻擊,可能會啟動「第三次世界大戰」。

「我在法庭上就笑了,但是法官並沒有笑。後來因為這樣的原因,我在監獄裡面單獨監禁了一年的時間。」凱文·米特尼克 「無奈」地說。

傳說二: 凱文·米特尼克和其團隊的滲透測試成功率是 100 %

「我們能夠實現百分之百的成功率。」凱文·米特尼克篤定地說,「而且是在全球範圍內,如果客戶要求我們做這樣一個測試的話。」

「社會工程學大師」不是白叫的。

凱文·米特尼克 稱,只要他們使用社會工程學,就可以讓公司裡的員工打開一個附件,或者是打開一個超鏈。他在 CSS( 第三屆中國網際網路安全領袖峰會) 2017 的舞臺上還淡淡地舉例:最近我們有位員工解密了希拉蕊的一封郵件。

「對於攻擊者來說,實際上有一些是很容易攻擊的。」他輕描淡寫。

花式演繹三波入侵第一波:攻入銀行門禁

攻破監控級別嚴格的銀行大樓?凱文·米特尼克 從吊打門禁卡開始。

首先,你要「偷」到一張門禁卡。

凱文·米特尼克 演示,他先來到金融機構大樓的某一層,在工作時間要進入到另外一個門,需要一張可以通過 HID 門禁的卡。一般情況下,攻擊者只能跟著別人進去。但是,凱文·米特尼克 想到,在這一層有一個門可能不需要任何卡——衛生間!所以,他等到有人進入衛生間,利用一個設備遠程偷到門禁卡的密碼。

他順便在臺上宣傳了一下這種設備,300美元買不了吃虧,買不了上當,這個設備只要300美元哦親!

通過這種設備,他可以複製智能門禁卡的信息,將信息拷貝到另一張空卡中。

不過這種設備需要距離被拷貝者比較近,所以,可以選擇咖啡廳、吸菸室、衛生間等場所進行拷貝,並將上述設備用皮包等物體掩飾,找機會靠近目標人物,瞬間便可以複製對方門禁卡的信息。

如果人家不讓你靠近怎麼辦?沒事,他還有另外一個裝備。這種裝備可以在 3 英尺外複製你的卡的信息。

最誇張的是,凱文·米特尼克 曾在一個美國會議上演示,如何用這種設備同時拷走 150 張卡的信息!

這位頂級社會工程學大師又秀了一把社工技巧:再來一個方案!

他可以偽裝成要租辦公樓的人,先跑到人家樓裡看場地,同時用一堆問題問暈租賃人:我們有好幾十人要辦公呢!你看看我們5年租約的話是多少錢,10年的話能有優惠嗎?

趁著人家用心地算帳,他開始耍花招了:哎喲,我們有幾十個人,難道要幾十把鑰匙?能看看你們門禁卡嗎?

然後,人家就可能暈乎乎地把卡拿給他看,他的小設備藏在兜裡,隨便晃一晃,信息到手。然後,他還能順便入侵到人家大樓的數據中心。

收工,走人!

第二波:分分鐘破掉筆記本電腦的密碼

進入到企業以後,假如不從數據中心入侵,而是要潛入一個重要崗位員工的電腦怎麼辦?因為一般的電腦都會有密碼保護。

凱文·米特尼克 拿出了自己的 MacBook Air ,還原了破解電腦密碼的方法。

當然,這次 凱文·米特尼克 又從自己的百寶箱掏出了一個裝備:又是一種類似卡的裝備,直接通過 USB 接入口,盜取內存,偷取用戶的密碼。

「   這是有一個 USB 接入口。運行一下這個工具。可以來激活襲擊,重啟後,它會進行到分析程序中,之後重啟,這是一個退出的機器。有時這項攻擊不會成功,因為不是每次都完美。測試時可能只有一次機會,如果沒有重啟的話,還是需要再重新登入。」凱文·米特尼克 說。

雷鋒網編輯看到,有意思的是,第一次嘗試在鎖屏狀態下獲取自己電腦的開機密碼時,凱文·米特尼克 失敗了。

原來,在 凱文·米特尼克 演示前,他進行了多次排練,有時在演示前沒有對設備進行重啟。

凱文·米特尼克 第二次嘗試時,成功了,經過一些簡單的操作之後,現場大屏幕上顯示出了他的 MacBook Air 的開機密碼。

偷偷告訴你,他的開機密碼是:httpseverywhere。

不過,你知道了也沒用,凱文·米特尼克 說,回去他就改密碼。

第三波:現場中一下 WannaCry 病毒吧!

