0
佛曰:武功再高,也怕菜刀;穿的再叼,一磚撂倒(真的不是編輯杜撰……)而DDoS攻擊,作為網絡攻擊中的常青樹,素來有著“網絡板磚”比喻:唾手可得,送貨到家,一擊致命,屢試不爽。
世界是平的,網絡世界更是。
你以為出現在各國新聞媒體上的DDoS攻擊距離我們都很遙遠嗎?其實不然。某些暗戳戳存在的 DDoS for-hire 交易平臺,允許任何想要發動此類攻擊的人買“兇”。
想要搞癱某個網站?
可以,交了錢,黑客給你盤它,簡直是網絡版“雇兇殺人”現場。

夜路走多了,總會被盯上。
去年四月,全球最大的 DDoS 服務平臺(Webstresser.org)被英國執法機構勒令關閉,該網站管理員也被歐洲當局逮捕,當時警察查獲了一臺包含該網站151000名注冊用戶信息的服務器。
在Webstresser.org網站上,即便你沒有實施分布式拒絕服務攻擊(DDoS)的技能、或是沒有支持實施此類攻擊的基礎設施,都能輕松找到“賣家”展開攻擊,而且每月只需花費15歐元。
(有錢能使……)
這還不是結局,1月29日雷鋒網消息,據外媒報道,包含荷蘭、英國、塞爾維亞、克羅地亞、西班牙、意大利、德國、澳大利亞、香港、加拿大和美利堅合眾國的執法機構聯合歐洲刑警組織開始追查該網站十多萬的注冊用戶,并且將對其采取法律行動。

據歐洲執法機構(Europol)估計,Webstresser.org 網站針對一系列網站發起過超過400多萬次DDoS攻擊,受害者包括游戲公司、執法機構、以及金融服務機構等網站。目前,Europol 已經展開行動,至少有250名網絡用戶很快面臨應有的法律制裁。

