伊朗黑客正在打持久战

《格林维尔邮报》近期重点报道的一份报告描述了一种比人们通常与国家级黑客攻击联系起来的更为安静、更有耐心的网络攻击方式。据报道,与伊朗伊斯兰革命卫队(IRGC)有关联的伊朗黑客并非用明显的恶意软件突破防火墙,而是花费数年时间潜入美国网络内部,静待观察,而非宣示自己的存在。

报道中提到的组织——Cyber Av3ngers和Mint Sandstorm——被描述为安全研究人员常称之为“靠地吃地”技术的专家。这些组织据称并非编写可能被防病毒软件标记的自定义恶意代码,而是依赖目标系统上已有的合法内置网络管理工具。这种做法使其活动远比正常IT工作更难被区分,而这正是关键所在。

为何沉默才是真正的威胁

大多数登上头条的入侵事件涉及勒索信、数据库泄露或公开勒索要求。这些事件具有破坏性,但几乎立即就会暴露。本次报道描述的模式则不同。与伊斯兰革命卫队有关联的网络组织据称将保持隐藏作为优先事项,有时持续很长时间,以便维持访问权限、收集信息或为未来行动做准备,而非造成即时破坏。

这一点之所以重要,是因为围绕发现异常或恶意软件而构建的检测工具,对于使用本应存在的工具入侵者而言,效果要差得多。如果攻击者学会了使用相同的内置工具,系统管理员运行日常诊断或自动化脚本执行定期维护,看起来可能与攻击者穿越网络毫无二致。缺乏明显的危险信号本身就是策略的一部分。

更广泛的网络安全领域已经看到了基础设施长期未被发现可能造成的巨大损失。对犯罪托管运营的调查——例如近期荷兰查获800台与防弹托管运营相关的服务器——表明各种类型的攻击者都能从融入正常互联网流量的基础设施中获益。无论目标是金融欺诈还是国家层面的间谍活动,根本教训都是一样的:安静、耐心的渗透往往比喧闹、明显的攻击更危险。

对普通用户的隐私影响

人们很容易认为这类报道只与政府机构或大型企业相关。但隐私影响远不止于此。被安静地入侵并持续较长时间的网络,可能在任何人意识到出问题之前就暴露个人数据、内部通信和账户凭证。与触发即时通知的“砸抢式”入侵不同,缓慢而蓄意的渗透可以在攻击者决定什么值得拿走的同时,长时间不被发现。

这正是大规模入侵——例如影响约嘉年华公司数据泄露事件中的600万客户——往往可追溯至公开披露之前很久就已存在的访问权限的原因之一。从最初被入侵到公众知晓之间的空档期,正是真正的隐私损害积累的地方,因为个人数据可能在受影响个人被告知之前很久就被复制、出售或滥用。

这对你意味着什么

你不是伊朗伊斯兰革命卫队网络行动的主要目标,但你所依赖的基础设施——从公用事业到医疗服务提供者再到金融机构——可能是。当伊朗黑客或类似的国家关联组织成功潜入某组织的网络时,该组织持有的关于你的个人数据就成为风险敞口的一部分,即使你从未直接与攻击者互动。

实际要点不是恐慌,而是认识到耐心和隐秘现在已成为现代黑客的核心特征,而非例外。各组织日益被敦促监控合法工具使用的异常模式,而不仅仅是恶意软件特征。对个人而言,这种转变强化了这样一种价值:假设你使用的任何账户或服务最终都可能受到你从未预料到、直到公开才会知晓的入侵影响。

给读者的要点

  • 假设任何持有你数据的组织——从医疗保健到旅游再到酒店业——都可能受到长期、未被发现的网络入侵影响,而非明显的攻击。
  • 在所有提供多因素认证的地方启用它,因为安静入侵中被盗的凭证往往在披露前很久就被使用。
  • 定期监控账户活动和信用报告,而非等待入侵通知,因为无声渗透可能提前数月或数年于公开披露。
  • 关注关于国家关联黑客组织的报道,因为了解他们的方法有助于解释为什么某些入侵需要很长时间才浮出水面。

伊朗黑客在美国网络内部安静工作的故事提醒我们,最危险的入侵往往是那些没人立即注意到的入侵。及时了解这些模式,并认真对待基本个人安全预防措施,仍然是在沉默最终被打破时限制损害的最有效方式之一。