国际钓鱼执法行动收网:通过加密聊天平台截获通讯信息
在2018年,美国FBI与澳大利亚警方在联合查封了加密聊天平台 Phantom Secure ,并通过在控制平台期间抓捕了大量犯罪分子,而该事件的发生也让FBI产生了新的想法,为何不自己运营一个加密聊天平台进行钓鱼执法呢?
当想法一出,行动立马跟上,同年一个名为 Ironside 的钓鱼执法行动正式执行开启。主要原因在于他们由于查封了前一个加密聊天平台,那么其中的犯罪分子必然会转移到一个新的平台,因此控制另一个新的平台成为FBI的主要目标。
除了单独发行聊天软件外,该平台有一项服务是一台主打安全性的智能手机,该手机不会运行除 An0m 之外的其它任何应用程序,而An0m程序功能非常简单,只有发短信、变声发语音、录视频的功能,并会提供比特币支付,完全是给犯罪分子量身定做。
这项服务通过用户之间互相推荐以及通过 http://anom.io 网站进行传播,但激活软件需要有推荐码才可正常使用,因此使用该加密聊天平台的基本都是犯罪分子社交圈的。
该服务宣称允许手机用户在设备之间发送加密的文本和语音消息,并阻止他们安装任何其它应用程序。
此外,这款 An0m应用程序无需通过手机号码来注册使用,并通过 An0m 的服务器控制平台转发所有消息。
黑鸟通过查阅诉讼书,发现自2018年10月起An0m 内部人员提供了对 FBI 的访问权限,并建立了一个中转机制,使其能够向FBI发送所有消息的副本。
诉讼书还称,所有位于美国境外的 An0m 设备都配置为将所有消息发送到第三方 XMPP 机器人,机器人将解密消息,然后使用由 FBI 管理的加密密钥重新加密它们。这种设计使 FBI 能够拦截帮派成员相互发送的消息和解密文本。
虽然联邦调查局已经制定了该计划,但由于管辖权问题,主要是澳大利亚当局审查了这些消息,诉讼书表示该计划非常成功,一个欧洲国家托管了另一台机器人服务器,并帮助筛选了超过 2600 万条加密消息。
FBI最初依靠卧底特工来推广 An0m 设备,但随着执法机构关闭EncroChat 和 Sky ECC等加密聊天竞争平台 ,犯罪团伙开始慢慢转向An0m平台,截止收网有300多个犯罪集团,大约12000 个加密设备被 100 多个国家犯罪分子使用
An0m用户分布情况如下,可以看见我国也有用户
在收网行动期间,澳大利亚联合欧美多国机构的力量,以拦截遍布世界各地的犯罪团伙成员之间的秘密通讯。被捕的数百名犯罪分子的涉及澳大利亚、亚洲和南美,且涉及毒、武器和人口贩运等
在2018年,美国FBI与澳大利亚警方在联合查封了加密聊天平台 Phantom Secure ,并通过在控制平台期间抓捕了大量犯罪分子,而该事件的发生也让FBI产生了新的想法,为何不自己运营一个加密聊天平台进行钓鱼执法呢?
