7*24快訊黑客正在使...

黑客正在使用區塊鏈製作防彈殭屍網絡

在計算機和網絡犯罪研討會期間,一名男子站在一張展示所謂“殭屍網絡”活動的圖片前。

在計算機和網絡犯罪研討會期間,一名男子站在一張展示所謂“殭屍網絡”活動的圖片前。
照片鮑里斯·羅斯勒/DPA/法新社 (蓋蒂圖片社)

上週,谷歌 宣布 它部分中斷了一個龐大的殭屍網絡——一個由超過100 萬台受惡意軟件感染的Windows 計算機組成的龐大網絡。在網絡安全領域,這本身就是新聞,但這個特定的網絡正在使用令人震驚的 區塊鏈集成使其難以被擊敗。

殭屍網絡 基本上是“殭屍”設備大軍——被惡意軟件感染並綁定到惡意網絡的服務器,然後可以使用此類設備進行大規模的犯罪活動。大多數設備遭到入侵並成為殭屍網絡一部分的人都不知道它發生了,他們的計算機基本上充當了網絡犯罪的不知情幫兇。

在這個特殊案例中,殭屍網絡背後的犯罪組織被認為是一個名為“Glupteba”的惡意軟件家族。上週,谷歌的威脅分析小組(TAG) 發布的上下文 在Glupteba 殭屍網絡上,表明該網絡被用於挖掘加密貨幣,也稱為“加密劫持。 ” 成群結隊和成群結隊的受感染設備被劫持的CPU 能力基本上是犯罪分子的免費火箭燃料,他們可以用它來支持他們的 高耗能企業.

所以,顯然,破壞這樣的事情是好的。但是,正如 永恆的問題 對於殭屍網絡,真正的問題不一定是如何摧毀受感染網絡的一部分,而是如何阻止它們。在谷歌表示它已經擾亂了Gluteba 的同時,它也不得不承認,受感染的網絡將很快通過基於比特幣區塊鏈的創新彈性機制重組並完全恢復。

這種新的基於加密的機制,長期以來 理論化 但之前不一定在野外見過,這可能為網絡犯罪分子帶來不幸的新領域- 此類可能使他們越來越抵制執法部門的干擾。

一個不斷發展的問題

任何想要操作殭屍網絡的網絡犯罪分子的主要問題是如何保持對他們的殭屍部落的控制。

殭屍網絡通常被設置 由一個集中的一方控制,通常被稱為“botmaster”或“botherder”。牧民使用所謂的 命令和控制(C2) 服務器——一台向所有受感染機器發送指令的機器,有效地充當 犯罪分子控制殭屍的主要總機。通過C2s,牧民可以指揮大規模 惡意活動,例如數據盜竊、惡意軟件攻擊、 或者,在Glupteba 的情況下,加密劫持。

但是,為了管理它的牛群,botmaster 需要一個渠道來與它們保持聯繫並發出命令——這就是事情變得棘手的地方。許多殭屍網絡C2 基礎設施利用基本的 網絡協議,如HTTP,這意味著它們必須連接到特定的網絡域才能與它們的牛群保持聯繫。該域充當C2 的互聯網門戶,因此是受感染設備的擴展網絡。

然而,因為關閉網站並不難,這意味著C2s(以及殭屍網絡本身)很容易被破壞。執法部門可以僅通過使與C2 相關聯的域失去能力來打擊它們——或者通過獲取其DNS 提供商, 像Cloudflare,關閉訪問,或通過查找和占用域本身。

為了解決這個問題,犯罪分子越來越多地尋找創新方法來與他們的機器人群保持聯繫。特別是,犯罪分子試圖使用替代平台(例如社交媒體,或在某些情況下使用Tor)來充當C2 中心。一個 2019年學習 麻省理工學院互聯網政策研究計劃指出,其中一些方法取得了中等成功,但通常不會顯示出很長的壽命:

最近,殭屍網絡嘗試了深奧的C&C 機制,包括社交媒體和雲服務。 Flashback 木馬從Twitter 帳戶檢索指令。 Whitewell Trojan 使用Facebook 作為集合點將機器人重定向到C&C 服務器……結果喜憂參半。網絡管理員很少阻止這些服務,因為它們無處不在,因此C&C 流量更難區分。另一方面,C&C渠道再次集中,推特、谷歌等公司迅速打擊。

經常發生的是警察和罪犯之間的打地鼠遊戲,其中警察 反復取下 域或任何其他正在使用的網絡基礎設施,只是為了讓相同的犯罪分子重組並通過不同的媒介重新啟動和運行殭屍網絡。

