查看: 43|回复: 0

Grand Theft Code LVI

[复制链接]

94

主题

12

回帖

110000万

积分

管理员

积分
1100000143
发表于 2026-9-12 22:41:10 来自手机 | 显示全部楼层 |阅读模式
164: The List
(印刷厂。会议室。当天晚上十一点。)

白板上写满了东西。

Capita把我们目前掌握的信息全部列了出来:攻击时间线、受影响系统清单、攻击者使用的账号、勒索信全文、比特币地址。Nyx在查那个比特币地址的交易历史,Vex在逆向勒索软件的样本,Everest在画医院的网络拓扑图,试图找出攻击者横向移动的路径。

我坐在角落,翻着Aurora打印出来的登录日志。

"有个问题,"我开口,"他们潜伏了两周,访问了所有关键服务器,但为什么直到今天才加密?"

Capita看了我一眼。"你觉得呢?"

"他们在等什么。"我把日志翻到某一页,"你看,三天前他们用rad_tech_07登录了域控,但在那之前的十一天里,他们只做了信息收集——浏览文件、导出配置、复制数据库备份。没有破坏,没有加密,甚至没有留下任何后门。"

"然后三天前,他们突然登录了域控。"Kite接话,"登录域控之后,他们做了什么?"

Aurora敲了几下键盘。"域控的安全日志被清理过,但我从备份里恢复了一部分。三天前凌晨三点四十分到四点零五分,rad_tech_07在域控上执行了一个PowerShell脚本。脚本内容被删了,但我从事件ID里能看出来——它创建了一个组策略对象。"

"组策略?"Everest抬起头,"什么内容?"

"不知道,GPO也被删了。"Aurora摇了摇头,"但创建时间是三天前,也就是……"

她突然停住了。

所有人都看向她。

"三天前是什么日子?"我问。

Aoharu一直在旁边没说话,这时候突然开口了。"三天前是周五。市立第三医院每周五凌晨做全量数据备份。"

会议室里安静了。

"他们在等备份。"Nyx从电脑后面探出头,"他们等医院做完每周的全量备份,然后登录域控,通过组策略把勒索软件推送到所有终端——包括备份服务器。这样一来,医院连备份都恢复不了。"

"操。"Mcl低声骂了一句。

"这不是普通的勒索软件攻击,"Capita的声音很沉,"这是一次精心策划的、针对医疗机构的专业行动。攻击者了解医院的备份周期,了解医院的网络结构,甚至了解医院的值班安排——选在凌晨两点十七分动手,那个时间段ICU只有一个值班医生,护士站人最少。"

"他们要的不只是50个比特币,"我说,"他们要的是医院在72小时内彻底崩溃,然后不得不付钱。"

165: Dark Market
(印刷厂。Nyx的工位。第二天凌晨一点。)

Nyx在暗网上找到了东西。

她把屏幕转过来给我们看。那是一个暗网论坛的帖子,标题是"医疗数据现货——华东地区三甲医院完整数据库"。发帖时间是昨天下午四点,也就是攻击发生后十几个小时。帖子里附了一个样本下载链接,是1000条患者记录的预览,包含姓名、身份证号、病历号、诊断结果、用药记录。

"他们不仅加密了数据,"Nyx的声音很冷,"他们还把数据偷出来了。勒索信里说的'永久销毁并公开泄露'不是吓唬人,他们真的有数据。"

我点开那个样本文件。1000条记录,密密麻麻。我随便翻了几条,有糖尿病患者的用药记录,有孕妇的产检数据,有癌症患者的化疗方案。每一条都非常详细,详细到让人不适。

"这个论坛,"Kite凑过来看,"我认得。这是'诊所',专门交易医疗数据的暗网市场。运营了三年多,一直没被端掉。"

"发帖人ID是什么?"Capita问。

"scalpel_99。"Nyx查了一下,"新号,注册时间一周前。但从发帖格式和定价来看,不是新手。他开价是8个比特币买完整数据库——200万条患者记录。"

"加上勒索的50个,一共58个比特币。"我算了一下,"按现在的行情,差不多 二百二十三万六千五百美元。"

"二百二十三万,"Mcl吹了声口哨,"比抢银行划算。"

"而且风险低得多。"Vex从旁边走过来,手里拿着U盘,"我逆向了勒索软件的样本,有个发现。"

他把U盘插上电脑,打开一个反编译器。"这个勒索软件的代码写得非常干净,注释是英文的,变量命名很规范。但有个地方很奇怪——"他指着一段代码,"这里有个硬编码的字符串。'不要感染影像科的钼靶机'。"

所有人都愣了一下。

"钼靶机?"Aoharu皱起眉,"就是做乳腺X光的那台机器?"