当想法一出,行动立马跟上,同年一个名为 Ironside 的钓鱼执法行动正式执行开启。主要原因在于他们由于查封了前一个加密聊天平台,那么其中的犯罪分子必然会转移到一个新的平台,因此控制另一个新的平台成为FBI的主要目标。
除了单独发行聊天软件外,该平台有一项服务是一台主打安全性的智能手机,该手机不会运行除 An0m 之外的其它任何应用程序,而An0m程序功能非常简单,只有发短信、变声发语音、录视频的功能,并会提供比特币支付,完全是给犯罪分子量身定做。
这项服务通过用户之间互相推荐以及通过 http://anom.io 网站进行传播,但激活软件需要有推荐码才可正常使用,因此使用该加密聊天平台的基本都是犯罪分子社交圈的。
该服务宣称允许手机用户在设备之间发送加密的文本和语音消息,并阻止他们安装任何其它应用程序。
此外,这款 An0m应用程序无需通过手机号码来注册使用,并通过 An0m 的服务器控制平台转发所有消息。
黑鸟通过查阅诉讼书,发现自2018年10月起An0m 内部人员提供了对 FBI 的访问权限,并建立了一个中转机制,使其能够向FBI发送所有消息的副本。
诉讼书还称,所有位于美国境外的 An0m 设备都配置为将所有消息发送到第三方 XMPP 机器人,机器人将解密消息,然后使用由 FBI 管理的加密密钥重新加密它们。这种设计使 FBI 能够拦截帮派成员相互发送的消息和解密文本。
虽然联邦调查局已经制定了该计划,但由于管辖权问题,主要是澳大利亚当局审查了这些消息,诉讼书表示该计划非常成功,一个欧洲国家托管了另一台机器人服务器,并帮助筛选了超过 2600 万条加密消息。
FBI最初依靠卧底特工来推广 An0m 设备,但随着执法机构关闭EncroChat 和 Sky ECC等加密聊天竞争平台 ,犯罪团伙开始慢慢转向An0m平台,截止收网有300多个犯罪集团,大约12000 个加密设备被 100 多个国家犯罪分子使用
An0m用户分布情况如下,可以看见我国也有用户
在收网行动期间,澳大利亚联合欧美多国机构的力量,以拦截遍布世界各地的犯罪团伙成员之间的秘密通讯。被捕的数百名犯罪分子的涉及澳大利亚、亚洲和南美,且涉及毒、武器和人口贩运等
Jackson反序列化远程代码执行漏洞
Jackson漏洞历史(CVE-2017-7525)
北京时间2017年4月15日,Jackson框架被发现存在一个反序列化代码执行漏洞。该漏洞存在于Jackson框架下的enableDefaultTyping方法,通过该漏洞,攻击者可以远程在服务器主机上越权执行任意代码,从而取得该网站服务器的控制权。
Jackson是一个开源的Java序列化与反序列化工具,可以将java对象序列化为xml或json格式的字符串,或者反序列化回对应的对象,由于其使用简单,速度较快,且不依靠除JDK外的其他库,被众多用户所使用。
Jackson漏洞历史(CVE-2017-7525)
北京时间2017年4月15日,Jackson框架被发现存在一个反序列化代码执行漏洞。该漏洞存在于Jackson框架下的enableDefaultTyping方法,通过该漏洞,攻击者可以远程在服务器主机上越权执行任意代码,从而取得该网站服务器的控制权。
Jackson是一个开源的Java序列化与反序列化工具,可以将java对象序列化为xml或json格式的字符串,或者反序列化回对应的对象,由于其使用简单,速度较快,且不依靠除JDK外的其他库,被众多用户所使用。
我们用 Egg Hunter 来找 Shellcode 怎么样?有人可能会说,我们可以使用长跳转,或者直接把 Shellcode 放在开头。但我还是出于好奇和好玩的心情,想到了用这个。
Beagle – 轻松查找网站漏洞
我偶然发现了一款名为 Beagle 的新扫描器。与我体验过的其他扫描器相比,这款扫描器的爬取速度确实很快。它检测漏洞的速度更快,而且 CPU 占用更低。
我偶然发现了一款名为 Beagle 的新扫描器。与我体验过的其他扫描器相比,这款扫描器的爬取速度确实很快。它检测漏洞的速度更快,而且 CPU 占用更低。
随时随地的利用
利用远程代码执行的一个例子
利用 SQLi 的一个例子
多次扫描会话
与其他 Web 应用程序安全扫描程序不同,Beagle 可以在一个应用程序实例中同时管理多个扫描会话。
您只需单击一下即可在会话之间切换。
网站地图和轻松跟踪攻击进度
“平均响应时间”列提示您在高负载下页面加载时间可能存在问题。“相似”选项卡显示具有相同参数名称但具有不同值的页面或URL重写链接。
轻松配置注入点
1. 仅攻击 SQL 注入检查的 QueryString 参数。2
