第392期:axios 投毒與好萊塢式騙術
上週,著名軟件庫 axios 被投毒了。黑客拿到了發佈令牌,直接發了一個新版本,裏面加入了木馬。軟件投毒不是新鮮事,新鮮的是發佈令牌怎麼泄漏的。背後的故事簡直是好萊塢電影,根本防不勝防。axios 屬於使用最廣泛的 JS 軟件庫之一,每週下載量接近1億次,所以這次投毒的感染面很大。而且,木馬的惡性程度很高。根據官方的清除說明,如果不幸中毒,機器上所有的密鑰、令牌和憑證都要作廢。這個木馬會掃描所有目錄,收集密鑰,然後發出去。
大家要知道,像 axios 這種超級流行的軟件庫,每個環節都有完整防護,每一行代碼都被嚴格審查。這次攻擊完全是一場精心策劃的社會工程,把這些防護都攻破了。攻擊目標選定首席維護者 Jason Saayman。據本人透露,事件過程是這樣的。他們根據我的情況量身定製了這一流程,具體做法如下:1. 他們冒充某公司的創始人聯繫我,不僅克隆了該公司創始人的外貌,還克隆了該公司本身。
1. 他們隨後邀請我加入一個真實的 Slack 工作區。這個工作區使用了該公司的品牌標識,名稱也十分可信。Slack 的工作區設計得非常精巧,他們設有專門的頻道來分享 LinkedIn 上的帖子。我猜這些 LinkedIn 帖子最終會發布到該公司的真實賬號上,整體效果非常逼真。他們甚至還創建了一些我推測是該公司團隊成員以及其他一些開源軟件維護者的虛假賬號。
1. 他們安排了一次與我的會面,目的是進行溝通。會議是在微軟 Teams 上進行的。參會人員似乎是一羣人。1. 會議指出我係統上的某些東西過時了。我以爲是和 Teams 有關,就安裝了缺失的組件,結果發現是遠程木馬(RAT)。1. 一切都安排得井井有條,看起來很正規,而且做事方式也很專業。可以看到,這個攻擊是有劇本的,每一步都經過了策劃,充分準備和排練,完全爲你度身定製,就等你落入圈套。
行騙者非常耐心,投入了巨大的前期成本。首先,假冒某公司的創始人聯繫你,爲了提升可信度,還做了假的公司網站;然後,邀請你加入他們的 Slack 工作區,裏面有各種討論、項目文檔、宣傳物料,看上去就像真的一樣;最絕的是,他們還讓你在 Teams 軟件上參加公司的視頻會議,一羣騙子親自露面,陪你一起開會。
會議開始後不久,主持人突然說:“奇怪,你的系統怎麼跟我們不一樣,是不是微軟的插件過時了,我發你一個最新版。”你就這樣收到了傳過來的安裝包,看到別的與會者都在等你,你也就沒有多想,直接雙擊執行了。哦喔,就這樣中招了,發佈令牌一秒鐘就泄漏了。作假到這種程度,讓人歎服。這讓我聯想到不久前看到的一條印度新聞,作假程度有過之而無不及,也是如同好萊塢電影。
去年聖誕節,一位印度新德里的77歲老太太,收到了“警察局”的 Whatsapp 視頻電話。視頻右下角居然還有手語翻譯。警察跟她說,銀行發現她的賬戶有洗錢記錄,必須對她進行調查,如果不配合,賬戶資金將被沒收,通知她遠程出席法院的調查聽證會。媒體後來披露了“警察局”的佈景照片,大家看看多麼逼真。前三張照片是印度警察局,最後一張是巴基斯坦警察局,它們在一棟樓裏,房間緊鄰着。要知道這兩個國家在現實中是對立的,但是不妨礙騙子兩邊都騙。
再回到案子本身,幾天後,老太太參加了線上聽證會,在一個法院裏舉行,由“法官”親自主持。他查看了資金記錄,聽取了“警察”的證詞,向老太太詢問了一些問題。最後,“法官”告訴老太太,當局需要覈實她的所有資產是否合法。她必須每天都跟警察局連線,回答問題,直到查清爲止。下面就是這個案件最精彩的部分,一連16天,老太太每天開着攝像頭連線,大家看看騙子演到了什麼程度。
在這16天裏,老太太漸漸喜歡上了在假警局輪班的警官們。她開始稱他們爲自己的孩子們。而他們也反過來稱她爲“母親”。晚上,她和最年輕的警官一起閱讀印度教宗教經典,這位警官請她把她覺得特別感人的段落髮給他。“他們就像家人一樣,”老太太回憶說。“他們說,‘女士,我們想盡快把事情解決。我們日夜爲您工作。’”天哪,騙子從早到晚演了16天,跟老太太促膝長談,一起讀經典,請教人生問題,直到深夜。這要是拍成電影,該有多動人。
老太太沒有絲毫疑心,心甘情願賣掉了自己的投資,累計九次向假警察局的賬戶總共轉出了160萬美元。第二天,她再跟“警察局的孩子們”連線,就連不上了。從上面兩個案例,大家可以看到,現在的互聯網騙局可以演到什麼程度,完全是精準投放的“劇本殺”,成功率極高。要是再加上 AI 的加持,幾乎不可能分辨真假。網站開發有一條規則:客戶端的每一個請求都不可信任,必須假定是惡意請求。以後,現實生活恐怕也是這樣:每一個陌生人都不可信任,必須假定是惡意騙局。
來源|阮一峯科技愛好者週刊第 392 期,
評論(0)
暫無評論,來搶第一條。