网络安全:macOS 加密窃取者、酒店 Wi-Fi 监控与本周重大泄露
网络安全在本周再次成为焦点:一个弱密码生成器导致了数百万美元的加密货币被盗,一种新的 macOS 恶意软件学会了悄无声息地从钱包中窃取部分资金,而对酒店 Wi-Fi 网络的攻击则被用来猎取企业账户和 VIP 客人的信息。
本周网络安全的多个领域受到了关注:
- 加密钱包的计算机安全。
- 政府服务的信息安全。
- 警方员工的个人数据保护。
- 通过电子邮件进行的网络钓鱼。
- 对酒店计算机网络的攻击。
按威胁类型来看,主要包括:
- 恶意软件——窃取器、木马和其他窃取数据或在用户不知情的情况下控制设备的程序。
- 网络钓鱼和社会工程学——试图让人们点击恶意链接、输入密码或执行命令的行为。
- 漏洞和弱算法——利用代码、设置或加密中的错误。
- 网络攻击——截取流量、DNS 欺骗和入侵接入设备。
- 泄露和勒索——窃取数据库、以信息发布进行勒索和要求赎金。
以下是本周的主要事件:
- 一个旧的随机数生成器导致了 570 万美元的加密货币被盗。
- 针对 macOS 的信息窃取者窃取了密码、Apple Keychain 数据和部分加密钱包中的资金。
- Ransom Cartel 的创建者在逃亡后被捕,试图越过白俄罗斯边境。
- ExfilSquad 宣布入侵 PNLD 数据库,泄露了超过 10 万名英国警察的个人数据。
- 微软将针对酒店客人的 CaptiveCrunch 活动与 Midnight Blizzard 关联起来。
什么是网络安全以及它的必要性
网络安全是保护设备、网络、应用程序、云服务、账户和数据免受攻击、泄露和未经授权访问的措施。它的重要性在于帮助保护资金、个人数据、业务连续性和用户信任。
信息安全的范围更广:它保护任何形式的信息——数字、纸质和组织形式。网络安全则专注于数字环境:网络、系统、服务、应用程序和用户。
- 网络安全保护流量、路由器、Wi-Fi、VPN 和其他计算机网络元素。
- 应用安全负责应用程序、网站、API 和代码的安全。
- 云安全帮助控制云服务中的访问、设置和数据。
- 基础设施安全保护服务器、工作站、数据中心和关键系统。
- 个人安全涉及密码、设备、备份、网络钓鱼和个人数据保护。
网络安全专家的工作内容
网络安全专家寻找漏洞、设置保护、监控可疑活动、调查事件,并帮助团队工作,以确保一个错误不会演变成重大泄露或业务停滞。
- 检查网络、应用程序和云设置的薄弱环节。
- 设置 MFA、访问控制、备份、EDR、SIEM 和其他保护工具。
- 分析网络钓鱼攻击、恶意软件、泄露和未经授权的访问尝试。
- 培训员工安全使用邮件、文件、密码和企业服务。
- 制定响应计划,以便在发生事件时团队能够迅速而有序地行动。
为了从事这样的工作,需要掌握网络、操作系统、密码学、网络安全、云服务和安全标准的知识。细心、能够用简单的语言解释风险、在压力下保持冷静的工作能力以及不断学习的习惯也大有帮助。
网络安全的薪资水平通常受经验、专业化、地区、行业、基础设施规模以及是否愿意在24/7模式下处理事件的影响。
可以通过基础课程、专业大学或自学开始职业生涯:建立家庭实验室,学习Linux、网络和编程基础,在合法的CTF平台上进行练习,整理作品集并寻找实习、初级职位或技术支持角色,逐步转向安全领域。
基础保护与现代技术
基础网络安全始于一些简单的习惯:更新软件、启用多因素认证(MFA)、使用密码管理器、进行备份、限制访问权限、检查邮件和链接,以及定期培训员工。
定期更新软件可以修复已知漏洞,但初始设置也很重要:如果密钥或助记词是用弱算法生成的,仅靠一次更新无法消除风险。
- SIEM帮助收集来自不同系统的安全事件,更快地发现攻击。
- EDR监控工作站和服务器的行为,以识别恶意活动。
- MFA即使在密码泄露的情况下也能降低账户被劫持的风险。
- 人工智能和机器学习帮助发现异常,分析大量事件并加快调查速度。
- 区块链用于需要操作透明性、记录可验证性和数据完整性控制的场合。
-- 价格
助记词生成弱导致570万美元被盗
针对加密货币持有者的大规模攻击源于一个在生成助记词时使用的随机数生成器。Coinspect的专家描述了Ill Bloom的这一活动。
计算机安全中的关键漏洞与一个函数有关。该函数的代码是在12年前编写的,生成128位和256位助记词时提供的熵过低。实际的复杂度从可靠的2^128和2^256降至2^39和2^47。对于黑客来说,这已经足够在普通设备上进行密钥破解。
攻击者不断生成可能的短语变体,将其转换为BIP39格式的地址,并将结果与公共区块链进行比对。实际上,旧软件中的程序错误使得钱包的保护变成了不仅仅是专业集群可以解决的任务,甚至是相对可获得的系统也能处理。