. 仅攻击 HTML 注入检查的 QueryString 和 Post 参数。3
. 仅攻击本地文件包含检查的名为“path”的 QueryString 参数。4
. 仅攻击开放重定向检查的名为“url”的 QueryString 参数。5
. 仅攻击命令注入检查的名为“cmd”的 Post 参数。
利用远程代码执行的一个例子
利用 SQLi 的一个例子
多次扫描会话
与其他 Web 应用程序安全扫描程序不同,Beagle 可以在一个应用程序实例中同时管理多个扫描会话。
您只需单击一下即可在会话之间切换。
网站地图和轻松跟踪攻击进度
“平均响应时间”列提示您在高负载下页面加载时间可能存在问题。“相似”选项卡显示具有相同参数名称但具有不同值的页面或URL重写链接。
轻松配置注入点
1. 仅攻击 SQL 注入检查的 QueryString 参数。2
. 仅攻击 HTML 注入检查的 QueryString 和 Post 参数。3
. 仅攻击本地文件包含检查的名为“path”的 QueryString 参数。4
. 仅攻击开放重定向检查的名为“url”的 QueryString 参数。5
. 仅攻击命令注入检查的名为“cmd”的 Post 参数。
❤1
金融威胁情报
北朝鲜黑客针对加密货币交易所的渗透尝试分析
Kraken,APT38
事件概述:
2025年5月1日,加密货币交易所Kraken发现了一起复杂的网络渗透尝试,这位与朝鲜黑客组织有关的黑客,申请了该机构工程师岗位。Kraken的安全团队在招聘过程中识别出可疑模式,最终将该候选人推进多个面试阶段,以收集过程中该国家支持的黑客的技术情报。调查显示,该候选人使用VPN访问远程Mac桌面,并且其简历与一个在数据泄露中曝光的GitHub邮箱地址相关联。此事件突显了朝鲜国家支持的黑客对加密货币行业的威胁,尤其是与Lazarus Group相关的攻击,该组织在2024年涉及超过6.5亿美元的加密货币盗窃。此事件提醒各行业公司,最大的安全威胁有时并不是从外部入侵,而是通过简历走进公司大门。
北朝鲜黑客针对加密货币交易所的渗透尝试分析
Kraken,APT38
事件概述:
2025年5月1日,加密货币交易所Kraken发现了一起复杂的网络渗透尝试,这位与朝鲜黑客组织有关的黑客,申请了该机构工程师岗位。Kraken的安全团队在招聘过程中识别出可疑模式,最终将该候选人推进多个面试阶段,以收集过程中该国家支持的黑客的技术情报。调查显示,该候选人使用VPN访问远程Mac桌面,并且其简历与一个在数据泄露中曝光的GitHub邮箱地址相关联。此事件突显了朝鲜国家支持的黑客对加密货币行业的威胁,尤其是与Lazarus Group相关的攻击,该组织在2024年涉及超过6.5亿美元的加密货币盗窃。此事件提醒各行业公司,最大的安全威胁有时并不是从外部入侵,而是通过简历走进公司大门。
Lampion银行木马的新型攻击策略分析
Clickfix,lampion
事件概述:
2025年5月,Lampion银行木马在欧洲多国重新出现,采用新的攻击策略,通过伪造的ClickFix工具诱骗用户,窃取敏感的银行凭证。该恶意软件自2019年底首次被识别以来,经历了显著的修改,以提高其在多个欧洲银行机构中破坏金融数据的有效性。最新的攻击活动显示,恶意软件运营者不断调整和完善社会工程技术,以最大化感染率。此次活动主要通过伪造的电子邮件传播,假冒合法软件更新服务,诱导用户下载看似修复浏览器问题的工具,实际上却是Lampion的载荷。一旦执行,木马便开始秘密操作,窃取银行凭证、信用卡信息及其他敏感金融数据。此次活动对葡萄牙、西班牙及其他欧洲地区的银行客户造成了重大影响,许多受害者报告在感染后出现未经授权的交易,银行机构被迫实施额外的安全措施以应对持续的威胁。
Clickfix,lampion
事件概述:
2025年5月,Lampion银行木马在欧洲多国重新出现,采用新的攻击策略,通过伪造的ClickFix工具诱骗用户,窃取敏感的银行凭证。该恶意软件自2019年底首次被识别以来,经历了显著的修改,以提高其在多个欧洲银行机构中破坏金融数据的有效性。最新的攻击活动显示,恶意软件运营者不断调整和完善社会工程技术,以最大化感染率。此次活动主要通过伪造的电子邮件传播,假冒合法软件更新服务,诱导用户下载看似修复浏览器问题的工具,实际上却是Lampion的载荷。一旦执行,木马便开始秘密操作,窃取银行凭证、信用卡信息及其他敏感金融数据。此次活动对葡萄牙、西班牙及其他欧洲地区的银行客户造成了重大影响,许多受害者报告在感染后出现未经授权的交易,银行机构被迫实施额外的安全措施以应对持续的威胁。