揭秘:网络犯罪团伙如何招募内部成员

VSole2023-10-20 10:39:52

网络攻击成功之路上往往少不了组织内部人员的帮助,因为他们已经拥有了经过身份验证的访问权限(可能还是高度敏感数据的访问权限),而且内部人员相当了解自己的组织及其人员、流程和技术。

有时候,攻击者会利用一无所觉的员工,部署社会工程诱骗他们交出访问权限。有时候,内部人员故意勾连外部攻击者,出卖访问权限或数据牟利。内部威胁影响了大量世界知名品牌,最值得一提的是某家医疗保健企业,这家企业的一名员工从客户关系管理(CRM)系统中盗走50多万客户的数据放到暗网上售卖。与此类似,2021年,管理机构指控某大型电信公司的一名员工为恶意团伙提供SIM交换,每张卡牟取500美元。

内部人员也会出于意识形态原因主动共享敏感数据和专有数据。最近,两名特斯拉员工向一家德国报纸泄露了自动驾驶功能的相关数据。共享出去的数据还包含超过7.5万名特斯拉客户的个人信息。

考虑到其天然匿名的属性,深网和暗网简直就是找寻恶意内部人员的绝佳场所。调查结果也充分说明了问题。Cybersixgill的调查报告详细描述了组织如何保护自身免遭各种内部威胁侵害。

01

招募内部人员

类似于外部攻击者惯用的针对性攻击,利用内部人员的攻击往往也是细水长流型,内部人员通常采取多种措施隐藏自己的活动,保持低调行事,不被发现。因为影响力大且执行成本相对较低,内部人员对攻击者极具吸引力。他们能够影响各个行业各种规模的组织,因为内部人员本来就是我们天然信任的人。合同工、IT管理员、个人贡献者、律师、学者和高管,无论他们是第三方承包商、现任员工还是前任员工,都有可能充当恶意内部人员的角色。

02

犯罪团伙倾向于两类常见群体

• 第一种在访问或管理系统方面具有很多权限,因而对攻击者极具吸引力。

• 第二种则是有动机的。比如说,呼叫中心员工或零售职员就会因为薪水较低而成为攻击者的招募对象。提供客户记录就能换取1000或2000美元额外收入对他们而言非常有吸引力,尤其是在经济形势艰难的时候。

我们很难预测人的行为。抱着成为内鬼的意图进入公司的情况极其罕见。员工可能会因为文化改变或个人环境的改变导致生活重心转换而被迫为攻击者服务。虽然也有人是贪婪、愤怒或意识形态驱使的,但这并非常态。

攻击者在招募内部人员时会使用各种战术。比如说,他们会使用敲诈和胁迫手段从员工那里勒索自己需要的信息,但调查结果表明,暗网上的大多数内部人员都是通过经济奖励招募的。

大多数情况下,攻击者希望尽量降低可见性并尽快实现远程访问。这样可以更容易招募到内部人员并降低被抓到的风险。

03

被盯上的重点行业

调查人员去年在地下论坛和Telegram上找到了数百个招募帖子,网络犯罪分子在多个行业招募恶意内部人员,目的也是各种各样。亚马逊、Meta、沃尔玛、摩根大通、PayPal、AT&T和Verizon等全球知名大型公司都在网络犯罪分子的狩猎范围内。

尽管不是所有帖子都说明了希望内部人士起到什么作用,但描述了的大致可以分为以下几类(按常见程度排列):

信息安全暗网
本作品采用《CC 协议》,转载必须注明作者和本文链接
十大监控工具
2023-02-24 13:56:32
ThreatCover为安全分析师提供了深入研究威胁情报源的工具,为事件响应团队提供优化的数据质量和上下文信息。事实上,对MISP集成的支持经常被厂商作为解决方案的一个卖点。此类情报数据结合机器学习提供的上下文支持,可加速警报的优先级分类。OpenCTIOpenCTI是另一个用于收集、管理并与威胁情报数据交互的开源工具。OpenCTI的功能包括针对信息安全团队的基于角色的访问控制、基于标准的数据模型以及指示发现来源的属性数据。
也是犯罪集团的行动、战术和意图的情报来源。监控泄露数据的工具可用于这些目的。如果有必要,Brandefense还可以协助打击威胁行为者,使组织的安全态势领先于攻击,而不是被动地等待响应攻击。通过监控这些存在信任关系的企业,组织可以进一步保护供应链,并防止可能绕过现有安全控制的跨域攻击。AutoFocus将深入的上下文和洞察力带到最前沿,使安全分析师能够对事件进行分类并确定响应工作的优先级。
L3Harris对NSO的收购意味着五眼联盟对这些间谍技术的接管。
当前,络空间已经成为继陆、海、空、天之后的第五大主权领域空间,也是国际战略在络社会领域的演进,我国的络安全正面临着严峻挑战。“没有络安全就沒有国家安全”,按照国家络安全法律、战略和等级保护制度要求,推广安全可信产品和服务,筑牢络安全底线是历史的使命。新型基础设施以数据和络为核心,其发展前提是用主动免疫的可信计算筑牢安全防线。
解释投资回报率和络安全投资由于络安全带来了新的和持续的挑战,投入再多资金也不可能消除风险,向董事会成员解释这一点很重要。投资回报率的主题对于络安全来说可能有些复杂,因为品牌声誉价值、数据/个人信息安全的妥协以及潜在的法律成本等重要的因素更难量化。
据外媒站透露,络安全公司 Resecurity发现从泰国医学科学部泄漏的患者个人身份信息,其中包含部分 COVID-19患者的数据信息。Resecurity 公司主要为大型企业提供络安全保护服务,该公司发现泄露泰国患者 PII后,立即与泰国 CERT共享这一事件。
7月24日爆出的Clubhouse漏洞和Facebook用户资料的数据被用来编制成一个38亿条的巨量数据库,售价10万美元,不仅如此,如果买家资金紧张,卖家还愿意分割它。CyberNews研究团队发现了一个9月4日的黑客论坛帖子,该帖子提供了这些数据。发帖人称,这些记录包括姓名、电话号码、Clubhouse排名和Facebook个人资料链接。
VSole
网络安全专家