收到什麼郵件你可能會點擊郵件內的連結?「你滴鵝幾在我手上」這種勒索信早就不管用了。

凱文·米特尼克 似乎能猜透人心,他給出的這版郵件內容可能會讓你的電腦染上 WannaCry 病毒。

比如,對於一個新客戶、新廠商,在網上有這樣一些會議邀請,他們並不會懷疑這種會議邀請的真實性。所以,很簡單,先創建一個會議邀請郵件。

當然,在郵件內,你還要偽造一個 Go to meeting 的網頁連結,需要用戶確認參加會議。

讓雷鋒網(公眾號:雷鋒網)編輯懵逼的是,這個網頁看起來沒有任何問題,版面、顏色也和真正的 Go to meeting 網站一樣,需要用戶複製粘貼與會 ID 進行驗證。事實上,這是個虛假網站,驗證後網頁會誘導用戶運行一個程序,該程序的號稱是用來確認參加會議的,但其實是一個 WannaCry 的病毒程序。

BINGO!一點擊,立刻中招!

這次,沒去 CSS會議現場的同學可能要傷心了:你雖然很難拿到凱文·米特尼克 的親筆籤名,但是他為在場觀眾準備了 500 份小禮物。據凱文·米特尼克 介紹,這個小禮物看上去是一張卡,其實是個攻擊工具。

這張卡長這樣:

