高调攻击微软、三星、NVIDIA,LAPSUS$「骇」事解密
来源:李佳翰发布时间:2022-04-291371浏览
询问 AI近来包括NVIDIA、三星电子(Samsung Electronics)、微软(Microsoft)以及网络身份验证平台Okta陆续传出遭到网络攻击,据悉与黑客组织LAPSUS$有关,而英国警方日前已逮捕七名相关人士,据悉年龄约在16~21岁。
据伦敦市警察局表示,持续与相关人士调查特定黑客组织成员,并逮捕了七名嫌疑人,在问讯后已全部释放,但相关调查仍在进行中。
此前彭博(Bloomberg)报导指出,一名位于英国牛津(Oxford)的16岁少年很可能是黑客组织LAPSUS$的主脑。相关调查人员认为,这名在网络绰号为「White」或「Breachbase」的少年在LAPSUS$是相当重要的人物,其行踪之所以暴露,主要因为有竞争对手将其个资披露于网络。

伦敦警方并未透露逮捕的七人中是否包括了这名16岁少年。但据Brian Krebs安全报告指出,至少有一名LAPSUS$成员涉及此前艺电(EA)数据外泄事件;而另有一名少年则居住在巴西,据传其黑客功力极强,调查人员甚至一度认为这些黑客移动是自动化的。
这个LAPSUS$黑客组织于2021年12月首次曝光,当时主要攻击目标为英国和南非组织。不过LAPSU$的行事极为高调,目前该组织在Telegram频道拥有超过4.5万订阅用户,经常进行人员招募并泄露受害者数据,甚至也透过招募攻击目标企业内部人员来进行初步入侵。据悉,该组织甚至还在入侵目标企业后,参与内部Zoom线上会议来嘲讽。

微软遭骇 呼吁企业采取预防措施
作为LAPSUS$攻击目标之一,微软也坦承遭遇攻击,同时公布网络攻击相关细节和影响程度。根据微软安全博客(Microsoft Security Blog)发表的细节显示,微软安全部门积极追踪多家企业组织一系列大规模社交工程(social engineering)和勒索活动,源头都指向LAPSUS$。
LAPSUS$作风不同于其他黑客组织,其会在社群网站宣告攻击目标,甚至直言收买目标企业内部人士以获得存取权限。这很可能是微软遭到攻击的方式,因为LAPSUS$仅透过单一问题帐号便得以入侵内部系统,所幸微软团队迅速修正遭入侵帐号,防止进一步黑客移动。
尽管最终黑客移动成功窃取了包括Cortana、Bing、Bing Maps等产品开放原始码,但微软强调开放原始码不至于增加风险,甚至促使网络安全团队尽快展开干预,且避免了更严重的后果,至少没有任何客户代码或数据受影响。

微软也建议其他企业组织采取多重要素验证(MFA)措施预防SIM卡交换(SIM Swapping)攻击,减少透过手机、电子邮件验证帐号,或者放弃实体而改采e-SIM。此外,建议企业利用VPN验证选项,提升对社交工程攻击相关知识,以保障帐户安全。
根据介绍,社交工程恶意程序主要藉由假冒其他软件或隐藏在其他软件中,引诱使用者下载并安装,再暗中安装恶意软件,盗窃机密信息、进行破坏等。
外部工程师遭骇 Okta约2.5%客户受影响
网络身份验证平台业者Okta则表示,LAPSUS$于1月攻击造成的数据数据外泄事件,约有2.5%客户可能受到影响,但目前并未说明可能的影响程度及范围。
据Okta安全长David Bradbury指出,在经过缜密分析后,大概有366个客户受到潜在影响,约占1.5万总客户数2.5%左右,相关数据数据可能被外泄或更改。