然而, Glupteba 似乎已經改變了遊戲規則:根據谷歌和其他調查過該團伙活動的安全分析師的說法,犯罪集團似乎找到了讓自己不受干擾的完美方法。如何?通過利用比特幣的防篡改基礎設施 區塊鏈。

通過區塊鏈防彈

對於網絡犯罪分子來說,如何與他們的殭屍群保持聯繫的問題可以通過創建備份機制來解決。如果主C2 服務器及其關聯域獲得 被警察取下後,受感染設備中的惡意軟件可以設計為在網絡上搜索另一個備份C2 域,然後重新啟動整個受感染網絡。

通常,犯罪分子會將這些備份Web 域硬編碼到惡意軟件本身中。 (硬編碼 是將數據直接嵌入到特定程序的源代碼中的做法。 )通過這種方式,botmaster 可以註冊成群結隊的備份。但是,最終,這種策略的有效性是有限的。在某個時候,殭屍網絡將耗盡新地址,因為只有有限的數量可以編碼到惡意軟件中。

然而,在Glupteba 的案例中,該團伙完全迴避了這個問題:他們沒有將網絡域硬編碼到惡意軟件中,而是將三個比特幣錢包地址硬編碼到其中。通過這些地址,Glupteba 設法通過一個鮮為人知的功能在其機器人群與其C2 基礎設施之間建立了一個可靠的接口,稱為“OP_返回。 ”

OP_Return 是比特幣錢包的一個有爭議的功能 允許將任意文本輸入到交易中。它基本上用作加密等價物 Venmo 的“備忘錄”字段. Glupteba 通過將其用作通信渠道來利用此功能。受感染設備中的惡意軟件經過精心設計,如果殭屍網絡的C2 服務器之一離線,這些設備將掃描公共比特幣區塊鏈以查找與Glupteba 錢包相關的交易。在這些錢包中,通過OP_Return 字段,網絡犯罪分子可以永久輸入新的域地址,其殭屍網絡旨在識別和重定向到新域地址。

鍊式分析是一家區塊鏈分析公司,在幫助Google 的安全團隊調查所有這些方面發揮了關鍵作用。在接受Gizmodo 採訪時,該公司的調查和特別項目高級主管Erin Plante 表示,犯罪分子對區塊鏈的使用給執法帶來了獨特的、可能無法克服的挑戰。

“當殭屍網絡失去與C2 域的通信時——通常是因為有某種執法行動——殭屍網絡知道去掃描整個公共比特幣區塊鏈並尋找這三個比特幣地址之間的交易,”Plante 說。換句話說,每次C2 域被刪除時,Glupteba 都可以通過該團伙的加密錢包發送的新域地址自動重建。

區塊鏈的去中心化特性意味著實際上沒有任何方法可以 堵塞 Plante 說,這些消息通過或使相關的加密地址失效。事實上,作為加密愛好者 經常指出,區塊鏈被認為是“不可審查的”和“防篡改的”,因為它沒有任何總體權力或管理實體。像這樣, 沒有人可以 關掉Glupteba 的惡意活動。

Glupteba 可以停藥嗎?

那麼,呃,該怎麼辦? Google TAG 團隊的主管Shane Huntley 表示,目前的選擇並不多。

“這種備份機制非常有彈性,”亨特利在給Gizmodo 的電子郵件中說。 “只要攻擊者擁有錢包的鑰匙,他們就能夠引導殭屍網絡尋找新的服務器。”

Plante 似乎也同樣悲觀。 “這當然是一個模型,如果它被複製到勒索軟件或其他網絡犯罪活動中,這是一種可怕的可能性,”她說。 “此時,除了 取消一個C2 域,但幾天后它又重新啟動,沒有人能夠找到阻止這種情況的方法。 ”

亨特利表示,可能還有其他犯罪分子以這種方式使用區塊鏈的例子,但目前這種做法絕對不被認為是“常見的”。

“不過,減輕影響的因素是,無論何時他們這樣做,這都是公開的,可以採取進一步的行動,”亨特利說,他指的是區塊鏈的隱性公開性質。 Huntley 表示,由於其開放格式,谷歌的威脅團隊能夠繼續追踪犯罪分子的交易。 “我們已經看到他們將殭屍網絡定向到新服務器,而這些服務器現在也已被關閉。”

換句話說,只要黑客願意不斷更新,殭屍網絡就會繼續存在。 一個和安全專業人員 將不得不繼續跟踪其更新,直到黑客放棄或在現實生活中被捕。

.

