以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

FBI 如何截獲黑客私鑰并追回勒索損失?剪貼板劫持值得我們的注意_加密貨幣

Author:

Time:1900/1/1 0:00:00

安全網站ThreatPost

整理撰稿|白澤研究院

一葉知秋、秋風颯爽,我們度過了一個“有點冷”的加密Summer,在這幾個月中,幾乎每周都有新的黑客勒索軟件的攻擊。無論是ColonialPipeline、JBS、馬薩諸塞州輪船、Fujifilms還是新聞報道中的其他組織,網絡犯罪似乎比以往任何時候都更受關注。

最近的一份的報告顯示,網絡犯罪使全球損失超過1萬億美元,預計到2025年全球經濟將損失10.5萬億美元。

今年關于黑客勒索事件,最出名的還是美國最大的管道運營商?ColonialPipeline向破壞服務器和網站的黑客、其他在暗網上出售數據的網絡犯罪團伙支付440萬美元,因為黑客的攻擊行為導致美國東海岸的燃料價格飆升。

所有這些事件和攻擊有一個很強的共性:黑客想要加密貨幣。

黑客如何獲利?

黑客在受害者那里獲利的方式有很多種。其中有幾種方法很突出:

1.勒索軟件

將受害者的計算機系統加密,包括他們的個人數據和文件,會給受害者帶來緊迫感和混亂,以此來索取贖金。黑客勒索時,通常都會要求受害者在短時間內付款,并威脅會公開數據。

勒索軟件速度快且利潤豐厚,其潛在獲利從數千美元到數百萬美元不等。如果受害者受到勒索軟件的攻擊,他們的計算機屏幕上會清楚地顯示這一點,并且他們知道自己已經受到攻擊。這消除了黑客的“隱身”的隱患。

FBI正計劃引渡SBF:金色財經報道,據dailymail披露最新消息,FBI正計劃從巴哈馬引渡SBF,此前據彭博社稱,三名知情人士透露,美國和巴哈馬當局已經開始討論將FTX創始人帶到美國接受訊問的可能性。[2022/11/16 13:12:33]

2.出售或濫用被盜數據

如果黑客在攻擊的數據庫中有訪問權限并且可以監聽網絡通信或敏感信息,他們就可以使用它。黑客們可能會將訪問權出售給暗網上的其他黑客,或者使用找到的銀行信息、信用卡數據或憑據來盜取賬戶存款。總而言之,他們可以造成很多傷害。

雖然這種方法比勒索軟件更隱蔽,但仍有被鎖定的風險。此外,如果黑客們決定出售這些信息,他們有可能找不到買家。最終,這種方法有太多可變的結果,黑客可能會選擇不同的策略。

3.隱蔽的挖礦木馬—“黑客的提款機”

在黑客入侵受害者的計算機后,他們可以做任何他們想做的事情。通常,黑客會安裝“后門”,確保他們具有持久訪問權限并可以長時間保持對計算機的控制。這種持久性訪問權限的獲得方式采用一個占用空間小、不顯眼的“存根”的形式,它可能隱藏在計算機自動運行的代碼段中。

雖然,持續控制受害者的計算機本身并不能賺錢,但是,你的計算機已經成為了這些黑客未來的“提款機”。

FBI調查黑客攻擊推特:黑客并未破壞推特系統,而是買通了一名推特員工:金色財經報道,7月17日,據媒體報道,FBI(美國聯邦調查局)開始對近日發生的推特遭黑客攻擊事件展開調查。據悉,7月15日,推特遭大規模黑客入侵,多位名人政要和官方賬號受影響。包括奧巴馬、拜登、馬斯克、貝佐斯、巴菲特、蘋果官方在內的一大批賬號全部遭黑,這也是推特近年來遭遇最大規模的的黑客攻擊。被入侵的賬號全部都發布了類似的推文:給出一個詐騙鏈接,要求通過比特幣捐款,而且給1000,返2000。“我在回饋社區。所有寄往以下地址的比特幣將加倍退回!只要30分鐘。”此次攻擊由一群身份不明的黑客控制推特公司內部工具來劫持相關帳戶。黑客獲得重置這些帳戶綁定電子郵箱地址的權限,然后在其帳戶上發布加密貨幣詐騙推文。

在FBI給媒體的聲明中稱,黑客盜用這些賬戶的目的是持續化地進行加密貨幣詐騙。FBI表示,此次黑客攻擊事件及其暴露出的推特系統漏洞,可能會給用戶帶來嚴重的安全風險。此外,有美國媒體報道,黑客并未破壞任何推特系統,而是買通了一名推特員工。推特稱正在保持與FBI的溝通,并將完全配合FBI關于該事件的調查。[2020/7/17]