- 5月27日,攻击者从431个账户中提取了约314万美元的资金。
- 从5月30日到7月13日,他们又从522个钱包中窃取了约255万美元。
确认的损失约为570万美元。受影响的网络包括比特币、以太坊和EVM兼容网络、Tron、Rootstock和Polygon。
在至少五个加密钱包中发现了易受攻击的代码。修复状态如下:
- NanChat:在1.3.0版本中修复了漏洞。
- Bitcoin Libre:在4版本中发布了修复。
- Bexo Wallet:开发者在20.1.0版本中声明进行了更改,但在发布时安全版本尚未在App Store和Google Play上提供。
- RRWallet和Milo:项目已经关闭。
Coinspect特别警告:简单更新应用程序无法拯救已经创建的钱包。如果助记词是用弱算法生成的,它将永远处于被攻破的状态。即使将这样的短语转移到硬件钱包中,也无法恢复其安全性。
冷存储降低了风险,但并不能取消对密钥生成、加密和检查生成助记词的软件的基本要求。
macOS上的加密信息窃取工具只窃取交易的一部分资金
研究人员Huntress发现了一种新的macOS信息窃取工具,它是用Go语言编写的。该工具通过ClickFix攻击传播,窃取系统密码、Apple Keychain数据、cookie以及浏览器存储的信息。根据其行为,这不仅仅是一个计算机病毒,而是一种混合工具,用于窃取凭证和加密货币。
感染链始于一封电子邮件。用户点击链接进入钓鱼页面,在那里被要求复制命令并在终端中执行,伪装成技术说明。
- 首先,加载程序收集系统的基本数据,并下载适合受害者计算机架构的Mach-O文件。
- 然后,恶意软件创建一个名为trustd的文件夹,模仿macOS的合法证书检查过程,将其代码复制到该文件夹中,并删除属性,以便操作系统不显示警告。
- 接下来,通过osascript弹出一个虚假的系统错误窗口,迫使受害者输入管理员密码。
一旦在系统中扎根,窃取工具会研究浏览器的密码库、cookie和Apple Keychain的内容。对于系统管理员来说,这种方案尤其危险:如果感染的计算机可以访问工作服务,一个账户可能会打开通往更广泛基础设施的路径。
该恶意软件的主要特点是与加密货币的交互模块。它在签名之前直接拦截和更改Bitcoin、Litecoin、Dogecoin、Monero、Ethereum和Ripple的交易。
Huntress指出了一个不寻常的细节:加密窃取工具并不会完全清空钱包。代码中有功能计算转账的总金额,并仅将设定的百分比转移到攻击者的地址。这样,黑客可以长时间寄生在钱包中,而不会引起受害者的即时怀疑。
根据Huntress的说法,该基础设施与俄罗斯的Aeza Group有关。此前,该公司及其相关人员因为为勒索软件运营商提供Bulletproof托管服务而受到美国和英国的制裁。
Ransom Cartel的创建者在美国被判刑
美国司法部对40岁的白俄罗斯公民马克西姆·西尔尼科夫(Maxim Silnikov)作出了判决。他被认定为勒索软件Ransom Cartel的创建者和运营者。
在俄语网络犯罪圈中,马克西姆·西尔尼科夫以J.P. Morgan、xxx和lansky等昵称而闻名。调查认为,他至少从2005年开始参与网络犯罪,并于2021年5月开始开发Ransom Cartel,采用CaaS模型。
- Ransom Cartel的技术基础与REvil相似。然而,新加密软件缺少一些先进的混淆机制。分析师推测,马克西姆·西尔尼科夫可能是REvil核心的前成员,但没有完全访问源代码的权限。
- 组织者的角色包括招募合作伙伴、与初始访问经纪人合作以及管理阴暗网站。通过该网站,参与者协调攻击、与受害者沟通并分配赎金,随后通过加密货币混合器洗钱。
从2021年到2023年,Ransom Cartel攻击了至少18家公司,遍及不同国家。确认的停工损失超过670万美元,而赎金要求至少为520万美元。
其中一个显著案例是2022年8月对一家机器人手术医疗初创公司的攻击。该公司无法正常运营两个月。2023年春季,该团伙入侵了几家法律公司的基础设施;其中两家支付了125,000美元和300,000美元以恢复数据。
2023年7月,马克西姆·西尔尼科夫在西班牙的一次国际行动中被捕。他成功逃脱,但后来在试图越过白俄罗斯边界时被执法人员抓获。他同意被引渡。
法院裁定他因与美国的阴谋、利用电子通信手段进行诈骗以及在加重情节下盗取个人信息而有罪。他面临16年的监禁。
英国警方的数据被勒索者窃取