步其后塵,xDedic也被關閉?
無獨有偶,現在另一家臭名昭著的黑市——xDedic也被執法當局強制關閉了。
如果你是一個不太熟悉暗網和私服的互聯網小白,可能沒有聽說過 xDedic 交易平臺。但實際上,這個交易平臺在黑客圈子內非常有名,里面販售各種被黑的在線服務器資源——專為有需要的黑客、甚至APT攻擊組織服務。
現在,美國和歐洲執法機構已經對日益猖獗的黑客活動忍無可忍,他們決定強制關閉xDedic交易平臺。
為了深入打擊xDedic交易平臺,來自美國聯邦調查局和美國國家稅務局刑事調查部門的調查人員與歐洲刑警組織、以及比利時和烏克蘭的執法當局展開了密切合作。EuroJust是一個歐盟執法機構,負責處理成員國之間的刑事案件司法合作。該機構在一份聲明中表示:
“我們已經沒收了xDedic交易平臺的幾個IT系統,而且嚴重懷疑三名烏克蘭犯罪嫌疑人。”
2016年,當時著名的殺毒軟件開發公司卡巴斯基實驗室就詳細披露過 xDedic 交易平臺上提供的服務。
犯罪團隊通常利益遠程桌面協議憑證漏洞訪問超過176000臺獨立服務器,如果你想要獲得這些服務器的訪問權,那么可以按照地理位置、操作系統、甚至價格搜索定位自己希望攻擊的服務器,然后購買xDedic出售的協議憑證。卡巴斯基實驗室表示,買家甚至可以用低至六美元的價格購買一臺黑客服務。之后,網絡安全公司Flashpoint通過分析發現,在xDedic地下交易平臺上販賣的服務器和個人電腦中有接近三分之二都來自于美國學校和大學。
美國當局估計,xDedic交易平臺上涉及黑客欺詐的交易金額已經超過了6800萬美元,而且很多行業都深受其害。根據美國佛羅里達州中區檢察官辦公室對外發布的一份聲明稱,包括地方、州和聯邦政府基礎設施、醫院、911和緊急服務、呼叫中心、主要大城市的交通管理部門、會計和律師事務所、以及養老金基金公司和高校都受到影響。
與xDedic相關的互聯網域名已經在1月24日被查封,美國政府希望利用這種方式有效阻止該網站的運營。現在,試圖訪問xDedic網站的用戶會被重新定向到一個網頁,該頁面中解釋了xDedic交易平臺已經下線。
另據卡巴斯基實驗室披露的信息稱,雖然xDedic交易平臺從2014年就開始運營,但其實他們曾在2016年被關閉過一段時間。可是不久之后,該平臺又重新上線并做出一些變化,比如要求會員必須首先支付50美元才能在網站上進行買賣交易。該交易平臺依靠Tor網絡來保護運營商及其底層服務器的位置,使其免受安全研究人員和執法調查人員的檢查。不僅如此,他們還使用虛擬貨幣比特幣來幫助買家和賣家實現匿名交易。
在 xDedic 交易平臺上會出售大量受感染的服務器信息和訪問憑證,這個問題讓不少企業感到非常頭疼,因為憑借這些訪問平局,攻擊者可以輕松在企業網絡內部建立“立足點”,然后就能延伸攻擊、危及其他服務器。不僅如此,黑客還可能會創造新賬戶、或是竊取其他憑據,這樣即使那些受到破壞的憑據被企業撤銷,他們仍然可以繼續維持自己的訪問權限。卡巴斯基實驗室最初發布有關xDedic安全報告的時候,就警告企業需要更好地保護遠程桌面協議端點。
在大多數情況下,企業遠程桌面協議端點不能在公共IP地址上被訪問,因此最好的辦法之一就是掃描并關閉面向公眾的遠程桌面協議和SSH端口。此外,有效的賬戶管理和密碼保護也是保護遠程桌面協議端點的好辦法,比如對遠程訪問強制進行雙因素身份驗證、采用強密碼保護策略、限制特權訪問、以及監控異常賬戶行為。
即使現在xDedic交易平臺被關閉了,企業仍然不能掉以輕心,上述提及的安全措施仍然是當前需要重視的任務,因為即便沒有xDedic,也有其他犯罪份子會嘗試類似的攻擊。此外,xDedic交易平臺下線也不代表其他人不會繼續販賣被盜的服務器憑證,他們可能會轉移到其他論壇、暗網,繼續自己的犯罪活動。
美國執法機構沒有對外披露三名犯罪嫌疑人被逮捕的具體地點,因此xDedic交易平臺很有可能重新使用不同的域名和新的服務器基礎設施。
對于企業而言,現在最需要做的一件事就是撤銷受感染的服務器憑據,并采取安全保護措施。
執法機構現在已經控制了幾個xDedic交易平臺的基礎設施,因此也有了訪問注冊用戶列表的權限,這意味著執法機構現在的工作重點可能要轉移到深入調查xDedic交易平臺客戶上,因為在這個交易平臺上進行的買賣交易都會被視作為犯罪行為。
這種執法手段其實是比較合理的,因為歐洲執法部門去年調查Webstresser.org黑客平臺時,也深入挖掘了該平臺的客戶信息。英國國際刑警組織去年曾發表聲明稱,將針對該國大約400名Webstresser.org網站用戶展開調查。實際上,該網站的四名核心管理人員已經分別在加拿大、克羅地亞、塞爾維亞和英國被逮捕,同時他們設在德國和美國的服務器基礎設施也都被查封了。
當然,英國警方也在Webstresser.org網站查獲了60多個涉案電子設備。
在過去的一年中,美國和歐洲執法機構已經關閉了好幾個 DDoS 服務平臺,比如Downthem和Quantum Stresser,而且還獲得了這些交易平臺的用戶信息。
歐洲刑警組織強調稱:
“我們不會按照攻擊規模區分對待。無論你是一個游戲玩家,還是企業高層出于商業目的和經濟利益實施 DDoS 攻擊,所有級別的用戶都在執法范圍之下,”
說明啥?掏了錢的用戶們一個別想逃。
雷鋒網 VIA duo 雷鋒網
雷峰網原創文章,未經授權禁止轉載。詳情見轉載須知。