好氣,下一項議程還沒開始,大家就一窩蜂地排起了長隊,你看,邊上擠成一堆的人就是排隊的人,雷鋒網編輯趕著寫文章,沒有拿到……嚶嚶嚶。

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • 傳奇黑客故事:遊走於北美空中防護指揮系統的凱文·米特尼克
    簡介他被稱為世界『頭號電腦黑客』,曾進入北美空中防務指揮系統,翻遍美國核彈頭資料,也因此成為第一個被美國聯邦調查局通緝的黑客,現任美國計算機安全顧問,他就是凱文·米特尼克(Kevin David Mitnick)。
  • 世界頭號傳奇黑客凱文·米特尼克首度來華 將亮相 CSS2017 分享安全之道
    8月15日,被稱為「世界頭號傳奇黑客」的凱文•米特尼克(Kevin Mitnick
  • 世界第一黑客,凱文•米特尼克
    ,被大家稱之為頭號黑客凱文·米特尼克攻擊技術再現,也讓世界又一次想起了凱文·米特尼克曾經創造的傳奇黑客歷史。「這才是具有高度安全性的密碼範例。」這是世界第一黑客凱文·米特尼克兩周前在推特上發布的推文,下面附有一張二維碼樣式的密碼錶。他現在不僅僅是一名網絡安全領域的專家講師,還擁有自己的安全諮詢公司,世界知名企業都跟他進行過安全諮詢,一次諮詢費用可高達數百萬美元。
  • 從世界第一黑客到頂級安全諮詢專家,凱文•米特尼克的傳奇
    ,被大家稱之為頭號黑客凱文·米特尼克攻擊技術再現,也讓世界又一次想起了凱文·米特尼克曾經創造的傳奇黑客歷史。這是世界第一黑客凱文·米特尼克兩周前在推特上發布的推文,下面附有一張二維碼樣式的密碼錶。他現在不僅僅是一名網絡安全領域的專家講師,還擁有自己的安全諮詢公司,世界知名企業都跟他進行過安全諮詢,一次諮詢費用可高達數百萬美元。
  • 世界頭號傳奇黑客凱文•米特尼克首度來華 將亮相 CSS2017 分享...
    「世界頭號傳奇黑客」的凱文•米特尼克(Kevin Mitnick)將首度來華,亮相第三屆中國網際網路安全領袖峰會(Cyber Security Summit 2017,簡稱「CSS2017」)分享他的黑客技術與傳奇經歷,並與騰訊安全玄武實驗室負責人「TK教主」於暘、卡巴斯基資深安全研究員Vladimir Dashchenko 、 KEEN CEO 王琦、知道創宇CEO趙偉等全球頂尖安全人才展開對話,共議
  • 有哪些傳奇人物參加過黑客大會?網友:都是我偶像
    DEFCON黑客大會是全球頂級的安全會議,誕生於1993年,又稱電腦黑客秘密大派對,被稱為極客界的「奧斯卡」,每年7月在美國的拉斯維加斯舉行,近萬名參會者除來自世界各地的黑客、安全領域研究者、愛好者,還有全球許多大公司的代表以及美國聯邦調查局、安全局等機構....其中最有名的幾位分別:黑客「間諜」斯諾登、美國黑客教父凱文·米特尼克
  • 黑客偽造免費 WiFi 盜用戶帳號密碼
    文/記者薛松、段郴群 微博爆料: 一家咖啡廳搜到十多個WiFi 目前在廣州,各種WiFi網絡熱點至少有數千個之多,分布在餐館和酒店最多,其中以中國電信和中國移動兩大運營商開通的熱點數量最多,而且基本免費。
  • 「黑客老王」聯手「烏雲一哥」重出江湖,為黑客「造夢」的幻雲有多...
    黑客的江湖,也不例外。兩位世外高手,是接下來這個故事的起源。「神獸」降臨我叫老王。不是隔壁老王,我就是老王。這個低調了二十年的黑客,終於站在了聚光燈下。在此之前,圈外人對於王俊卿的了解幾乎為零。事實上,作為中國最早的一批黑客,神秘的老王和他身後聲名顯赫的 0x557 統領了中國大半部黑客史。
  • 悉數十大著名黑客:賈伯斯和沃茲尼亞克上榜
    然後重重的點一下回車,「當」一聲,便成功入侵美國中情局系統或者從銀行盜走數百萬美元。  但黑客並非總是破壞或者盜取信息的為惡者,其中最出名的黑客的確因其非法行徑而受到懲處,但他們中的許多人都已「改邪歸正」——有的成立了自己的公司、成為億萬富翁,有的則著書立傳、成為了暢銷書經銷商。
  • 黑客的世界炫酷炸天,這些燒腦又刺激的黑客類型電影,值得觀看
    人類自從進入網際網路時代,黑客便誕生了。黑客那翻手為雲覆手為雨的能力,真是讓很多人覺得神秘而又羨慕。當然這樣神秘的存在肯定是電影大師們喜歡的題材,也是很多科幻片創作的元素。黑客是一群不同於超人、蝙蝠俠、神奇女俠、綠巨人、蜘蛛俠、鋼鐵俠等的超級英雄。這些是在電影中手拿鍵盤拯救世界的程序猿們。今天就推薦一些關於經典黑客類型的電影讓你體驗黑客世界的酷炫魅力。