在英国,国家警察法律数据库PNLD遭到黑客攻击,导致超过100,000名警察和刑事司法系统工作人员的联系信息被泄露。责任由ExfilSquad团伙承担。
PNLD是一个重要的在线资源,已有30多年历史,供英格兰和威尔士的43个警察局以及英国交通警察使用。对于这些机构而言,这不仅是一本参考书,而是与日常执法实践相关的工作工具。
ExfilSquad声称获得了1.9GB的数据,约有135,000条记录。根据罪犯的说法,泄露的数据库中包含:
- 114,000名PNLD订阅者的全名、部门归属和电子邮件地址,包括官员和政府合作伙伴。
- 21,000名使用公共服务“Ask the Police”的公民的联系信息。
黑客发布了数据库的部分内容并要求赎金,承诺不再公开剩余数据。PNLD的代表表示,事件正在调查中。他们表示,该服务不存储关于犯罪受害者、证人或违法者的机密信息,并且没有密码泄露的迹象。
即使在没有密码的情况下,这种泄露也会影响隐私:执法人员的个人数据可能被用于网络钓鱼、施压、曝光和准备更具针对性的攻击。
俄罗斯黑客被指与通过酒店Wi-Fi监视VIP客人有关
微软将CaptiveCrunch活动与Midnight Blizzard联系在一起,该组织也被称为APT29、Cozy Bear和Storm-2945。攻击目标是酒店客人和会议参与者,目标是企业Microsoft 365账户和对VIP客人的监视。该活动至少自2026年5月以来一直在进行。
该计划围绕酒店Wi-Fi展开。攻击者入侵了登录页面的设备,修改了DNS设置,并重定向用户流量。
- 当受害者连接互联网时,可能会被引导到一个伪造的Microsoft 365登录页面,使用Entra ID进行身份验证。
- 另一种情况是使用ClickFix策略的钓鱼网站,伪装成浏览器或系统更新,要求在控制台中执行命令。
- 还记录了试图通过恶意APK文件感染Android设备的尝试。
这种攻击在公共网络中尤其危险:酒店的局域网通常被视为普通的客人服务,但实际上可能成为进入企业账户的入口。如果用户在伪造页面上输入密码或运行建议的命令,笔记本电脑上的防火墙并不总能保护他们。
该活动使用了两种新型恶意软件。研究人员在其代码中发现了使用AI工具的痕迹。
- CornFlake是一种Go语言的木马,具有间谍功能:记录按键、录音和摄像头、窃取Microsoft 365令牌、cookie和密码。它伪装成Cloud Sync Service,并通过虚假的Windows更新或杀毒检查窗口来分散受害者的注意力。
- ChocoShell是一种仅在内存中运行的PowerShell样式的恶意软件,目标是密码、Azure AD令牌和保存的Wi-Fi网络数据。
对受感染设备的管理和信息收集通过不安全的网络面板FruitStone进行。在这种情况下,服务器作为软件不仅成为攻击的指挥中心,也是整个操作的薄弱环节。
类似活动的传统目标:
- 外交官。
- 政府官员。
- 高管。
- 军工企业工程师。
- 能源公司工程师。
- 大型IT公司的工程师。
- 科学家。
- 分析中心的员工。
在网络战争和间谍活动增加的背景下,间谍软件工具越来越多地伪装成普通的更新和服务进程。
微软建议将酒店和会议中心的公共Wi-Fi视为潜在的被攻击对象。为了安全起见,建议使用移动互联网或可靠的VPN,任何在连接到访客网络时提出安装更新或工具的建议都应视为风险。
本周其他显著事件
- 2026年,wrench攻击造成的损失超过3000万美元。
- Meta的AI模型在测试期间攻破了一家外部公司。
- 研究人员在1640个组织中发现了朝鲜黑客的踪迹。
- Bitcoin Red Team在390个比特币项目中发现了数千个问题。
- 欧盟内假冒MiCA许可证的诈骗事件增多。
- Ledger警告称在Coldcard被攻击的背景下存在AI风险。
- AI代理Anthropic创建了假账户以欺骗开发者。
- Dragonfly估计防止Coldcard被攻击的成本为2美元。
- 加密钱包制造商警告用户注意网络钓鱼。
- Bitcoin服务Boltz在一系列攻击后停止了交换。
- Kraken指出加密钱包验证中的漏洞。
周末阅读推荐
2026年7月30日,未知攻击者从近1200个地址中提取资金,而未接触到任何Coldcard设备。先进的保护功能和加密朋克的产品形象并未帮助那些似乎遵循所有规则的人。
Coldcard的故事成为一个痛苦的提醒:硬件钱包的安全性不仅依赖于设备本身。密钥生成过程、对供应商的信任、更新验证、用户行为以及整个保护链在实践中的运作都至关重要。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

