黑色产业链的角色分工

VSole2022-04-30 20:56:57

我们正处在这样一个时刻:包括勒索软件团伙在内的网络犯罪分子,已经建立起组织化的机构,进行非法的业务活动,而不是一个人单打独斗。

勒索软件团伙、敲诈勒索组织和DDoS攻击者的日益成功绝非偶然。在一个个奇幻的名字背后,是组织化的机构,由不同层次的参与者组成,他们同步工作,瓜分利益,以实现最终目标。

以下是几种典型的网络犯罪角色:

1、入口访问经纪人(IAB)

IAB(Initial access brokers)是指将企业的网络访问权限出售给买家的人,主要通过地下数据交易市场、论坛或是即时通信工具、聊天组来完成交易。然后购买访问权限的人,得以进入受害者的网络,再安装间谍软件、窃取商业秘密,或者安装勒索软件、拖走数据等。IAB本身一般不会去做这些事情。

在以往,网络犯罪对IAB的需求并不很高,大部分是商业竞争对手雇佣从事间谍活动和盗窃的需求。但勒索软件时代导致了对IAB的需求“指数级增长”,成为网络犯罪产业链的“入口”角色。

2、一切即服务(XaaS)

在网络犯罪的语境下,一切即服务(XaaS)通常是指勒索软件即服务(RaaS)或恶意软件即服务(MaaS),甚至是犯罪即服务(CaaS),这些平台构成了网络犯罪的新商业模式。与软件即服务(SaaS)的提供模式非常类似,这些aaS是一种专门为具体实施攻击的网络犯罪分子,提供勒索软件工具、网络钓鱼工具的平台,使用这些工具即可实施网络犯罪,而不用掌握高深的技术。当然,这是收费的。

作为这种服务提供商,无论他的客户攻击是否成功,都会获得一定的收益。不仅如此,在这种XaaS的模式下,意味着可能在法律上还是安全的。他们只负责提供工具,拿工具干什么用是客户的事情。

在勒索软件时代之前,网络罪犯一般都会是技术熟练的黑客,独自进行寻找目标、入侵网络、窃取数据、自行交易。但XaaS模式则降低了黑客攻击并获益的技术门槛,包括IAB、RaaS、MaaS等服务,网络罪犯只需精通一个领域,甚至无需精通任何领域,就能够实施网络攻击。因此,勒索软件事件才得以愈演愈烈。

3、勒索软件附属

勒索软件附属可以被视为勒索软件组织雇来执行操作任务的综合“承包商”,从IAB购买网络的初始访问权,到获取可能有助于攻击的凭证、数据等,再到发起攻击。

在执行成功的攻击和勒索后,勒索软件附属从受害者支付的勒索金额中提取佣金。为了加快攻击速度,勒索软件附属可能会租用RaaS平台,用“租用的勒索软件”加密文件,或是使用任何现有的工具、服务和漏洞,以实现攻击并获利的目的。正是因为这些XaaS的出现,降低了攻击的技术门槛,无需自行开发工具,只需专注于攻击活动的组织运营。

4、恶意软件开发者

恶意软件最为核心的组成是针对零日漏洞或已知漏洞的EXP(漏洞利用),可攻击存在相应漏洞的各种网络设备、应用程序,甚至是嵌入应用程序中的某个组件,如Log4j。

在早期,恶意软件和漏洞利用的开发者各种各样,从最普通的“脚本小子”到黑客高手,但随着黑色产业的形成,网络犯罪分子的分工合作,许多复杂的恶意软件开发团队已经成为“正规部队”,甚至有着软件开发生命周期和编程文档,与合法的软件开发流程一样。

去年发生的一起勒索软件团伙(Conti)的泄密事件,对其不满的合作者(勒索软件附属)泄露了该团伙的数据,包括渗透测试工具、手册、培训材料,以及提供给该附属的文件。另外一起类似的事件中,一名自称Babuk勒索软件管理员的人,则放出了该组织的Visual Studio项目文档和源代码。从这些文档和代码可以看出,Babuk的开发流程与合法软件公司无异,遵循同样的规范和结构。

另一方面,加密货币的流行,令其交易平台成为网络攻击的重灾区。精通密码学并对区块链协议有深入了解的恶意软件开发者,利用这些平台中的零日漏洞或未修补的漏洞,盗取巨大价值的加密货币。

今年2月,Wormhole价值3.26亿美元的加密货币被盗,源于GitHub平台上公开的一个未修补漏洞。去年Poly Network遭受了“史上最大的DeFi黑客攻击”,一名白帽黑客通过平台的漏洞转移了价值6.11亿美元的加密货币,但事后几乎全部退回。

5、APT组织

APT(高级持续威胁)之前大多是指有着国家资源支持的网络犯罪集团采取的攻击策略,目标是进行破坏、间谍活动,或者攫取经济利益。但现在,APT所使用的战术也被一些非国家支持的网络攻击者采用。