  • 黑客猜中川普推特密碼?沒想到密碼這麼簡單,難怪那麼容易黑入
    現實生活當中,人們對於「密碼」的使用相對來說,還算是比較頻繁的,不管是銀行卡、手機還是社交平臺,都會需要密碼的設置。一般情況下,人們會習慣於將密碼設置成自己的生日。當然,為了保證安全性,也不排除更加複雜的情況。只是即便是設置成再怎麼複雜的樣子,終歸也是存在很大的可能被黑客給破解。
  • Twitter:黑客未獲取用戶密碼 現無需重置
    原標題:Twitter:黑客未獲取用戶密碼 現無需重置 來源:新浪科技新浪科技訊 北京時間7月17日早間消息,Twitter表示,雖然黑客藉助周三的大規模攻擊假冒幾位著名用戶發送了推文,但用戶的密碼並未在這一過程中被盜。「沒有證據顯示攻擊者獲取了密碼。」
  • 當推特密碼 被黑客猜中了
    來源:觀察者網原標題:荷蘭檢察官:黑川普推特的人,猜中了密碼「maga2020!」【文/陳思佳】川普直接拿競選口號「maga2020!」當推特密碼,結果還被一個黑客給猜中了?今年10月的這則趣聞,近日得到了荷蘭檢察官的證實。
  • 漫威主力導演新作,黑客帝國+頭號玩家
    《黑客帝國》設計的插腦連接,讓人類活在一個虛幻的世界裡,讓人類成為電腦的傀儡。《頭號玩家》展示了未來VR遊戲的影響力,讓遊戲服務於人類,如今有一部電影要把這兩部電影的賣點結合在一起!影片改編自瑞典插畫家西蒙·斯塔倫海格的同名繪本短篇小說,故事發生在平行世界的90年代,那個世界的人們掌握了類似《黑客帝國》裡的插腦聯網技術,創造了超級的VR頭盔,但是他們不是用來進入虛擬世界,而是用來操控機器人進行戰鬥。
  • 過大年看大戲:黑客題材電影、電視劇合集
    從FreeBuf那裡搜刮來的22部黑客題材電影和6部黑客題材電視劇任君選!因為種種原因,遺憾不能在文章裡留種,大家自己搜一下吧,小編親測,大部分都很好找到片源。  同時,也特別將這個合集分享給今年要留守工作地的童鞋們,沒事!不回家也不孤單!另外,也給除夕才往家趕的兄弟姐妹們支個招:緩存好,路上看!  歡歡喜喜過大年,小編提前給各位網友拜年了!
  • 名人帳號被盜,Twitter:未發現黑客獲取用戶密碼
    7月17日消息,據國外媒體報導,當地時間周四Twitter表示,在對大規模黑客攻擊的最新調查中,沒有證據表明黑客獲取用戶密碼,因此Twitter並不會重置任何用戶密碼。當地時間周三Twitter發生黑客攻擊事件,當時黑客侵入了數百個知名帳戶,以推銷比特幣騙局。
  • 密碼學家王小雲:十年破解MD5和SHA-1兩大國際密碼
    5年前,四川大學信息安全專業本科生吳彥冰,在閱讀公認世界第一黑客的凱文·米特尼克所著《欺騙的藝術》時,發現一段文字中有個中國人的名字,這是一條關於「MD5已被王小雲教授破解」的注釋。了解這條注釋背後的故事後,吳彥冰被密碼學深深吸引了。畢業前他向王小雲發了郵件,決定探索密碼學這個迷人的世界。如今,他已師從王小雲,漫遊密碼世界。時間回到2004年,對於國際密碼學界來說,這註定是不同尋常的一年。
  • 10大黑客電影最佳攻擊場景
    本份榜單完全基於普通觀眾有的觀影感受(我也嘗試著以普通觀眾的角度出發來審視每一部相關影片)。因此請大家注意,這裡要列舉的並不是什麼「最真實的黑客攻擊場景」,而是看起來有趣、驚險、刺激的電影片段。而且必須承認,我特別喜歡這些一看就知道誇張得不行的黑客攻擊橋段——大家知道為什麼嗎?因為咱們看電影是為了娛樂,很多嚴謹的邏輯思維根本沒必要帶入到影片當中。
  • 通過wifi連接是否會暴露隱私?會被看到聊天記錄帳號信息和密碼麼
    各種不知道哪裡的報導上說連接了不明的wifi,就會暴露你的隱私,控制你的手機,掌握你的支付密碼,事實真是如此麼?答案肯定是否定的,連接wifi不說絕對安全,但是相對安全還是可以保障的,對於一個普通人而言單純連接了wifi並沒有什麼隱私和資產的安全問題,除非亂點東西不然沒問題的。
  • 美國總統推特帳號密碼太簡單,被荷蘭黑客入侵!檢察官卻拒絕懲罰
    據BBC報導,荷蘭檢察官發現,一名名叫維克多·格弗斯黑客通過猜測川普的密碼「MAGA2020!」成功登錄了他的推特帳戶。 但白宮否認自己被黑客攻擊,推特也聲稱沒有證據證明川普的帳號被黑客入侵。