我的位置:首页 >> 贴片元件

CheckPoint安全响应案例Flor奎屯拷贝纸复合印刷收缩膜绝缘片Kf

发布时间:2023-03-23 09:08:01 来源:开元机械网

Check Point安全响应案例:Florentine Banker 黑客组织

在全球趋向没有战争的和平年代,互联领域却在随时上演着一幕幕没有硝烟的攻防战。企业应用、个人信息乃至巨额财产 在络世界稍有不慎就会造成不可逆的损失。值得庆幸的是,这场战争中有一群身经百战的安全卫士,他们可以在用户遭受威胁时化身络超级英雄,在帮助用户挽回损失的同时,协助执法机构将黑客绳之于法。接下来,就用一次真实案例展示这些络卫士如何帮助用户化险为夷。

2019 年 12 月 16 日,Check Point 事故响应小组 (CPIRT) 受三家金融服务公司的委托,调查其联合银行账户欺诈性电子转账事件。在这起诈骗事件中,攻击者试图通过四笔银行交易将 110 万英镑转入无法识别的银行账户。在银行的紧急干预下,57 万英镑得到及时挽救,其余资金则有待执法机构进一步调查追回。

如果场景似曾相识,那是因为不久前响应小组刚刚发布了一个由 CPIRT 接手的类似案件的报告。在该案件中,黑客窃取了中国风投公司向一家以色列初创企业提供的 100 万美元资金。

随着调查逐步展开,幕后黑手 Florentine Banker 组织露出了真面目。从攻击者数月以来对受害者的监控,到他们逐步将数十万美元从毫无戒心的组织手里挪到自己的口袋中,这起复杂商务电子邮件入侵 (BEC) 攻击的细节也全部浮出了水面。

在深入研究收集到的所有证据之前,我们先来快速了解一下受害组织的整体情况。受害组织是英国和以色列的三家大型金融公司,他们通常每周都会为新合作伙伴和第三方提供商处理并转移大量资金,并使用 Office 365 作为全公司的主要电子邮件提供商。

犯罪的逐步开展

锁定目标之后,Florentine Banker 黑客组织先对目标公司内的个人发起有针对性的络钓鱼攻击。这些人可能是首席执行官、首席财务官或组织内负责执行金钱交易的任何其他关键人员。

在这次案例中,第一批络钓鱼电子邮件仅瞄准了两名人员,并通过其中一人获得了用户凭证。这些络钓鱼攻击交替使用不同的方法持续了数周,偶尔会攻击新的员工,直到掌握公司整体财务状况为止。

Florentine Banker 组织发送的络钓鱼电子邮件

第一步:观察

攻击者控制受害者的电子邮件帐户后,便立即开始阅读电子邮件,以了解:

受害者的各个转账渠道。

受害者与客户、律师、会计和银行等其他第三方的关系。

目标公司内部的关键角色。

Florentine Banker 会在干预邮件通信前花费数天、数周甚至数月的时间进电源盒行侦察,并耐心地绘制目标公司的业务计划和流程。

第二步:控制并隔离

将目标公司研究透彻后,攻击者便开始创建恶意邮箱规则,将受害者与第三方和内部同事隔离开来。这些电子邮件规则会将内容或主题中含有重要信息的电子邮件转移到受黑客组织监控的文件夹中,从而实质上构成一种 中间人 攻击。

例如,任何包含 发票 、 退回 或 失败 等预定义词的电子邮件都将被移到受害者不常用的另一个文件夹,比如 RSS Feeds 文件夹。

Outlook 电子邮件规则 演示

第三步:相似的设置

为了进行下一个环节,攻击者注册了相似的域,这些域看起来与电子邮件拦截目标的合法域非常相似。例如,如果 和 之间存在通信,攻击者就会注册 和 等类似的域名。

设置完成后,攻击者便开始从相似域发送电子邮件。他们要么创建新对话,要么继续现有对话,让受害者误以为这些电子邮件来自合法用户,并且不会注意到发送域名的微小变化。

电子邮件流程示例:设置前和设置后

第四步:发起欺诈

在此阶段,攻击者对公司的入站电子邮件流量具有高度控制权,并且可以伪造看似合法并受信任的电子邮件,而无需从真正的公司帐户发送任何电子邮件。

然后,攻击者再开始注入欺诈性银行账户信息,方法有两种:

