译者:
BABYMETAL、Hugo
宋军兵原文:reuters.com
假如哪天很多名流在SNS新闻媒体上正式发布了完全相同的、显著不恒定文本,千万别慌,这很可能将是骇客搞的鬼。
前段时间有此遭受的是twitter。两个17岁的骇客攻陷了twitter的安全可靠系统
学反击,上面他们来看一看此次反击是怎样顺利完成的。
被盗取正式发布提款重要信息的部份名流和子公司twitter,相片作者:twitter
2020年7月15日,很多知名流士、子公司和政府机构的twitter忽然收到措词相近的比特币贴文,宣称“他们要答谢社会风气:假如有人将比特币发送到某一地址,之后就会收到双倍返还的比特币”。
显然没有天上掉馅饼的好事。
事实证明,这是twitter受到了骇客的反击,骇客黑进了twitter系统,并接管了奥巴马(关注数:1.2亿)、比尔·盖茨(关注数:5139万)、埃隆·马斯克(关注数:3762万)、坎耶·维斯特(关注数:3071万)和杰夫·贝佐斯(关注数:161万)等一些世界最知名流士以及大型子公司的twitter账户,其中还包括Coinbase、币安、Coindesk等区块链行业子公司的官方twitter账户。
根据twitter的调查,在此次的骇客反击中,有130个twitter账户被侵略,骇客在其中45个账户上正式发布了重要信息,诱使网友与相关的账户发送比特币。
由于这些账户都是官方认证账户,于是有很多人天真地交出了他们的比特币。在几个小时内,骇客获得了价值11.7万美元的比特币。
此次反击可能将会造成极高的损失,不过很快骇客主谋就被抓住了。7月31日,美国佛罗里达警方逮捕了年仅17岁的格雷厄姆·伊凡·克拉克(Graham Ivan Clark),还未成年的克拉克正是此次骇客事件的主谋。
他被控30项重罪。
克拉克被捕案件引发了这样两个讨论:这么年轻的两个人是是不是攻陷twitter这家科技巨头的防线的?
格雷厄姆·伊凡·克拉克,相片原文:HILLSBOROUGH COUNTY SHERIFF’S OFFICE
twitter“中招”的关键控制技术预测根据披露的联邦起诉书,克拉克使用了一种名为“鱼叉式网络钓鱼反击”( spear phishing attack)的手段,进而访问到了内部管理员使用的工具,绕过twitter的多层安全可靠保护和两种因素验证,接管用户相关的重要信息。克拉克还通过OGUsers论坛找到了共犯,让其充当中间人负责收钱。与其他类型的计算机侵略手法不同,鱼叉式网络钓鱼反击一般而言不针对普通个人,而是将特定子公司、组织的成员作为目标。鱼叉式网络钓鱼反击的大致流程是:威政府机构的名义,发送虚假文本、对反击对象有特殊吸引力的相片、恶意文件或恶意链接,诱使受害者点击或者输入账号密码等,这些虚假的文本可能将会非常迎合被反击者近期曾关注的话题。其中,链接伪装是最常见的形式:拼写似是而非的网址,伪装成用户所信任网站的“子网”等等。比如,假如被反击者近期正在推进twitter与失联儿童中心的工作,那么鱼叉反击者可能将会发送一封与此文本相关的邮件。也就是说,这种反击方式还有一定的定制化,被它所盯上的人可能将很难抵挡它的诱惑,即便组织中的高层目标(例如高层管理人员)也会认为他们打开了安全可靠的电子邮件。曾有研究者预测网络钓鱼中的心理学原理,最后得出的结论是,不论两个人自身控制技术水平有多高,都难免受此反击的影响,因为这个过程利用了人的心理和思维弱点——所谓“姜太公钓鱼,愿者上钩”。这种高度定制化的新型反击手段,让传统的安全可靠防护手段防不胜防。在计算机安全可靠领域,有两个概念与这种反击方式息息相关,那就是社会风气工程学(Social Engineering,也被翻译为:SNS工程学)。