史上最著名的APT攻击事件是震网(Stuxnet)事件,该事件利用多个Windows零日漏洞感染计算机并进行传播,最终对核电站的离心机造成损坏。这种“极其复杂的电脑蠕虫”据传是美国和以色列情报机构合作开发的。

另一起针对工业控制系统的例子是TRITON。该恶意软件于2017年入侵了沙特的一家石化厂,并试图引发爆炸。幸运的是,TRITON代码中自身存在的一个漏洞触发了关键系统的拦截,攻击未能得逞。

APT最主流的手法是通过鱼叉式网络钓鱼进入网络,悄悄传播有效负载,拖走数据,并植入持久后门,对受害者进行秘密监视。

与之前相比,现在的APT更加隐蔽、更具战略性。如将后门植入上游软件或源代码,或入侵第三方供应商。SolarWinds就是一起典型的供应链攻击事件。

6、数据或信息掮客

“数据经纪人”或“信息经纪人”(IB)即可以指合法的服务商也可以是非法的攻击者。

前者从公共来源获取数据,如法庭记录、社交媒体档案、联系方式、企业注册记录,并进行数据聚合。然后,这些信息可以合法地与营销人员、研究人员和企业共享,并收取一定费用。后者则是非法的数据经济人。例如,在暗网和数据泄露市场上出售黑客盗取的资料或机密数据。这些数据包括但不限于账户凭证、信用卡信息、购物历史、企业通讯录,以及个人信息等。

结语

从开发者到XaaS,再到IAB、IB,这些分工都是黑产链各个环节的货币化,各自出售攻击链的一部分或向更广泛的买家出售相同的恶意软件(配置不同)来成倍地增加利润。通过这种模式,能够赚更多的钱,同时做更少的工作。

黑色产业链俨然已经是一个“自然竞争的商业环境”,形成了竞争群体和一个真正的市场。这些市场随之带来的,则是网络攻击门槛的降低,攻击者无需精通各个方面的技术,就能够有效开展网络犯罪活动。

网络攻击网络犯罪
本作品采用《CC 协议》,转载必须注明作者和本文链接
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。但就目前而言,美国最可能的做法是缓慢而谨慎地应对与俄罗斯的任何网络冲突,同时希望俄罗斯人也这样做。 在俄罗斯 军事打击 乌克兰期间,对这
RiskIQ公司的一项研究估计,网络犯罪每分钟给企业造成179万美元的损失。为避免检测,rootkit通常会禁用安全软件。最近,肉类零售商JBS Foods公司于2021年遭到网络攻击,导致美国各地的肉类供应短缺。
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。
 您多久不假思索地扫描一下二维码?如果这个快速的决定可能会让您面临数字环境中日益增长的威胁怎么办?二维码扫描已经越来越受欢迎,在我们的数字时代变得至关重要。它们最初是为工业跟踪而设计的,其易用性使其成为信息共享的首选工具。智能手机时代已经转向数字支付,二维码在促进交易和快速访问数据方面已经变得很常见。二维码主要有两种类型:动态二维码,可以进行定期更新修改,但容易受到网络攻击;静态二维码,
天才黑客George突然从Twitter辞职的消息在圈内引起广泛讨论。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?杂志社联合中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。 事件概览:
网络安全资讯
2022-12-26 10:33:45
非法收集儿童信息,腾讯参股公司被罚5.2亿美元美国联邦贸易委员会和游戏公司Epic Games近期表示,Epic Games将支付5.2亿美元,以了结FTC对其非法收集儿童个人信息并诱骗人们购物的指控。FTC在游戏行业监管方面正在加大力度。上周,FTC宣布对微软以690亿美元收购动视暴雪提出诉讼。此次FTC和Epic Games达成的协议主要是两部分,一是儿童隐私保护;二是欺诈点击付费。
网络的开放性必然带来风险性。网络黑客攻击是当今网络时代的毒瘤,是全球性的问题。各国都是网络攻击的受害者,中国也不例外。根据中国国家互联网应急中心报告,2020年共有位于境外的约 5.2 万个计算机恶意程序控制服务器控制了中国境内约 531 万台主机;今年2月,中国境内多达83万个IP地址受到不明的网络攻击,七成以上来自境外,对中国国家安全、经济社会发展和人民正常生产生活造成了严重危害。
网络攻击网络犯罪数量以及复杂度不断增长的当下,获取相关威胁的攻击情报,提前做好面对攻击的防御措施,能够增强信息系统在面对特定攻击情况下的防御能力,降低系统遭受攻击时所受到的损失。在其中,威胁情报共享平台是用户获取威胁情报的一个重要途径。当前,在技术层面、动机层面以及启示层面上对威胁情报共享平台已经有了充分的研究,但是,从用户体验的视角来看,研究还有所不足。为了弥补这一研究上的差距,这篇论文从威
该调查在美国、英国和德国进行。对行业安全认证的不信任是调查发现的另一个关键问题。Sampson认为,网络安全认证与安全意识培训的内容开发、个人学习和能力评估之间的时间间隔与快速发展的威胁形势不匹配,导致个人在面对真实的网络威胁时的实战表现总是低于预期。
VSole
网络安全专家