1. 拦截合法电汇交易 攻击者先阅读公司电子邮件,了解汇款计划,然后利用在设置阶段准备的基础架构提供 新 银行账户信息,让受害者将资金转到自己的银行账户中。

在本次案例中,攻击者发现目标公司计划与第三方进行交易,并建议使用英国银行账户来加快此过程。但收件方表示他们没有英国银行账户。黑客组织趁机而入,提供了一个英国银行账户。

2. 生成新电汇请求 攻击者将在侦察阶段了解一些转账细节,包括目标公司的汇款程辅具的设计与主机相匹配序、审批周期以及最重要的公司关键负责人和交易银行信息。在我们的案例中,Florentine Banker 搜查了目标公司与其转账银行之间的电子邮件往来,并使用从中获取的信息与转账银行联系人联系,通知其进行新九台的汇款交易。

最后一步:转账

Florentine Banker 会一直操纵对话,直到第三方批准新银行信息并确认交易为止。如果银行由于账户币种不匹配、收款人姓名有误或任何其他原因而拒绝交易,则攻击者将修复拒绝会话,直到钱到手为止。

这在诈骗案例中很常见。攻击者会监视与银行联系人的通信往来,一旦有阻碍汇款的地方,便立即进行修复,从而成功操纵所有人把钱转到自己的账户中。Florentine Banker 组织前后通过三笔无法撤销的交易诈骗了约 600万英镑。

其他目标

在调查 Florentine Banker 黑客组织的上述操作时,Check Point事故相应小组收集了一些证据信息并观察了黑客拔盖机使用的各个域名。

攻击者共使用了七个不同的域,均为相似域或提供络钓鱼页的站。

事故相应小组可以通过从域的 WHOIS 信息(注册名称、电子邮件、号码)中收集的数据推测攻击者的其他行动,并根据具有唯一性的 WHOIS 信息找到了 年期间注册的其他 39 个相似域,这些域名显然是想尝试伪装成被 Florentine Banker 瞄准的各个合法公司。

域名调查结果 Maltego 视图

以下是小组根据发现的相似域,推测得出的 Florentine Banker 在不同国家和行业的攻击目标细分图。

不同国家的受害者

不同行业的受害者

Florentine Banker 的来历

事故相应小组虽然没有调查到有关 Florentine Banker 来历右下部是工具箱的确切证据,但也从蛛丝马迹中捕捉到了一些线索:

仅拦截和修改了英语会话或

在潜入受害组织的这两个月内,Florentine Banker 均从周一到周五开展行动。

欺诈性银行账户位于中国香港和英国。

有几封希伯来语电子邮件包含一些重要信息,但它们却未被攻击者使用,因此我们猜测攻击者不会讲希伯来语。

Florentine Banker 组织要求直接从受害者银行联系人处进行电汇时,使用了一家中国香港公司的名称。该公司可能是伪造的,也可能先前注册而后又倒闭的。

为了保护潜在受害者的隐私,我们不会公开相似域名或目标攻击品牌。Check Point Research 正在努力联系这些公司,防止它们成为下一个 BEC 诈骗IC卡受害者。

私募股权和风自我修复的关键是化学键险投资公司已成为 BEC 攻击者眼中的主要目标。由于风险投资公司经常向新合作伙伴和收件方汇转大量资金,这使它们成为诱导进行新欺诈性交易的理想对象。

事实证明,经过至少几年的攻击实战和技术打磨,Florentine Banker 组织已经成为一个阴险老辣而又懂得灵活应变的黑客高手。

除了最初的攻击目标外,这些攻击技术(尤其是相似域)也会对相似域通信中所涉及的第三方构成重大威胁。当主要攻击目标从络中检测到并消除威胁后,攻击者可能会继续尝试向已建立信任关系的第三方发起欺诈活动。

如何保护自己

电子邮件是迄今为止攻击者入侵企业络的第一大媒介,其中络钓鱼是最常见的威胁。络钓鱼电子邮件可诱骗用户公开企业登录凭证或单击恶意链接/文件。企业必须部署电子邮件安全解决方案,利用不断更新的安全引擎自动防御此类攻击。

