警惕:“俄勒索团队和中国黑客合作”的圈套

VSole2021-11-19 12:33:12

昨天西方科技媒体曝光俄语网络犯罪论坛上正在酝酿一些不寻常的活动,传俄黑客似乎正在与中国黑客联系以寻求合作。报道称这些招募中国黑客的尝试主要出现在RAMP黑客论坛上,该论坛鼓励说普通话的黑客参与对话、分享技巧和合作攻击。

根据Flashpoint的一份新报告,该论坛高级用户和RAMP论坛管理员现在正在积极尝试用机器翻译的中文与新的论坛成员进行交流。报道称该论坛至少有30名新用户注册似乎来自中国,说这可能是值得注意的开始。

研究人员就此认为,最可能的原因是俄勒索软件团伙寻求与中国行为者建立联盟,以对美国目标发起网络攻击、交易漏洞,甚至为其勒索软件即服务 (RaaS) 运营招募新人才。

据称一名威胁分析师本月早些时候透露,该计划是由RAMP管理员Kajit发起,他声称最近在中国呆了一段时间并且会说中文。在RAMP的先前论坛中,他曾暗示他将邀请“中国黑客”参加论坛,现在似乎正在举行。

然而,试图与“中国黑客”合作者的俄黑客不仅限于RAMP黑客论坛,Flashpoint声称自己在XSS黑客论坛上也看到了类似的合作。“在下面的屏幕截图中,XSS用户‘hoffman’向两名自称是中国人的论坛成员打招呼,” Flashpoint的新研究解释说 。“黑客问他们是否可以提供有关勒索软件和购买各种系统漏洞的信息。语言似乎是机器翻译的中文。”

根据与RAMP管理员相关的先前历史,Flashpoint强调这始终有可能只是一个烟幕弹,其实并没有真正的中国用户加入RAMP。

上个月,也就是四周前,我们发布了:

一勒索组织呼吁所有勒索组织联合“搞砸美国”

其中涉及Groove勒索发布的一张图:

翻译成英文

博文除了呼吁联合“搞砸美国”外,还警告不要针对中国公司发动勒索软件攻击,因为如果俄罗斯对在其国内开展的网络犯罪采取更强硬的立场,这些团伙将需要避风港。

部分翻译后的信息,可以在下面阅读:

“在美国政府试图对抗我们的困难和困难时期,我呼吁所有合作伙伴停止竞争,团结起来,开始搞砸美国公共部门,向这个老头子展示谁是互联网上的老大(......)我敦促不要攻击中国公司,因为如果我们的祖国突然对我们强硬,我们必须依赖我们的好邻居——中国,我们该何去何从!balabala...” - Groove 勒索软件

在国外主流科技媒体报道了这篇文章后,Groove黑客声称该操作从一开始就是假的,并且是为了拖钓和操纵媒体和安全研究人员而创建的(俗称:媒体黑客攻击)。

来自McAfee和Intel 471的安全研究人员认为 ,这很可能只是威胁行为者试图掩盖其尝试的勒索软件即服务未按计划运行的事实。

与Groove相关的基础设施是否托管了至少与美国警察局和NBA棒球队相关的数据,因此受害者是真实的。随着勒索软件参与者的压力越来越大,他们可以使用更复杂的借口,但最终证据仍然存在。- 约翰福克 (@John_Fokker) 2021年11月4日

因此,外媒称RAMP管理员的先前行动让人以怀疑的态度对待他们所说的任何事情。

然而,Conti勒索软件操作最近发布到RAMP论坛,以招募附属机构并购买网络的初始访问权限。在与外媒共享的屏幕截图中,该团伙表示他们通常只与讲俄语的黑客合作,但出于对RAMP管理员的尊重,他们将讲中文的威胁行为者作为例外。

“这个广告是俄文的,因为我们只与俄语人士合作。但是,出于对管理员的尊重,我们将为讲中文的用户破例,甚至将这条消息翻译成中文(您甚至可以用普通话和粤语!)”- Conti勒索团队。

也因此,西方媒体就认为RAMP论坛似乎确实在积极邀请讲中文的黑客参与对话和攻击。

转移注意力 Or 引战

现在RAMP重新上线,人数似乎正在增长,尽管它在推出后不久就被DDOS攻击。RAMP是去年夏天由原始Babuk勒索软件团伙的一名核心成员建立的,旨在作为一个新的地方来泄露从网络攻击中窃取的宝贵数据并招募勒索软件附属机构。