当前计算机网络控制技术飞速发展,随之引起的网络安全可靠问题日益突出,而通过社会风气工程学设计的反击手段在这样的大趋势中体现出了独特的优势。社会风气工程学强调利用人性的弱点,以迎合你的意愿、满足你的欲望的方式诱你上钩。在传统的反击控制技术对系统的侵略局限性越来越显著的情况下,更多的骇客转向利用人的弱点,即社会风气工程学方法来实施网络反击。具有这种社会风气工程学色彩的伪装重要信息往往难以检测。而利用盗取的数据,欺诈者可以进一步的实施诸如泄露商业敏感重要信息,操纵股票价格等危害性极大的行动,甚至还能进行各种间谍活动。此外,鱼叉式网络钓鱼反击本身还可以部署恶意软件来劫持被害人的计算机,进而被组织到称为僵尸网络的巨大网络中。就像此次的twitter被黑案件。对于此案,隐私和安全可靠工具 Cryptee 子公司的首席执行官 John Ozbay 预测表示,骇客反击的目标是twitter终端的两个漏洞,而不是个人账户持有人的漏洞,大多数名流用户可能将会采用双重身份验证,骇客则有足够的控制权来控制被侵略的账户,“锁定”贴文。范德比尔特大学计算机科学教授Douglas Schmidt特别提到的一点是,这些反击可能将利用了新冠肺炎疫情期间造成的特殊情况,twitter子公司像其他很多科技行业的子公司一样,转向了远程工作。“当人们远程工作时,这种反击的可能将性会增加,恶意反击者更容易通过电子邮件冒充他人侵略他们的账户”,他说。子公司在一份简短的声明中提到:“他们相信,有人成功地利用了他们的某些员工,并通过使用内部系统和工具发起了一次协同社会风气工程反击。”短暂成为世界上最有权势的人
成功地控制这些twitter名流的账号之后,有人戏称,克拉克在这特定的几个小时内,短暂成为了世界上最有权势的人之一。
多年以来,相对于其他互联网巨头,twitter的巨大影响力与其低迷的实际用户增速不成比例。Facebook,Instagram和YouTube等平台的用户数和增速让twitter相形见绌,但twitter对于骇客的吸引力在于,它拥有大量的“有价值人群”——政客、企业高管、名流和KOL等。对于尚处青春期且一直想“干票大的”的克拉克来说,twitter对其有着巨大吸引力。
克拉克身上有一些可以代表新一代年轻骇客的特质。根据采访和逐渐公开的法律文件, 克拉克是两个与家人关系紧张的少年,他大部份时间都沉迷网络,十分善10岁时克拉克就开始玩电子游戏《我的世界》,他曾经告诉朋友,他玩游戏的部份原因是为了逃避并不幸福的家庭生活。克拉克 7岁时父母离异。他和妹妹在坦帕市长大,他们的母亲Emiliya 克拉克 是俄罗斯移民。公开文件显示,他的父亲住在印第安纳州。
几年前在网上认识克拉克的 James Xio 说,克拉克不喜欢上学,也没有朋友,而且经常有极端情绪,一件小事都有可能将让他失控。
据SNS新闻媒体监控子公司 SocialBlade 称,2016年,克拉克在 YouTube 上建立了两个频道,因玩暴力版本《我的世界》拥有成千上万的粉丝。
在《我的世界》中,玩家会花钱升级游戏体验,比如为角色购买配件。克拉克的策略是,先向买家出售理想的《我的世界》账号,然后并不向买家发货,比如他曾经高价出售游戏中的一款道具斗篷,但收到钱后却消失的无影无踪。
当时13岁的克拉克曾承诺,可以50美元卖给他两个斗篷,但收钱之后,克拉克就再也没有回应了。
克拉克曾经提出出售他们的《我的世界》账号“Open”,21岁的大学生Nick Jerome 成为了买家。两人通过 Skype 联系,当时 Jerome 支付了大约100美元后,克拉克拉黑了他。
在其中一些视频可以得知,克拉克通过《我的世界》每月可以赚取5000美元(约合人民币35000元)。