Okta调查发现,1月20日发现外部客户服务工程师的Okta帐号被加入一个口令,显示可能遭骇,虽然该工程师帐号未被成功骇入,但Okta为了谨慎起见还是重设了该帐号,但已过了约5天时间。Bradbury直接点名外部供应商Sitel,自1月21日开始进行相关调查,到3月17日止近2个月时间,Sitel却从未提交过相关调查报告。
尽管有客户可能受到潜在影响,但Okta强调目前所有服务正常运作,客户无须采取任何移动。Bradbury强调,公司非常重视保护客户数据数据的重责,并对造成的问题和不确定性深感抱歉。
不过,Okta仍未透露所谓的「潜在影响」可能有哪些,以及补救措施,仅表示客户影响仅限于上述外部客户支持工程师拥有的存取权限;这些外部工程师无法创建、删除使用者,亦无法下载客户数据库;尽管这些工程师可为使用者重设口令及MFA,但却无法取得这些口令。
事实上,LAPSUS$已在Telegram上公开说明,并未骇入Okta,仅专注于其客户数据,同时驳斥Okta说法,强调对Okta客户的潜在影响比Okta预期「要大得多」,声称重设口令和MFA,将导致许多客户系统遭到完全破坏。
网络安全公司Check Point也认为,潜在影响恐比Okta预期要严重得多,因为有上万家公司使用Okta平台来保护和管理身份,黑客组织可藉由自Okta获得的帐号口令登入这些公司网站甚至内部系统,呼吁所有Okta客户保持高度警戒,同时加强网络安全。
嫌疑人「度假」回归后 LAPSUS$再出发?
在英国警方宣告逮捕多名成员后,LAPSUS$曾在网站上宣告部分成员「度假去了」,尽管业界普遍认为两者相关,但该组织并未证实。但在执法单位未起诉并释放相关人员后,LAPSUS$又再次展开攻击。
据LAPSUS$ Telegram频道信息,其3月底再度对软件服务公司Globant发动黑客攻击,并窃取约70GB的客户开放原始码。LAPSUS$甚至嘲讽表示「已正式休假回归了」。
而Globant也证实相关消息,表示有部分原始码在未被授权情况下遭到存取,但强调并没有发现其他领域或客户的基础设施受到影响。不过其并未指明是受到哪个黑客组织攻击。
快速崛起的超狂黑客 首脑可能是特殊学校少年
早于微软和Okta前,绘图芯片大厂NVIDIA内部系统便曾在2月下旬遭到入侵,被骇数百GB的机密数据,可能包括超过7万笔员工电子邮件帐号信息,并有部分已散布在网络。当时LAPSUS$声称赎金在其次,主要诉求希望NVIDIA将旗下GPU驱动程序永久开放原始码。
继NVIDIA后,又对三星发动攻击窃取数百GB机密数据,包括生物识别、启动操作系统、高通(Qualcomm)相关机密原始码等,以及验证三星服务API及帐号编码内容等。
微软调查指出,LAPSUS$发展初期只是以加密货币帐户为目标,主要窃取帐户资金;后来开始攻击南美洲电信公司、教育机构和政府组织,并进一步将目标放大至全世界。
据悉,LAPSUS$自2021年起便持续透过Reddit等社群平台招募企业内部人员,甚至提出周薪2万美元的价格吸引进行「内部作业」;特别是在疫情期间,员工很可能须使用VPN线上连接内部系统,给予黑客极佳的攻击机会。LAPSUS$算是新生代黑客组织,组织很可能发迹于南美洲,在成功骇入微软、NVIDIA、三星等科技巨擘并公诸于网络后,俨然成为最受关注且令人戒慎恐惧的黑客犯罪集团之一。
令人诧异的是,据黑客对手和调查人员泄露,该组织首脑是一名16岁英国少年,就读于牛津一所特殊教育学校。BBC采访少年父亲透露,从不知道这件事,直到警方通知;少年也从未提过任何黑客有关的事,只知道儿子对电脑很在行,也花很多时间在上面,但一直以为只是沉迷于打游戏。
根据Brian Krebs安全报告,该名少年于2021年时收购了一个任何人都可以分享或查找他人个资的网站Doxbin,并在2022年1月时放弃控制该网站并将所有数据库释放给Telegram。对此,Doxbin社群展开报复移动并泄露该名少年甚至其父母的个资,包括住家地址、社群媒体帐号等。
Doxbin透露,「White」少年一开始是兜售所谓的零时差漏洞(zero-day)、即企业组织尚未发现或修补程序的安全漏洞,并很快地藉由黑客活动累积至少1,060万英镑(约1,400万美元)财富。
据悉,在发起LAPSUS$前,「White」曾是自称「Recursion Team」网络犯罪集团的创始成员,主要对目标发动SIM Swapping攻击。
有报导指出,网络安全调查人员追踪「White」帐号已近一年,并认定与LAPSUS$和一系列黑客活动有关。据网络安全调查机构Unit 221B指出,约2021年中已掌握该名黑客身份,并持续与网络安全公司Palo Alto合作追踪其网络活动,同时向执法机关提供相关信息。
另一家网络安全公司Digital Shadows则指出,LAPSUS$在过去几个月快速崛起,主要因该组织陆续对多家科技巨擘展开攻击并破坏大量数据,更大胆在Telegram专属频道发布相关信息;尽管对该组织起源尚不清楚,但鉴于LAPSUS$早期攻击活动主要针对巴西当地机构、包括2021年12月时攻击巴西卫生部,因此推测总部应设于南美洲。

新闻来源:DIGITIMES科技网,文中所述为作者独立观点,不代表icspec立场。更多精彩资讯请下载icspec App。如对本稿件有异议,请联系微信客服specltkj。