9月份,RAMP管理员发布了498908个Fortinet VPN凭据以访问全球各种公司网络上的12856台设备,这是此类泄漏的一个明显案例 。虽然其中许多凭据都是旧的,但安全研究人员表示,许多凭据仍然有效,这可以让RAMP论坛在黑客领域建立声望。Flashpoint报告说RAMP已经进行了第三次迭代,使用新的暗网域并要求所有以前的用户重新注册。

可以看出来,目前全球勒索界的黑客们,日子很不好过,生存环境日益紧逼,再看此次事件的正主:RAMP黑客论坛相关人员,打嘴炮放言呼吁全球勒索联合“搞砸美国”,同时在公告里提及咱国,事发后,又称这只是一次媒体黑客攻击,单纯是逗媒体玩。

那如果他们的真正的用意是:用公告吸引眼球,在论坛上实施造成与中国黑客结识并合作的假象转移安全研究和联合执法人员的注意力呢,最后不排除后续勒索事件还来栽赃咱呢?

我国是网络安全的坚定维护者,历来坚决反对并依法打击一切形式的网络攻击和网络犯罪。所以请警惕并自律,千万别利欲熏心当了工具人,一失足成千古恨。我们在此叮嘱并忠告国内的安全人士不要参与以上任何相关活动。以免最后损坏国之形象,造成不必要及自己无法承受的后果。

参考:

https://www.flashpoint-intel.com/blog/ramp-ransomware-chinese-threat-actors

网络安全中国黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
据称,已确认的受害者是中国、越南、伊朗和俄罗斯的私人,与任何组织或行业都没有明显联系。CosmicStrand是一个只有96.84KB的文件,也是继2022年1月的MoonBounce之后,今年发现的第二个UEFI rootkit菌株,该菌株是作为与中国有联系的高级持续威胁组织Winnti有针对性的间谍活动的一部分部署的。
美国时间1月18日,路透社报道了拜登政府已经开始就阿里巴巴的云服务业务的国家安全问题开始审查。公号君第一时间翻译报道全文。本翻译仅出于研究学习的用途,谢绝商业转载。 独家——美国正在审查阿里巴巴云计算部门的国家安全风险:消息来源
10月23日,看雪第五届安全开发者峰会于上海举办,欢迎各位莅临现场!
美国及其盟国,包括欧盟、英国、加拿大、新西兰和北约,正式将今年广泛的 Microsoft Exchange黑客活动归咎于中国
网络的开放性必然带来风险性。网络黑客攻击是当今网络时代的毒瘤,是全球性的问题。各国都是网络攻击的受害者,中国也不例外。根据中国国家互联网应急中心报告,2020年共有位于境外的约 5.2 万个计算机恶意程序控制服务器控制了中国境内约 531 万台主机;今年2月,中国境内多达83万个IP地址受到不明的网络攻击,七成以上来自境外,对中国国家安全、经济社会发展和人民正常生产生活造成了严重危害。
自 2022 年 1 月以来,阿富汗和欧洲的十几家军工企业和事业单位遭受了针对同时利用六个不同后门窃取机密数据的定向攻击浪潮。
1994年前后,国内出现最早一批黑客,其中以龚蔚、天山等顶级黑客为代表。
微软官方安全博客称,被称为 Volt Typhoon 的中国黑客组织正在攻击美国的基础设施。微软最近更改了黑客组织的命名方式,来自中国黑客组织都冠了 Typhoon 的姓。Volt Typhoon 入侵了关岛的电信基础设施,利用了流行网络安全软件 FortiGuard 中的一个漏洞,在获得了企业系统的访问权之后,它会尝试窃取用户登陆凭证渗透其它系统。微软称,攻击者的主要目的是收集情报,而不是搞破坏。微软称,包括电信、运输和海运业在内的关键基础设施都受到影响。
昨天西方科技媒体曝光俄语网络犯罪论坛上正在酝酿一些不寻常的活动,传俄黑客似乎正在与中国黑客联系以寻求合作。报道称这些招募中国黑客的尝试主要出现在RAMP黑客论坛上,该论坛鼓励说普通话的黑客参与对话、分享技巧和合作攻击。
“马云一个亿聘请被拒绝”“中国最年轻黑客教父”,这一个个响亮的称号被放在了一名无业的青年男子郭某身上。他通过网上虚拟自己的身份信息,录制黑客视频,吸引粉丝充值牟利。昨天,记者独家从北京市公安局网络安全保卫总队(以下简称网安总队)通报,在公安部“净网2018”专项行动中,成功打掉“东方联盟”黑客网站,并将在网上自吹自擂的“黑客教父”郭某抓获。目前,郭某因涉嫌非法利用信息网络罪被海淀分局刑事拘留。
VSole
网络安全专家