"对。"Vex点了点头,"勒索软件在遍历终端的时候,会检查设备名称,如果匹配到钼靶机的命名规则,就跳过不加密。"

"为什么?"我问。

没人能立刻回答。

然后Capita慢慢地说:"因为钼靶机的操作系统是Windows XP,而且无法升级——医疗设备的专用系统,厂商不支持更新。如果勒索软件感染了XP系统,可能会导致系统崩溃,而不是仅仅加密文件。攻击者不想让机器崩溃,他们只想让数据不可用,这样医院才有动力付钱。"

"他们对医院的设备清单了如指掌,"Kite的声音很低,"甚至知道哪台机器是XP系统。"

会议室里的气氛越来越沉重。

"内鬼的可能性越来越大了,"我说,"或者……不是内鬼,而是有人从医院内部把系统清单和网络拓扑卖出去了。"

166: The Vendor
(市立第三医院。行政楼。第二天上午十点。)

Janson 主任给了我们一份名单。

过去一年里,有资格接触医院核心系统配置的外部人员名单——IT服务商的工程师、设备厂商的技术支持、软件供应商的实施顾问。一共十七个人,来自八家公司。

"我们不可能一个个查,"Capita翻着名单,"得缩小范围。"

"从谁有机会接触域控开始,"Aurora说,"域控的远程管理只开放给了三个IP段——医院内部IT、HIS系统供应商、还有……"她翻了一下文档,"还有一家叫'恒康医疗信息化'的公司,他们负责医院的网络安全设备运维。"

"恒康?"Janson 主任愣了一下,"他们上个月刚中标我们的防火墙升级项目。"

"中标之前呢?"Capita问,"他们之前有访问权限吗?"

Janson主任查了一下。"有。他们两年前就开始给我们做安全运维了,每个月远程巡检一次,有域控的只读权限。"

"只读?"Kite挑了挑眉,"只读权限能做的事情可不少。"

我们决定去恒康看看。

不是直接上门——那样会打草惊蛇。Nyx先查了恒康的公开信息,这是一家成立六年的小公司,员工二十多人,主要做华东地区中小型医院的信息化服务。法人叫赵德明,以前在一家大型医疗IT公司做销售,后来出来单干。

"这家公司有问题,"Nyx把屏幕转过来,"你看他们的中标记录,过去三年中了十一个医院的项目,全是华东地区的,全是二甲三甲。而且每次中标价格都比竞争对手低百分之二十到三十。"

"低价中标,"Capita说,"然后呢?"

"然后这些医院里,有四家在过去一年里遭遇过网络安全事件。"Nyx点开一个新闻链接,"去年十一月,洛圣都一家医院被勒索软件攻击,付了赎金;今年二月,旧金山一家医院患者数据泄露;今年五月,常州一家医院HIS系统瘫痪了八个小时——官方说是'系统升级故障'。"

"这四家都是恒康的客户?"我问。

"都是。"Nyx点了点头,"而且每次事件之后,恒康都'恰好'拿到了这些医院的应急响应和安全加固合同。"

会议室里安静了几秒。

"监守自盗,"Mcl说,"他们自己攻击客户,然后再收一笔应急响应的钱。两头赚。"

"不止,"Kite摇了摇头,"如果他们还偷数据卖暗网,那就是三头赚。"

Capita合上笔记本。"够了,我们有足够的理由怀疑了。下一步——"

她看向我。

"我们需要证据。"
活在互联网角落的一个站长
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:admin@discuz.vip

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.

在本版发帖
关注公众号
返回顶部