多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

黑客盗取奥巴马、比尔盖茨及 Coinbase 交易所、币安赵长鹏等推特账号,发布比特币钓鱼信息,目前获利超 10 万美元

原文标题:《推特大规模被黑,苹果、亚马逊,甚至前总统都被殃及?》
撰文: CertiK

「你给我 100 红包,我明儿给你 200 怎么样。」

敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的骗局来警示大家。然而能上当的本质还是在于这两个字:信任

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

推特被黑事件

北京时间 2020 年 7 月 16 日凌晨三点左右,CertiK 安全团队的研究人员检测到,著名社交网站推特(Twitter)上多位有影响力的大 V 账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。

「为了回馈大家(为了支持比特币),现在对大家进行回馈。你只要给以下地址转账 1000 美金,我就返还你 2000 美金。活动仅限半小时!」

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元以上图片内容均来自 CertiK 安全专家截图

此次黑客攻击始于区块链行业,如 Gemini 交易所、Coinbase 交易所、币安交易所的 CEO 赵长鹏、Tron 的 CEO 孙宇晨,区块链媒体 Coindesk,均受到攻击并发布相关消息。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元以上图片内容均来自 CertiK 安全专家截图

后来索性在推特上呈现了病毒式传播,包括比尔·盖茨,亚马逊创始人 Jeff bezos, 彭博社创始人 Bloomberg,苹果官方账号,特斯拉 CEO Elon Musk, 著名歌手侃爷 Kenye West、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元以上图片内容均来自 CertiK 安全专家截图

黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站(虽然早就怀疑美国的现任总统早就被黑了)。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

到目前为止,黑客的账户一共收到了 12.86 个 BTC,折合美金 118,209 刀,人民币 825,805 元。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元黑客交易地址信息截图

目前网络上的谣言

1. Twitter 员工账户被黑,黑客获得管理后台访问权限

telegram 上爆出的截图疑似是 Twitter 员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

2. 黑客利用最近爆出的漏洞攻击 Twitter 服务器,获得管理后台访问权限

在昨天,一个关于 Windows 的 DNS 服务器的漏洞(CVE-2020-1350)被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter 有一个公开的 MS DNS 服务器,这个服务器并没有对 CVE-2020-1350 进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为 Windows DNS 服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了 Twitter 内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

Twitter 官方回应

目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨 5:45 分进行了官方回复,表示会尽快调查原因。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

随后 Twitter 表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

安全措施及建议

社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作 2020 魔幻一年的大事记了。在这里 CertiK 安全团队整理了一些加强 Twitter 账户安全的措施。

1. 取消被授权使用你 Twitter 账户的应用

登陆 Twitter 后,在 More -> Settings and privacy -> Account -> Data and permissions -> Apps and sessions 里面可以看到当前被授权获取你 Twitter 相关权限的应用和登陆了的 Sessions。CertiK 安全团队推荐定期检查被授权的 Apps, 及时移除不必要的 Apps. 登出可疑的 Sessions.

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

2. 开启二次验证

登陆 Twitter 后,在 More -> Settings and privacy -> Account -> Security -> Two-factor authentication 界面开启二次验证,二次验证的方法有手机短信 , Google Authentication app,和物理形式的 Security Key。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

在安全上的投入不足

Twitter 在 HackerOne 漏洞赏金平台上面有设置 。 有人指出了 Twitter 对于 Account takeover(账号盗取) 类型的漏洞,只给予 7700 美金的奖励,而这次黑客利用此类漏洞,已经盗取了 10 万美金以上的金额。这样的对比,引人深思。

多位政商名流与区块链企业推特账号被盗,黑客获利逾 10 万美元

安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。

在这里,CertiK 的专家团队想提醒大家,就算是推特这样的」狠角色「,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了 0.00000000000001% 被攻击的可能性,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。

来源链接:

  分析师:五大原因将推动比特币在2020年迎来牛市

发表评论

电子邮件地址不会被公开。 必填项已用*标注