处于数百万美元勒索计划中心的青少年

一名19岁的美籍爱沙尼亚双重国籍青年已被引渡至美国,面临与黑客组织“Scattered Spider”相关的联邦指控。该组织是当前最活跃的勒索软件与敲诈团伙之一。嫌疑人名叫Peter Stokes,今年早些时候在芬兰因国际刑警组织红色通缉令被捕,随后被移交给美国当局,并在芝加哥联邦法院出庭。

检方指控,Stokes使用的网名为“Bouquet”,帮助策划了至少四次入侵行动,其中包括对一家奢侈珠宝零售商的攻击,该攻击关联了一笔800万美元的加密货币赎金要求。调查人员认为,Stokes所协助的松散组织Scattered Spider与一系列高调攻击中的超过1亿美元赎金支付有关。Stokes目前面临共谋、计算机入侵和欺诈等指控。

本案引人注目的不只是涉案金额,还有嫌疑人的年龄,以及它如何契合一个日益常见的模式:年轻、技术娴熟的个人在庞大且去中心化的网络犯罪网络中活动,将社交工程与金融敲诈相结合。

谁是Scattered Spider,为何重要

Scattered Spider之所以声名鹊起,更多依靠的是对社交工程手段的精通,而非复杂的恶意软件:诱骗技术支持人员、冒充员工、操纵多因素认证重置来获取企业网络访问权限。据称,一旦进入系统,成员就会转而窃取数据并部署勒索软件,然后要求用加密货币支付赎金。加密货币比传统货币更难追踪,也更容易跨境洗白。

在这些案件中,使用加密货币作为首选赎金币种是一个反复出现的主题。这让攻击者能够索要巨额款项,比如与珠宝零售商入侵事件相关的800万美元,同时加大执法人员追踪资金流向的难度。激进的社交工程与基于加密货币的敲诈相结合,使得像Scattered Spider这样的组织成为企业安全团队和联邦调查人员的持久难题。

这并非首次有极其年轻的嫌疑人与重大入侵事件相关联。就在今年,法国当局对一名15岁的少年展开正式调查,该少年被指控从一家国家证件机构泄露了1800万条身份记录。此案曾因一名青少年黑客如何涉嫌暴露数百万法国身份证记录而引发关注,后来更成为对该泄露事件规模展开的更深层次司法调查的对象。无论这些案件中的个人是否有关联,模式已然清晰:近来记忆中一些最具破坏性的数据泄露事件,其嫌疑人据称才刚刚高中毕业。

这对你意味着什么

对大多数人来说,引渡和联邦起诉的新闻可能感觉与日常生活相距遥远。但Scattered Spider据称所用的操作手法,与任何网上购物、从事企业技术支持工作或管理受多因素认证保护的账户的人直接相关。

社交工程攻击之所以成功,是因为它们瞄准的是人,而不仅仅是系统。如果一个组织能据称说服公司的IT支持人员重置凭证或批准伪造的MFA请求,那么任何防火墙或防病毒软件都无法阻止。这就是为什么企业越来越多地培训员工,在授予账户访问权限或重置安全设置之前,通过多种渠道核实身份;也是为什么个人应对来路不明的密码重置提示,或那些催促快速采取行动、听起来很紧急的请求保持谨慎。

加密货币的因素也很重要。用加密货币支付的赎金一旦发出便很难追回,这也是这些组织偏爱它的部分原因。如果你或你所在的组织曾经面临赎金要求,在做任何支付决定之前,务必先联系执法部门,因为支付并不能保证数据恢复,还可能资助进一步的犯罪活动。

可行的要点

  • 对意外的密码重置或MFA批准请求保持怀疑,即使它们看似来自内部IT支持。
  • 企业在处理敏感的账户变更前,应通过第二渠道(例如回拨已知号码)核实身份。
  • 将加密货币赎金要求首先视为执法问题;支付并不保证恢复,还可能助长更多攻击。
  • 留意与你业务往来的公司发出的泄露通知,因为像据称与Scattered Spider相关的入侵,往往在初次入侵数月后才浮出水面。

一名19岁嫌疑人因一桩800万美元赎金案被引渡受审,这提醒我们,勒索软件行动并非全由隐秘、面目不清的组织操控。它们常常涉及年轻、精通技术的人,他们利用人际信任与利用技术漏洞的程度不相上下。无论在家还是工作中,对社交工程策略保持警惕,仍是最有效的防御手段之一。