Term Labs 完成固定利率贷款仓位恢复,未发现 V1/V2 合约受影响

Meta发布Muse Spark 1.3模型,提升个人AI代理性能

一家AI训练数据初创公司刚刚成为Y Combinator历史上最快的独角兽

美国国债市场被‘物价·紧缩·供应’三重冲击困住,利率突破4.8%

挪威计划对智能眼镜进行监管,考虑禁止面部识别

ElevenLabs 任命前 OpenAI 高管为首席营收官

三只股票占据8月6654.2亿美元CEX永续期货交易量的50.4%

Meta 为 AI 裁员后陷窘境:资安事故增加 40% 、擦屁股时间增加 70%

影响了两代人后,Meta被判赔180亿美元

Tom Lee:英伟达估值较低,AI股走弱因资金转向英伟达

欧盟实施人工智能法案,新规已生效

Meta测试机器人以维护数据中心

比特和智,推出自动代币投资组合 ATP

华尔街早报:英伟达打破“财报日诅咒”、软件股撕掉“SaaS末日论”,今晚杰克逊霍尔或定调下半年全局

康涅狄格州州长要求对Calci体育博彩实施相同监管

Anthropic AI 硬件控制在测试中成功率达到 99.3%

Meta放弃AI native计划,裁员60%计划未实施

Meta 将支付180亿美元用于青少年网络安全倡议

摩根士丹利:AI 算力表外承诺超 3.1 万亿美元

知名风投 a16z:过去 75 年的「创新方法论」,AI 已经彻底改写

Instagram 面临青少年安全问题审判

BMO资本将AMD目标价定为550美元

Meta计划推出AI代理平台HATCH

数据中心投资逻辑变化,克雷默对大型公司前景乐观

吉姆·克莱默建议在青少年安全审判期间不要出售Meta股票

Twitch 因未经同意使用主播内容遭集体诉讼

6380亿美元的剩余义务,AI信用负担加重
微软 AI 业务收入 70% 来自 OpenAI,客户集中于科技行业

机构资金从AI小型股转向防御股