受到控制的計算機會“被迫”來計算哈希值,以便挖掘比特幣、以太坊、門羅幣或他們喜歡的任何其他加密貨幣。這會使得受控制的計算機的CPU、RAM和其他資源被大量消耗,增加受害者的電費。因為它保持隱藏的狀態,所以受害者每次打開計算機時,挖礦程序都會自動運行。

聲音 | FBI局長:加密貨幣是一個將變得越來越大的重要問題:金色財經報道,11月5日,在美國參議院國土安全與政府事務委員會舉行的聽證會上,聯邦調查局(FBI)局長Christopher Wray表示,對于我們來說,加密貨幣已經是一個重要的問題,我們可以很容易地預測出它將變得越來越大。Wray總結道,FBI已經在密切關注加密貨幣。他還表示,如果美國不跟上新技術,將很快就會發現自己被“隔離”了。[2019/11/8]

在以上三種黑客常見的獲利方式中,緩慢的挖掘加密貨幣將在短期內賺到最少的錢。但如果這種攻擊沒有引起注意,從長遠來看,它可能會帶來巨額回報,特別是如果它同時針對多個受害者。這種攻擊方式是最隱蔽的,以緩慢、非侵入性的方式進行。與勒索軟件不同,如果加密貨幣挖礦程序正在運行,受害者可能完全不會注意到。

加密貨幣—黑客完美的“逃生之車”

加密貨幣是黑客的完美“逃生之車”,這得益于加密貨幣/區塊鏈本身的自主性、匿名性、永久性和開放性的特點。使用加密貨幣,不會受到銀行和政府的監督;沒有銀行手續費、賬戶維護費、最低余額限制或透支費用。

如果黑客僅接受加密貨幣支付,那么這個黑客實際上可以一直保持匿名。加密貨幣的交易不會展示身份信息、電子郵件地址、姓名或任何詳細信息。

動態 | Algo Capital官方:CTO錢包被盜部分代幣流向幣安錢包 FBI已介入:10月15日,Algo Capital發布有關CTO錢包被盜細節事宜。博客稱,9月26日,前Algo Capital 首席技術官 Pablo Yabo稱,他管理的幾個錢包已經被盜。這導致了190萬至150萬美元的失竊,其中有150萬美元被裝在由Algo Capital贊助的風險投資基金擁有的錢包里,其余的被裝在其他Algo Capital的錢包和Yabo的個人錢包里。由于一個錯誤,黑客能夠訪問一個臨時解密文件從而能夠訪問恢復種子備份,隨后黑客可以訪問到這些錢包中的資金。在很短的時間內,黑客可能將被盜的 Algos 轉移到數個幣安錢包中,顯然是在試圖清算這些資產。據幣安稱,所有與該事件有關的賬戶都已被隔離。Algo Capital也向聯邦調查局報告了這一事件,并與當地的亞特蘭大聯邦調查局合作,后者正在調查這一案件。由于此次事件,Yabo主動選擇了從公司辭職并獲批。Yabo還同意將很大一部分損失償還給Fund。此外,公告最后顯示,Algo Capital 與 Algorand Inc、Algorand LLC、Algorand Foundation 或其任何子公司均無關聯。[2019/10/15]

對黑客來說,加密貨幣最吸引人的特點可能是永久性:一旦匯款,就無法取回,區塊鏈上的交易回滾不太可能發生。這意味著對于勒索軟件之類的攻擊,黑客可以攜款逃跑。

動態 | 美國FBI正在調查Long Blockchain 因懷疑其利用內幕交易拉升股價:據QZ 7月25日消息,一份法庭記錄顯示,因為懷疑區塊鏈公司Long Blockchain利用復雜的內幕交易操作來拉升股價,美國當局仍在調查該公司。根據搜查令,美國聯邦調查局(FBI)正在尋找Long Blockchain股票與內幕交易、證券欺詐相關聯的證據,并將注意力集中在該公司的兩位負責人身上:Oliver Lindsay和Gannon Giguiere,兩人因涉嫌參與一家獨立公司證券欺詐而被捕。 據悉,Long Blockchain原名為Long Island Iced Tea Corp.(長島冰茶公司),曾于2017年12月21日宣布改名并轉型為區塊鏈公司,當時其股價應聲飆升近300%。2018年4月12日,由于未滿足持續上市標準中的股票市值條件,且公司通過更名方式,借助區塊鏈概念炒作股票,Long Blockchain Corp最終被納斯達克要求強制退市,并受到兩家美國金融監管機構的調查。[2019/7/25]

了解區塊鏈或加密貨幣的朋友們此時可能會有一個疑問:加密貨幣的一個重要注意事項是交易保存并顯示在分布式的賬本上。任何人都可以在區塊鏈的瀏覽器上查詢資金往來何處,“如果交易是公開的,那么壞人怎么能保持匿名?”

