安全 “掐断”美国最大燃油管道的黑客组织“高调”得突破你想象

据央视新闻客户端消息,当地时间5月9日,美国联邦政府交通部联邦汽车运输安全管理局宣布美国17个州和华盛顿特区进入紧急状态,以应对勒索软件的攻击,该攻击迫使美国最大的成品油管道运营商Colonial Pipeline关闭了一条关键的运输管道,此管道承担美国东岸45%的燃料供给 。
《每日经济新闻》援引《金融时报》报道称,“宣布进入国家紧急状态”解除了对公路运输燃油的各种限制,以减轻Colonial Pipeline输油管道持续关闭的影响 。
据BBC、路透社等外媒消息,多方信源确认称,这起勒索软件袭击是一个名为“暗面”(DarkSide)的网络犯罪组织所为 。而这个组织不但研发软件、培训“下线”,坐收提成,直接把勒索袭击当一门生意运营了起来,甚至还广而告之,发起新闻稿,邀请采访人员采访 。
目前针对该起袭击,“美国政府参与进来、FBI也参与进来”,在美国引发巨大连锁效应,那么,“暗面”此次的选择到底是该组织有的放矢,还是一次失算?
“暗面”勒索袭击手法曝光
远程办公或给黑客留下可乘之机
据BBC消息,“暗面”在5月6日就侵入了Colonial Pipeline的网络,将近100GB的数据作为要挟筹码;在获取这些数据后,还锁住了一些电脑和服务器上的数据,并在7日索要赎金 。“暗面”威胁称,若不如期支付,就将把这些数据泄露到网上 。知情人士表示,其索要的赎金是价值或高达数百万美元的虚拟货币 。
据悉,“暗面”在完成袭击后,受害者除了能看到电脑屏幕上出现的勒索通知,还会收到一个信息包 。“暗面”会通知受害者称“电脑和服务器已经被加密了”,还会列出盗取的数据类型清单,并发出一个“个人泄露页面”链接 。这个页面已经完成了数据加载 。如果企业或组织没有在截止时间前付款,该页面就会自动公布数据 。“暗面”还会告知受害者,将会提供其已经获取的数据的证据,并准备从受害者的网络上将其删除 。
安全 “掐断”美国最大燃油管道的黑客组织“高调”得突破你想象
文章图片

▲“暗面”的勒索通知示例 。图据BBC
这起勒索袭击事件表明,关键性的国家工业基础设施在网络犯罪时代面临着越来越高的勒索风险 。专家分析认为,Colonial Pipeline遭袭还是因为新冠疫情——疫情期间,很多工程师都在家远程工作,经常远程访问公司的控制系统,由此给了黑客可乘之机 。
伦敦一家追踪全球网络犯罪组织的网络安全公司“数码阴影”(Digital Shadows)联合创始人詹姆斯·坎贝尔认为,“暗面”是购买了如TeamViewer和微软远程桌面(Microsoft Remote Desktop)之类的远程连接控制软件的账户登录信息 。
卖软件训练“下线”坐收提成
设有媒体中心和受害者热线
据“数码阴影”介绍,“暗面”不是一个单纯进行勒索袭击的黑客组织,而是做着一门勒索袭击的生意——卖软件,训练下线,坐收提成 。
据悉,“暗面”开发出用来加密和盗取数据的软件,再训练“分支、下线” 。这些下线会拿到一个设计完整的工具箱,其中包括用于袭击的软件、索要赎金的邮件模板,以及如何执行袭击的相关培训 。而这些“下线”、网络犯罪分子每一次成功勒索攻击,就会向该组织支付一定比例的收益 。
据路透社消息,“暗面”是越来越专业化的勒索组织之一 。该组织有媒体中心,承诺“24小时快速回复”,还有受害者热线,甚至还有行为准则,将自己打造成“值得信赖的”商业合作伙伴 。
波士顿的网络安全公司“赛博瑞森”(Cybereason)CEO利奥尔·迪夫指出,去年,这个组织横空出世,很快就来了一大波犯罪 。仅他的客户中就有10多个在短短几个月内遭到该组织攻击 。因此,他认为这应该是个由一些黑客老手组成的组织 。
据BBC消息,今年3月,“暗面”发布了一款“比以前更快加密数据”的新软件,还发布了一份新闻稿,邀请采访人员前去采访报道 。该组织还在暗网上架设有一个网站,详细地吹嘘自己的“事迹”——列出其攻击过的所有公司、具体曾盗得了什么等,其发布的相关名单中包括美国和欧洲的80多家企业 。此外,该网站甚至还有一个“职业道德”页面,列出了一些不会攻击的组织名单 。
安全 “掐断”美国最大燃油管道的黑客组织“高调”得突破你想象
文章图片

▲“暗面”的勒索清单示例 。图据BBC
詹姆斯·坎贝尔补充道,其公司的研究显示,从“暗面”的攻击行为看来,其似乎在避免攻击独联体(CIS)国家的企业 。

推荐阅读