Source Link

最受歡迎

繼續閱讀

長期持有者持有的比特幣(BTC)供應量達到最高水平

根據Glassnode 的估計,比特幣的長期持有者(LTH)目前擁有1452 萬枚BTC,創歷史新高,只剩下25% 留給短期持...

抓住Web3 遊戲的先發優勢:成功策略

Web3和區塊鏈技術的出現徹底改變了遊戲行業,為開發者和企業家提供了前所未有的機遇。 Web3 遊戲的去中心化性質為創新遊戲貨幣化模式、玩家所有權和社區參與打...

現在讀

$COOKIE, the Cookie3 Mark...

Tallinn, Estonia, March 26th, 2024...

長期持有者持有的比特幣(BTC)供應量達到最高水平...

根據Glassnode 的估計,比特幣的長期持有者(LTH)目前擁有1452 萬枚BTC,創歷史新高,只剩下25% 留給短期持有者和投機者。 儘管BTC 的價格在過去一個月中保持相對平穩,範圍在約29,000 美元至31,000 美元之間,但人們還是開始瘋狂囤積。 ...

Caldera 宣布與Espresso Syste...

Caldera 開發人員可以利用Espresso Sequence...

抓住Web3 遊戲的先發優勢:成功策略

Web3和區塊鏈技術的出現徹底改變了遊戲行業,為開發者和企業家提供了前所未有的機遇。 Web3 遊戲的去中心化性質為創新遊戲貨幣化模式、玩家所有權和社區參與打開了大門。對於那些尋求利用Web3 遊戲巨大潛力的人來說,確保先發優勢至關重要。 了解Web3 遊戲生態系統在深入研究Web3 遊戲之前,有...

Taapsee Pannu 推出NFT 平台,介紹...

企業家貢獻者表達的意見是他們自己的。 您正在閱讀《企業家印度》,這是企業家媒體的國際特許經營刊物。 女演員Taapsee Pannu 最近推出了“taapseeclub.com”,這是她自己的非同質代...

比特幣(BTC) 地址休眠超過11 年,轉移310...

經過11 年多的閒置之後,一個包含3100 萬美元BTC 的休眠比特幣地址最近突然活躍起來。 2023年7月22日,地址 轉入 將其全部餘額轉移到新地址。 早期BTC 地址復活 比特幣自2009 年以來就已經存在,因此存在多年來不活躍的休眠地址,其中包含大量BTC。這種加密貨幣的一些早期採用者能夠...

加密貨幣死了嗎?當今加密貨幣的現狀

您之前可能聽說過加密貨幣正在消亡(或比特幣已消亡)。在這篇文章中,我們將研究加密貨幣的狀態,並嘗試回答這個問題:加密貨幣現在已經死了嗎? 在我們開始之前,我們想澄清一下,本文指的是最廣泛意義上的“加密貨幣行業”; 在裡面 網絡3 感覺。該定義包括加密資產市場; 但它還包括其他非財務用例。 隨著近來加...

Chancer 可能成為體育和社交博彩領域的下一個...

加密貨幣 隨著企業財報季節的繼續,本週股市表現好壞參半。在Ne...

以太坊(ETH) 創下兩個月來CEX 流入最高紀錄...

過去一周,以太坊(ETH)流入中心化交易所(CEX)的資金量創下了過去兩個月來的最高水平。這些重大的資產變動表明ETH 的價格可能會下跌。 CoinGecko 數據顯示,第二大加密貨幣的價格一直在小幅下跌,過去一周價值下跌了2.5%。截至撰寫本文時,以太幣易手價格為1,892.65 美元,過去24...

新的DeFi 法案有“不可行的義務”

加密貨幣創新委員會表示,新的反洗錢法案沒有為DeFi 中的非法金融...

幣安大幅削減成本,瑞波幣為美國銀行和加密貨幣風險投...

美國證券交易委員會(SEC)對加密貨幣公司的打擊似乎嚴重影響了幣安的業務。據報導,在過去幾週內,該加密貨幣交易所解雇了1,000 多名員工,並削減了一些福利。 幣安表示,“當前的市場環境和監管環境”導致利潤下降,這表明可能正在進行更多削減。一位發言人告訴Cointelegraph,該公司將考慮縮減“...

Automata 雙週更新:第48 期| 通過自動...

迎接新的季度意味著設定我們的意圖並為團隊規劃下一步的行動。幕後醞釀的一切——合作、產品功能和營銷發布——很難抑制我們的興奮。我們一開始就在1RPC(2 個備受期待的第2 層主網)上添加了對Linea 和Base 的支持。科技載體更新頁腳以顯示界面版本平滑的用戶體驗 USDC CCTP 支持 關於仲裁...