請注意,錢包地址和轉賬本身不攜帶個人身份信息。最重要的是,黑客可能經常通過“混合器”發送資金或通過多個錢包轉移加密貨幣來“清洗”加密貨幣。事實上,有一些去中心化的協議可以為你做到這一點,例如tornado.cash可以“清洗”以太坊。通過多個錢包匯款,減少了與原錢包地址的聯系,這可以大大增加隱秘程度。

拋開一些加密貨幣為區塊鏈帶來的豐富創新,僅考慮黑客相關的問題,比特幣、以太坊等加密貨幣仍然是“黑客的貨幣”。沒有監管機構,加密貨幣市場可以不受監管地繼續運行下去,同時還會繼續提供給黑客“逃生之車”,因為沒有其他技術可以幫助黑客“完美犯罪”。

FBI如何截獲私鑰并追回勒索損失?

雖然比特幣交易是匿名的,但可以通過區塊鏈的記錄來跟蹤資金,以了解這些交易的實際情況以及它們的去向。下面我們將帶大家還原今年夏天發生的針對美國最大的管道運營商?ColonialPipeline的勒索攻擊案件。

?ColonialPipeline在今年早些時候遭到勒索軟件的攻擊。最終,該公司支付了440萬美元的比特幣來恢復他們的系統和數據。由于這是一次非常大規模的襲擊,聯邦調查局也介入其中,并最終將黑客的錢包地址“扣押”了。

6月初,支付給黑客的數百萬美元被FBI追回并歸還給ColonialPipeline。就該案件結果的本身而言,這是一項巨大的成就,也為網絡安全的奮斗邁出了一大步,事后FBI公開了一個關于追蹤這筆比特幣資金流向的報告。

雖然報告中關于案件的加密貨幣錢包地址被隱藏了,但因為它們遵循區塊鏈可識別的特征,我們可以輕松的在區塊鏈記錄中找到。

確定完整的錢包地址后,我們可以在區塊鏈上找到這個錢包,并查看傳輸的內容和時間。

請注意,截圖中地址的比特幣數量以及錢包地址的后半部分與FBI的報告一致。而比特幣的價格會波動,所以截圖中顯示的價值將與今天有所不同。

追查資金流向

檢查FBI報告中描述的步驟28-33,我們可以跟蹤到大約五個不同的錢包地址,這些地址是這筆比特幣的去向。

距離黑客原始的錢包地址只有五次轉移,看起來這些黑客似乎沒有使用“混合器”。他們只是……轉移了錢......而已。

最終產生的交易將63個比特幣發送到了FBI扣押的錢包地址。然而,63BTC與75比特幣的勒索支付數量不一致,這是什么原因?

其他的比特幣呢?

需要注意的是,無論當前的比特幣/美元的兌換率如何,63BTC≠75BTC。我們只能推測,最初的一些資金可能是給了黑客附屬的公司或合作伙伴的,因為眾所周知,DarkSide確實在與其他人合作。也許這些資金發送到的錢包地址不是FBI能夠控制且無法恢復的地址。

然而,值得慶幸的是,考慮到比特幣的價格波動和被“扣押”錢包中的可用資金,在支付給黑客的最初440萬美元中,有230萬美元得以追回。

聯邦調查局是如何獲取到錢包的訪問權限?

不幸的是,我們也對此感到疑惑。不管是什么原因什么方式,最終FBI已經發現了這個錢包地址所對應的私鑰,但是獲取的方式尚未公開披露。當然,黑客可能有一些錯誤,或者其他泄密事件,甚至是FBI進行的一些主動入侵……但這仍然是個謎。

加密貨幣的采用在黑客中究竟有多普及?