之后,克拉克的兴趣很快扩展到了视频游戏《堡垒之夜》和利润丰厚的加密货币领域。
15岁时,克拉克加入了两个在线骇客论坛 OGUsers 。克拉克在”后来,论坛里有人发帖称,他在向Graham$ (即克拉克在论坛的用户名)支付比特币后,Graham$ 并没有给他提款顺利完成交易,再后来 Graham$ 被禁止进入该论坛。
暴力版《我的世界》——Hardcore Factions
尽管如此,克拉克已经利用 OGUsers 找到了进入另两个骇客社区的途径。该骇客社区以盗取人们的电话号码,进入与这些号码相关的所有在线账户而闻名,其主要目的是榨取受害者的加密货币账户。此时的克拉克 16岁,他已经被比特币世界吸引,可能将还参与了一场价值85.6万美元的加密货币盗窃案。
2019年,有骇客团体远程控制了西雅图科技投资者 Gregg Bennett 的手机。几分钟内,他们锁定了 Bennett 的在线账户,包括他的亚马逊账户和电子邮件账户,以及164枚比特币。这些比特币当时价值85.6万美元,现在价值180万美元。
Bennett 很快收到了一张勒索信。两个自称 Scrim 的人写道:“他们只想要你在比特币交易所里的其他比特币。他们总是领先一步,这是你最容易的选择。”据几个熟悉克拉克的网友说,勒索信签名是克拉克的另两个网上化名 Scrim 。不过, 克拉克从未因此受到指控,而且那时,克拉克的生活已经显著改善:住着独立公寓,拥有昂贵的游戏设备,开着宝马汽车,但依然独来独往。在其已经被封禁的 Instagram 账户上,克拉克穿着名牌运动鞋随着音乐摇摆,他还购买了一块镶有宝石的劳力士手表。
比特币与Bennett的密码完全相同。目前尚不清楚是否有其他人参与了这起事件,也不清楚余下的64枚比特币的去向。Bennett在一次采访中说,一名特勤局工作人员告诉他,持有被盗比特币的人之所以没有被捕,是因为他还未成年。不过特情局并没有回应此事。
克拉克被捕后,被押往坦帕市的希尔斯堡县监狱。8月1日,他在监狱里通过视频首次出庭,当地法官决定,对克拉克被控的29项罪名,每项需缴纳2.5万美元的保释金,总共72.5万美元。第30项指控中要求,假如他获得保释,则必须佩戴电子监测器,除了去看医生或律师外,不得走出家门。
显然,72.5万美元的保释金对克拉克来说不是问题。据克拉克的律师David Weisbrod透露,克拉克现在拥有300个比特币,目前价值约335万美元。这些比特币的合法性颇具争议。检察官认为这些比特币属于非法获得,但是Weisbrod否认了这一点,他指出,2019年克拉克曾经接受了刑事调查,当时警方没收了1.5万美元现金和400个比特币,随后归还了300个比特币。Weisbrod说:“我想不出什么比执法部门归还这笔钱更能体现其合法性了”。
目前,对克拉克的最终审理结果还没定论,但又闹出了极有讽刺意味的乌龙,克拉克本月6日出席了通过频会议软件 Zoom 举行的虚拟听证会。负责会议的主审法官可能将对 Zoom 不太熟悉,没有设定会议密码,导致任何知道会议 ID 的人都可以参加(听证会通知是公开记录),结果虚拟听证会遭受了多次噪声和 Pornhub 色情视频的干扰,最终不得不提前终止。
参考资料
https://www.kaspersky.com/resource-center/definitions/spear-phishing
https://www.theguardian.com/world/2020/jul/16/thursday-briefing-labour-to-apologise-to-antisemitism-whistleblowers