查看: 43|回复: 0

Grand Theft Code LVII

[复制链接]

94

主题

12

回帖

110000万

积分

管理员

积分
1100000143
发表于 2026-9-12 22:41:59 来自手机 | 显示全部楼层 |阅读模式
167: Second Wave
(印刷厂。第二天下午三点。)

第二波攻击来的时候,我们正在讨论怎么潜入MedSecure的网络。

Aurora的监控系统先报警——她在自由城综合医院的网络边界部署了一个蜜罐,用来监测攻击者是否会回来。下午三点零七分,蜜罐捕获到了一次扫描,来源IP经过了三层跳板,但指纹和之前攻击医院的那组完全一致。

"他们回来了。"Aurora的声音很紧张,"而且这次不是只针对自由城综合。"

她把屏幕投到墙上。那是一张美国东海岸的地图,上面有十几个红点在闪烁。每个红点代表一家医院,每个红点旁边都标注着时间——最早的是下午两点五十分,最晚的是三点零五分,十五分钟内,七家医院同时遭到了勒索软件攻击。

"他们在批量出手。"Nyx的脸色很难看,"自由城综合只是第一个,他们用综合医院练手,确认勒索软件有效之后,立刻对所有目标同时发动攻击。"

"这些医院有什么共同点?"Capita问。

Everest已经在查了。"都是一定规模以上的医院,都是MedSecure的客户。"他把名单列出来,"Brooklyn Medical、Queens Community、Bronx Care、Newark Presbyterian、Jersey City Medical、Westchester County、还有自由城综合——八家,全部是MedSecure做安全运维的医院。"

"Damn it."Mcl一拳砸在桌子上,"他们真的敢。"

电话开始响个不停。

先是Reynolds探员打来的,说FBI已经成立了专案组,问我们这边进展如何。然后是其他几家医院的IT主管打来的,有的是通过自由城综合Chen介绍的,有的是FBI推荐的,全都在问同一件事:能不能帮忙解密。

Capita接了一个又一个电话,脸色越来越沉。最后她挂掉电话,环视了一圈会议室。

"情况变了,"她说,"这已经不是自由城综合一家的事了。八家医院同时被攻击,覆盖人口超过两千万。如果72小时内解不开,会有病人死。"

没人说话。

"我们需要调整策略,"她继续说,"之前的计划是潜入MedSecure找证据,现在来不及了。我们需要先找到解密方法,把医院的数据救回来。证据的事,可以之后再说。"

"解密需要私钥,"Kite说,"私钥在攻击者手里。除非我们能黑进他们的C2服务器,把私钥偷出来。"

"或者找到他们加密实现上的漏洞。"Vex接话,"我还在逆向,目前还没发现明显漏洞。但这个勒索软件有个特点——它的加密是在线的,每台机器的AES密钥是从C2服务器获取的,不是本地生成的。这意味着如果我们能模拟C2服务器,或者截获密钥传输……"

"他们用的什么通信协议?"Aurora问。

"HTTPS,证书是自签的。"Vex翻了一下笔记,"但证书的私钥硬编码在勒索软件里——我已经提取出来了。理论上,如果我们能把C2的流量劫持到我们控制的服务器上,就能解密。"

"问题是怎么劫持流量。"Nyx说,"他们的C2域名是动态生成的,用了DGAs——域名生成算法。每天换一批域名,我们不可能提前知道。"

"但MedSecure知道。"我突然说。

所有人都看向我。

"MedSecure是这些医院的安全运维商,他们在医院的防火墙上有管理权限。"我慢慢地说,"如果他们是攻击者,那他们不需要什么DGA——他们直接通过防火墙的管理接口,把勒索软件推下去就行。C2通信也可以走他们的运维通道,根本不需要暴露在公网上。"

"你的意思是,"Capita的眼睛亮了,"我们不需要黑进攻击者的C2,我们只需要拿到MedSecure的运维平台权限,就能看到所有通信?"

"对。"我点了点头,"而且MedSecure的运维平台,应该就是他们的C2。"

168: The Breach
(印刷厂。Nyx和Kite的工位。第二天晚上八点。)

突破MedSecure的网络比我们想象的容易。

不是因为他们的安全做得差——恰恰相反,他们对外的防护做得相当不错,防火墙、WAF、入侵检测一应俱全。问题出在人身上。

Nyx花了两个小时收集MedSecure员工的公开信息,然后给他们的技术支持经理发了一封钓鱼邮件。邮件伪装成"AWS合作伙伴峰会邀请函",附件是一个带宏的Excel文档。那个经理点开了,宏执行了,Nyx拿到了一个域内用户的shell。

"他们的安全意识跟他们给客户做的安全运维完全不成正比,"Nyx一边操作一边吐槽,"给客户讲课时头头是道,自己点钓鱼邮件比谁都快。"

从那个普通用户的shell开始,Kite用了一个PrintNightmare的变种提权到域管理员——MedSecure的域控补丁停留在半年前,很多已知漏洞都没修。

