安全研究人員發(fā)現(xiàn)可以利用推特控制僵尸網(wǎng)絡(luò)
英國(guó)安全研究人員Paul Amar打造出一款工具,能夠利用推特(Twitter)私信(DMs)操控僵尸網(wǎng)絡(luò)。
這款工具名為T(mén)wittor。該工具僅僅是一套簡(jiǎn)單的Python腳本,其能夠利用Twitter API以及相關(guān)服務(wù)選項(xiàng)引導(dǎo)受害者向其他用戶發(fā)出消息。這款工具可以使得僵尸網(wǎng)絡(luò)運(yùn)營(yíng)者對(duì)自己的基礎(chǔ)設(shè)施加以管理,且不必將行為暴露在其Twitter頁(yè)面當(dāng)中。
軟件工作原理
Twittor允許黑客們創(chuàng)建Twitter賬戶,設(shè)置Twitter應(yīng)用并獲取API證書(shū),并將這一切納入到一套惡意Python腳本當(dāng)中。該腳本則可以在部署完成之后操縱僵尸網(wǎng)絡(luò)向主Twitter賬戶發(fā)出請(qǐng)求,或者向僵尸網(wǎng)絡(luò)中的肉雞設(shè)備發(fā)送請(qǐng)求。這樣黑客就可以獲取成千上萬(wàn)的用戶資料信息。
Twitter方面于今年8月解除了私信長(zhǎng)度不得超過(guò)140個(gè)字符的限制,因此惡意人士能夠在無(wú)需向同一肉雞目標(biāo)發(fā)送多條私信的前提下傳輸更為復(fù)雜的控制程序。
據(jù)統(tǒng)計(jì)Twitter為每個(gè)賬號(hào)設(shè)定了每天1000條私信的數(shù)量上限,因此犯罪分子只能通過(guò)少數(shù)由Twittor支持的主賬戶對(duì)成千上萬(wàn)肉雞客戶端進(jìn)行控制。
該種情況不是第一次
但 這已經(jīng)不是我們第一次聽(tīng)聞Twitter被用于管理僵尸網(wǎng)絡(luò)的消息了。今年7月,曾有媒體報(bào)道過(guò)APT29網(wǎng)絡(luò)攻擊事件,該組織通過(guò)HAMMERTOSS惡意軟件利用Twitter賬戶控制整套僵尸網(wǎng)絡(luò)體系的運(yùn)作。
有安全人員表示:
“惡意攻擊者可以使用的私人賬號(hào)進(jìn)行惡意攻擊,網(wǎng)上已經(jīng)出現(xiàn)了該惡意軟件工具包。”
而作為相當(dāng)少見(jiàn)的特殊情況,黑客們甚至使用了公開(kāi)推文進(jìn)行惡意活動(dòng)。如果Twittor當(dāng)時(shí)就已經(jīng)出現(xiàn),那么該組織的犯罪行為將很難被檢測(cè)出來(lái),因?yàn)樗麄儾恍枰怨_(kāi)方式發(fā)送相關(guān)控制程序。
該工具僅供學(xué)習(xí)和研究使用(Twittor-點(diǎn)我)
APT29及Hammertoss相關(guān)資料
有網(wǎng)絡(luò)安全專(zhuān)家分析稱(chēng)該組織為一個(gè)俄羅斯或與俄羅斯有關(guān)的黑客組織,原因是它僅在莫斯科時(shí)間的正常工作日活躍,而且它在俄羅斯節(jié)假日期間并不活躍。APT 29的主要專(zhuān)注于攻陷政府組織機(jī)構(gòu),并收集與俄羅斯相關(guān)的地理政治信息,由此專(zhuān)家認(rèn)為APT 29是一個(gè)受政府支持的黑客組織。
APT 29過(guò)去曾使用的一款?lèi)阂廛浖Q(chēng)為Hammertoss,Hammertoss執(zhí)行一種每天可生成新推文的算法,通過(guò)這種方式命令和控制服務(wù)器就能夠通過(guò)使用由APT 29管理的具體推特賬戶與Hammertoss通信。之后Hammertoss可以通過(guò)推特、GitHub以及云存儲(chǔ)服務(wù)傳達(dá)命令并從被攻陷網(wǎng)絡(luò)中提取數(shù)據(jù)。