取证技术最新进展:PC端Telegram免密取证

VSole2022-07-06 17:18:37


在互联网时代,网络犯罪已经呈现出集团化、跨国作案的趋势。特别是有些网络犯罪团伙经常利用一些即时加密软件实施犯罪,这导致在办案过程出现取证难等问题。

在众多加密即时通信工具中以Telegram最为出名。 Telegram(也称电报、纸飞机)是全球领先的加密即时通信工具。 Telegram在2013年由杜罗夫兄弟(尼古拉·杜罗夫与帕维尔·杜罗夫)正式发布。杜罗夫兄弟是俄罗斯最大的社交网络服务VKontakte的创始者。Telegram 社交软件是目前所有外网社交软件中,对聊天内容采用了端对端加密技术,因为这点让 telegram使用率达到了过亿的超高数据。

但是在Telegram过于宽松的审核模式下用户可以轻松的利用此软件进行网络犯罪活动。2018年8月,Telegram修改隐私政策,如果执法调查单位能够证明特定用户的身份为恐怖分子,将配合法院要求提供该用户的IP、电话号码等资料,不过有关人士仍然担忧其安全性不足。

Telegram为何取证难

实际办案中,新型涉网犯罪分子利用计算机能更方便、更快速地实施批量、大规模的犯罪。官方宣称,当两名用户进行通信时,第三方包含管理人员皆无法访问用户的通信内容。

当用户在进行秘密聊天时,消息包含多媒体皆可以被指定为自毁消息,当消息被用户阅读之后,消息在指定的时间内会自动销毁。一旦消息过期,消息会消失在用户的设备上。

以往对于计算机Telegram的取证主要通过手机扫码、手机验证码解析的方式获取数据,在遇到无法取得手机或登录密码的情况下,计算机Telegram取证也将陷入瓶颈。

Telegram取证新进展

一家计算机取证技术公司声称,他们开发了一款能够提取关键信息的软件,无需登录telegram账户。

在满足一定条件时,仅获取到固定镜像数据也可免密登录解析Telegram数据,无需手机和密码。这一技术突破大幅提升线索获取效率,是有效打击新型网络违法犯罪的重大进展。

某网友针对此事给出了自己的看法。


软件电报
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期,安全研究人员发布了有关一系列MacOS恶意软件从多个应用程序中窃取登录信息的方法的详细信息,使其幕后操控者能够窃取账户,密码等敏感信息。
最新研究发现,即使未安装或使用该应用程序,威胁参与者也可以使用它通过电子邮件活动传播恶意软件并接管受害者的机器。一项新的研究发现,黑客通过将其代码嵌入称为ToxicEye的远程访问木马中来利用流行的Telegram消息传递应用程序。感染了ToxicEye恶意软件的受害者计算机是由黑客操作的电报消息帐户控制的。据Check Point Software Technologies的研究人员称,ToxicEye恶意软件可以接管文件系统,安装勒索软件并从受害者的PC泄漏数据。
自称“ BlackShadow”的网络犯罪组织在推特上说,他们入侵了以色列Shirbit保险公司,并在攻击期间窃取了文件。从那时起,威胁行为者就一直在他们为此目的创建的一个电报频道上泄露受害者的文件和图像。
Ubiquiti在2021年1月披露了 夏普数据被盗后的一起安全事件。Ubiquiti 拒绝付款,而是更改了所有员工凭证,发现并禁用了其系统的第二个后门,并于1月11日发布了安全漏洞通知。Ubiquiti 的股价下跌了近20%,导致市值损失超过40 亿美元。4月1日,该公司证实。据悉,Firebrick Ostrich是一个以接近工业规模执行 BEC的攻击团伙。
研究人员注意到,ToxicEye RAT配置文件包含一个Telegram机器人,该机器人被编译为可执行文件。任何被此恶意有效载荷感染的受害者都可以通过Telegram僵尸程序进行攻击,该僵尸程序通过Telegram将用户的设备连接回攻击者的C&C。该恶意软件使攻击者能够传输和删除文件,杀死PC进程并接管任务管理器。该恶意软件还可以部署键盘记录器,劫持麦克风,摄像头和剪贴板中的内容。
与上个月的勒索软件统计数据相比,5 月份的激增表明报告的攻击数量增加了56%。8BASE泄漏现场 该报告发现,第二个勒索软件组织 Akira 也于今年 5 月在黑客领域掀起了轩然大波,但其在线影响力似乎比其他组织更为有限。尽管臭名昭著的 Lockbit 团伙仍被认为是目前最活跃的威胁行为者。
据透露,在俄罗斯,日本,中国和印度,运营商扫描了具有面向互联网的RDP且凭据薄弱的主机的IP范围。有趣的是,威胁参与者可能没有明确的计划来处理受感染的网络。网络侦察活动完成后,对手使用收集的信息使用RDP协议在网络上横向移动。该公司还专门从事备受瞩目的网络调查和IP保护服务。IB集团的威胁情报系统已被Gartner,Forrester和IDC评为同类最佳的系统之一,而其威胁检测系统则被公认为网络检测和响应的领导者之一。
日本电报电话公司(NTT)帮助国际奥委会逃过一劫,幸运地躲开了东京奥运会网络安全“问题”。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
VSole
网络安全专家