"讽刺吗?"Kite拿到域管权限的时候笑了一声,"一家做安全运维的公司,自己的域控半年没打补丁。"

有了域管权限,剩下的就是翻东西了。

我们在MedSecure的文件服务器上找到了一个加密的压缩包,文件名是"project_medusa.zip"。Nyx用从域控里导出的哈希破解了密码——密码是"medsecure2024",简单到令人发指。

压缩包里的东西让整个会议室都安静了。

里面有八个文件夹,每个文件夹以一家医院的名字命名。每个文件夹里有三样东西:该医院的完整网络拓扑图、所有服务器的账号密码清单、还有一份"行动时间表"——精确到分钟,写着什么时候登录哪台服务器,什么时候执行什么命令,什么时候开始加密。

"这就是证据。"Capita的声音在发抖,不是害怕,是愤怒。

"还有更精彩的。"Nyx打开了另一个文件夹,"你们看这个。"

那是一个叫"decryption_keys"的文件夹,里面有八个子文件夹,每个对应一家医院。每个子文件夹里有一个文本文件,记录着每台被感染机器的AES密钥和对应的RSA私钥。

"他们留了所有解密密钥。"Nyx的声音很轻,"他们从一开始就没打算真的销毁数据——他们要的是钱。只要医院付钱,他们就给解密。数据对他们来说是下金蛋的鹅,杀了就没了。"

"那暗网上卖的数据呢?"我问。

"应该是从其他渠道泄露的,或者是他们故意放出来的样本,用来施压。"Nyx想了想,"他们不会真的把完整数据库卖掉——那样医院就没有付钱的动力了,反正数据已经泄露了。"

"不管怎样,"Capita拿起手机,"我们有解密密钥了。先把医院的数据救回来。"

她拨了Reynolds探员的电话。

169: The Pushback
(印刷厂。会议室。第二天晚上十一点。)

Reynolds来了,带着两个人。

他看完我们从MedSecure服务器上拿到的证据之后,沉默了很久。然后他说了一句话,让整个会议室的温度都降了下来。

"这些证据,不能用。"

"什么?"Mcl差点跳起来,"我们冒着违法的风险黑进他们的网络,拿到了铁证,你说不能用?"

"来源不合法。"Reynolds的表情很无奈,"你们没有搜查令,没有授权,私自入侵了MedSecure的计算机系统。按照美国法律,通过非法手段获取的证据不能作为呈堂证供——毒树之果原则。不仅如此,MedSecure还可以反过来告你们非法入侵。"

"那怎么办?"Aurora问,"就眼睁睁看着他们逍遥法外?"

"证据不能用,但线索可以。"Reynolds说,"你们告诉我他们的服务器在哪,我去申请搜查令,走合法程序扣押服务器,重新取证。这样拿到的证据才有效。"

"等你申请到搜查令,他们早就把数据删了。"Nyx冷冷地说,"我们拿到密钥的时候,他们的监控系统可能已经报警了。现在他们说不定已经在擦屁股了。"

"所以我们需要快。"Reynolds站起来,"我现在就回去走程序,争取明天一早拿到搜查令。你们这边——"他看向Capita,"解密密钥你们有了,先帮医院解密。这个不涉及证据合法性问题,救人要紧。"

Capita点了点头。"解密的事我们来。但有个问题——八家医院,几百台服务器,几千台终端,全部解密需要时间。72小时的期限,现在已经过去了快40个小时。"

"能赶得上吗?"

"如果顺利的话,"Kite算了一下,"我们写一个自动化解密脚本,批量推送,大概需要12到18个小时。应该能赶在截止前完成。"

"那就好。"Reynolds转身要走,又停住了,"还有一件事。MedSecure那边,你们暂时不要打草惊蛇。解密的时候不要让他们知道我们已经拿到了密钥——就说是你们自己破解的。否则他们可能会销毁证据,或者……"

他没说完,但我们都懂。

或者他们会发动更猛烈的攻击。

Reynolds走了之后,会议室里一片沉默。

"我有个问题,"我开口,"MedSecure有二十多个员工,这件事是全公司都参与了,还是只有几个人?"

"从文件权限来看,"Nyx查了一下,"project_medusa这个文件夹,只有三个人有访问权限:Robert Klein(法人)、技术总监Marcus Webb、还有一个叫Ethan Cole的高级工程师。其他人应该不知情。"

"三个人,"Capita说,"三个人搞垮了八家医院。"

"而且他们可能不是第一次干了。"我想起之前Nyx查到的那些历史事件,"费城、波士顿、巴尔的摩……之前那几起攻击,可能也是他们干的。"

"如果是这样,"Kite的声音很低,"那他们手里可能还有更多医院的密钥,更多医院的数据。"

"我们得把他们连根拔起。"Mcl攥紧了拳头。

"会的。"Capita说,"但先救人。"

她拍了拍手。"都动起来,写解密脚本。时间不多了。"
活在互联网角落的一个站长
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:admin@discuz.vip

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.

在本版发帖
关注公众号
返回顶部