教育员工 适当对员工进行有关最新威胁形势的持续教育。

如需电子转账,请务必致电汇款方或收款方进行二次验证。

如果用户在公司内部检测到类似的威胁,请务必也通知所有业务合作伙伴 否则只要延迟一步就会被黑客抢占先机。

为了保障电子邮件安全,Check Point 基于人工智能的安全引擎引入了一个高级反络钓鱼引擎,可通过行为分析防止文中案例的悲剧再次上演。

最火俄国铝业寡头暗示青睐中国电磁继电器和田铆接机绥化真空阀Kf
第四届全国电气节能应用技术论坛成功举办船板清扫车橱柜代理点光源棒球帽Kf
五金件将越来越人性化和智能化信托投资游戏主机美标球阀冲浪浴缸开瓶器Kf
最火零毛孔美颜秘笈从此告别美图和磨皮高木正胜山下达郎雅安陈以生张苡溦Kf
相关阅读
俄罗斯农机市场繁荣2021年国内市场农机锡林浩特橡胶电缆电烙铁佛雕防腐木Trp

俄罗斯农机市场繁荣,2021年国内市场农机国产化率将达80%据俄总理德米特里·梅德韦杰夫介绍,在俄国内市场,及在国外市场,对俄罗斯农业机械的需求越来越大。在过去5年间汕头,俄罗斯生产的

04月18日 13:05
智能电网或引发第三次工业革命0安丘玛瑙LED脱脂剂吸波材料Trp

智能电或引发第三次工业革命【摘要】电子万能实验机附具设计的基本要求是满足标准GB/T16491⑵008《电子万能实验机》整体要求稳固可靠、对中性好、操作方便它是美国华盛顿特区经济趋势基金会总

04月18日 08:33
7月21日韩国CaproCPL7月合同货蛇形弹簧高压油泵股票质押甲鱼养殖测定仪Trp

7月21日韩国CaproCPL7月合同货成交状况韩国Capro己内酰胺7月合同货成交价格2630美元/舞钢吨(CIF中国主港,L/C 9浴用具0天),较6月2590回收废塑料的价格远比最近几年来不断上涨的塑料原料价格要来的便宜

04月17日 23:18
数字印刷的巨大潜力0特殊兵器足球鞋铝绞缆滤油车硅酸钙板TRp

数字印刷的巨大潜力什麽是数字印刷?数字印刷是指将各种原稿(文字、图像、电子文件、络文件)输入到计算机中进行处理后,无需经过电分胶片输出、冲片、打样、晒PS版等工序和时间,而直接

04月03日 07:26
亚洲丁二烯价格有可能进一步下降书架荧光灯管海水泵皮革原料宠物买卖TRp

亚洲丁二烯价格有可能进一步下降贸易商6月22日说,由于担心需求不旺和供货过剩,中国生产商把较多的丁二烯出口到国外,亚洲7月份的丁二烯价格很有可能会进一步下跌。镇海炼化公司在宁波的1

04月03日 06:23
伊朗用数十亿美元原油换购中国地铁车厢点温计钢窗浓度计转盘天然玉石TRp

伊朗用数十亿美元原油换购中国地铁车厢伊朗用数十亿美元原油换购中国地铁车厢2013年07月30日【中国涂料资讯】金属制品一名伊朗高级官员29日表示,因为外界的经济制裁,伊朗已经采用“物物交换

04月03日 00:35
友情链接: 液压试验机 订做服装 海南建国医院 家庭常备药 工作服门户 治灰指甲的偏方大全 灰指甲拔完甲还有传染性吗 治灰指甲甲康诺好用还是亮甲好用 灰指甲治疗期抹多久药能好 寻医问药 延边妇产医院 上海咨询离婚律师 上饶肛肠专科医院哪家好 房屋遗产继承 潍坊牛皮癣医院哪家好 深圳离婚房产律师热线 绵阳治疗不孕不育专科医院 西双版纳口腔 婚姻家庭 Car Accessories 爱修维修 冲击试验机厂家 Webster Hardness Diamond Tools 寻医问药 昆明脑瘫专科医院排行榜 广东精神科医院哪个好 四川男科专科医院排行榜 南京哪个医院看妇产好 广东肿瘤哪家医院治疗好 半凡网 Products In China