在“地下黑市”中,有許多罪犯僅使用加密貨幣來買賣惡意軟件或黑客服務。

大多數情況下,這些服務或商品會顯示一個加密貨幣二維碼,可以使買家輕松地進行付款。如果買家無法掃描二維碼,則網頁會顯示出賣家的加密貨幣錢包地址,買家可以在錢包中自行轉賬。

這在整個惡意軟件市場和黑客論壇中都很普遍,而這只是用加密貨幣購買一些的工具和框架。

加密黑客的“新寵”—剪貼板劫持

最讓我們細思極恐的是黑客的小型攻擊形式——更改用戶復制和粘貼的錢包地址。黑客可以鎖定計算機的剪貼板并在受害者即將匯款時修改錢包地址。通過將惡意軟件注入到用戶的計算機中,可以執行簡單的切換,將轉賬時收件人的錢包地址替換為黑客自己的錢包地址,當加密貨幣匯款入黑客的地址后,因為區塊鏈的特性,受害者根本無法取回。

網絡安全公司ThreatPost?最近截獲到了一個隱藏在常見自動運行文件中的遠程控制木馬,這個文件被可疑地命名為“AdobeColorCR_ExtraSettings_1_0-mul.zip”。

經過對該文件外殼的”抽絲剝繭“,最終技術人員得到了該惡意文件的核心代碼,并發現了明確的遠程訪問木馬(RAT)功能——與傳統的木馬一樣。

這個惡意文件最有趣的地方來了,技術人員發現了名為“funcCret”和“sendClib”的特殊函數。這也就是前文提到的”剪貼板攻擊“。funcCret”的功能包括加密貨幣錢包地址,并將自動檢查受害者計算機的剪貼板數據,有沒有存在任何的錢包地址。如果在剪貼板中找到了錢包地址,“sendClib”函數會將黑客的惡意錢包地址替換剪貼板內容。而黑客的惡意錢包地址如下圖所示:

我們可以先假設圖片圈出的代碼中的“bch”是指比特幣現金,“etho”是指以太坊,但“Mizu”是什么呢?

通過將“Mizu”地址在比特幣區塊鏈瀏覽器中搜索,技術人員發現,匯入這個地址中的比特幣有非常多,以至于該錢包地址的比特幣總價值超過了200萬美元。

使用這種“剪貼板劫持”技術的黑客目前已獲利超過200萬美元。

目前該惡意軟件和攻擊中使用的惡意錢包地址已被ThreatPost公司報告給此比特幣濫用數據庫。

我們需要注意

無論能否通過公共區塊鏈追蹤資金,事實仍然是黑客熱衷于在惡意軟件中使用加密貨幣,以合法的現實世界資產來牟利。

雖然我們已經看到勒索軟件猖獗,信息和數據在暗網上拍賣,遠程挖礦木馬偷偷使用我們的計算機資源用來挖掘加密貨幣,但這種剪貼板劫持技術也同樣值得我們注意。如果我們不去認真查看Windows文件系統中的角落,不去檢查那些可以自動運行的程序或應用,下一個受到傷害的可能就是我們。

Tags:加密貨幣比特幣區塊鏈LON加密貨幣-新浪財經比特幣行情圖表怎么看區塊鏈技術適合女生嗎Colony Network Token

比特幣價格今日行情
DeFi 收益耕作指南:收益耕作的運作方式、利弊及未來_EFI

撰文:WilliamPeaster本文編譯自DeFiPulse收益耕作是人們通過向DeFi流動性池或抵押池提供流動性,即加密貨幣存款,從而獲得被動收入的一種方式.

1900/1/1 0:00:00
DeFi11 首發頂峰 AscendEX,助力 GameFi 生態爆發式增長_EFI

由夢幻體育、NFT游戲以及體育預測等核心組件組成的DeFi11協議是一個去中心化的游戲生態系統.

1900/1/1 0:00:00
聯邦學習框架淺析_ING

?▲?聯邦學習問題回顧前文提及,于2016年,Google提出了用于訓練輸入法模型的新型方式,稱為「聯邦學習」.

1900/1/1 0:00:00
幣安移除部分交易對的公告 - 2021-09-18_BNB

親愛的用戶: 為了給用戶帶來較好的交易深度與使用體驗,幣安將于2021年09月18日20:00移除以下交易對:BAND/BNB、BAT/BNB、BCH/TUSD、BIFI/BNB、BLZ/BNB.

1900/1/1 0:00:00
【Deribit期權市場播報】0919——本周期權總結_以太坊

播報數據由Greeks.liveDataLab格致數據實驗室和Deribit官網提供。主流幣本周前半段拉升均超過10%,后半段進入橫盤。整體價格走勢雖上升,但是IV反而是持續大幅下降.

1900/1/1 0:00:00
Gate.io 即將上線Monsta Infinite (MONI)交易的公告_GAT

Gate.io將于2021年9月17日10:00上線MonstaInfinite(MONI)交易。MonstaInfinite是一個去中心化的游戲世界,任何人都可以通過競技或休閑游戲來賺取代幣.

1900/1/1 0:00:00
ads