不同国家的网络罪犯如何通过合作增强攻击能力
创始人
2025-01-28 11:41:44
0

巴西和俄罗斯的网络犯罪地下市场是安全研究人员接触最多的地下黑市,因为这些地下市场相对来说比较开放,而且活跃程度高,同时有大量在线论坛供网络罪犯进行交流。历史上,这两个地下市场各自独立发展,都创造出了适用于本区域情况的网络攻击技术(例如巴西的“Boleto”恶意软件,或者是俄罗斯的针对手机银行的恶意软件)。但是,卡巴斯基实验室研究人员经过调查发现,巴西和俄罗斯的网络罪犯在最近几年已经建立起一套合作系统。巴西的网络罪犯会在俄罗斯地下论坛寻找恶意软件样本,购买最新的犯罪软件和ATM/PoS恶意软件,或者提供自己的服务。这种交易是双向的,通过这种合作,加快了恶意软件的演化和发展。

我们在一个俄罗斯网络罪犯经常使用的地下论坛上发现了合作的迹象。在其中的一个帖子中,一个用户名为Doisti74的用户表示想要购买巴西“loads”,这是网络罪犯之间使用的一种黑话,意识是在位于巴西的计算机用户的系统上成功安装恶意软件。

卡巴斯基实验室的研究人员注意到在巴西的网络犯罪地下论坛中同样有一个使用这一名称的用户,而且该用户在这些论坛上相当活跃,并最终证实该用户正在大肆传播用户感染巴西用户的勒索软件。

另外一个案例则显示了网络罪犯是如何共享恶意基础设施的。在一种俄罗斯的网银木马家族(Crishi)开始在乌克兰的反滥用托管服务中使用一种算法生成域名几个月后,巴西的Boleto恶意软件幕后网络罪犯也开始使用这种基础设施。如果Boleto幕后的网络罪犯和域名生成算法幕后的网络罪犯之间没有合作的话,研究人员和执法机关就不可能对网络罪犯所使用的命令和服务器进行定位,或者将非常难以查找。

网络罪犯之间还会互相借鉴恶意技术。例如,至少在2011年之前,巴西的网络罪犯一直在使用PAC技术。这是一种过时的技术,但是有些浏览器仍然支持这一技术,将受害者重定向到假冒的银行网页。之后过了不到半年,卡巴斯基实验室研究人员在Capper恶意软件检测到同一技术。而这种Capper恶意软件是一种网银木马,攻击目标是俄罗斯的银行,起编写者很可能也是俄罗斯的网络罪犯。

上述这些案例只是卡巴斯基实验室研究人员在过去发现的巴西和俄罗斯网络罪犯合作证据中的一小部分。

卡巴斯基实验室安全研究院Thiago Marques说: “几年前,巴西的网银恶意软件非常简单,而且很容易检测。但是随着时间的推移,这些恶意软件的编写者采取了多样的技术来躲避检测,其中包括代码混淆技术、rootkit和bootkit功能等,使得这些恶意软件变得更为复杂,更加难以应对。这些进步都得利于俄罗斯网络罪犯所开发的恶意技术。而且他们之间的合作是双向的.”

“卡巴斯基实验室在追踪和对抗俄罗斯和拉丁美洲地下网络犯罪组织方面的经验是不可比拟的。我们的安全专家能够在某种威胁趋势广泛传播之前就将其检测出来,我们目前正在利用这种能力对抗全球方位的区域威胁。我们认为,要打击这类国际性威胁,最好的手段是对这些攻击行为进行国际调查。正如网络犯罪是无国家一样,我们所进行的调查应当也不受国界的限制。”

相关内容

热门资讯

PHP新手之PHP入门 PHP是一种易于学习和使用的服务器端脚本语言。只需要很少的编程知识你就能使用PHP建立一个真正交互的...
网络中立的未来 网络中立性是什... 《牛津词典》中对“网络中立”的解释是“电信运营商应秉持的一种原则,即不考虑来源地提供所有内容和应用的...
各种千兆交换机的数据接口类型详... 千兆交换机有很多值得学习的地方,这里我们主要介绍各种千兆交换机的数据接口类型,作为局域网的主要连接设...
全面诠释网络负载均衡 负载均衡的出现大大缓解了服务器的压力,更是有效的利用了资源,提高了效率。那么我们现在来说一下网络负载...
什么是大数据安全 什么是大数据... 在《为什么需要大数据安全分析》一文中,我们已经阐述了一个重要观点,即:安全要素信息呈现出大数据的特征...
如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
30分钟搞定iOS自定义相机 最近公司的项目中用到了相机,由于不用系统的相机,UI给的相机切图,必须自定义才可以。就花时间简单研究...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
P2P的自白|我不生产内容,我... 现在一提起P2P,人们就会联想到正在被有关部门“围剿”的互联网理财服务。×租宝事件使得劳...
Intel将Moblin社区控... 本周二,非营利机构Linux基金会宣布,他们将担负起Moblin社区的管理工作,而这之前,Mobli...