洗錢者的願望清單

一台有視網膜螢幕的iPad,一支藍色的iPhone和一副Beats by Dr. Dre耳機,拜託。

禮物 網路購物 5-most-popular-online-shopping-items-for-cybercriminals 1

這聽起來可能像是個受寵小孩的聖誕願望清單,但還不只如此:一把配備內紅點瞄準器的來福槍,六顆英特爾的高階硬碟,一台水手用的GPS救援裝置。這些都不是聖誕老人通常會收到的要求,即便是來自大人的許願。但這份清單是真的,而且只是洗錢者要錢騾寄送到俄羅斯的昂貴商品列表的一部份。
趨勢科技一直在追查一群網路犯罪份子,他們會透過好幾種方式來將偷來的錢洗乾淨。通常,錢騾 (money mules)會收到來自被入侵帳號的匯款。然後被指示將錢送向海外,像是使用西聯匯款這樣的合法轉帳系統。而另一種方式是誘騙網路使用者相信自己是在為正當公司工作,將昂貴商品(像是iPhone)寄出美國。但實際上,這些使用者是在為網路犯罪份子工作。

典型的代寄詐騙網站

圖一、典型的代寄詐騙網站

他們被要求使用自己的美國家裡地址來接收昂貴商品,然後將這些貨物寄到第二個地址,也是在美國。在那裡,第二個錢騾 (money mules)會將商品重新包裝,寄送到俄羅斯去。一開始,錢騾會被要求自己支付運送成本。等到完成十次成功運送後,他們理應可以報銷開支,並且取得基本薪水以外的額外獎金。但我們認為,這些報銷和薪水永遠不會成真。

根據洗錢者的內部文件顯示,他們對待員工的確不大好。首先,他們被稱為「Drop」,第二,他們不被期望可以工作超過20天。內部備忘指出:「和Drop工作的最佳時間是20天。接近或超過20天的指令不大可能成功」。經過20天後,這些Drop就會drop(退出、移除)掉自己。

這樣輕率地把工作者扔掉的方式延伸到俄羅斯。所有在西方處理Drop的步驟都清楚地寫在我們所拿到的俄羅斯文件裡。這份文件可能是為了某個記憶力不好的網路犯罪份子而寫,但我們認為這應該是對於臨時俄語人員的指引,他們會不斷的被更換,就如同他們不幸的美國同事。此外,總是得有人在俄羅斯和烏克蘭接收包裹。這些人很可能也都是臨時工,會在洗錢者覺得會對自身造成風險時加以替換。

這內部的洗錢文件清楚地說明了如何從俄羅斯指導在西方的Drop。一個新Drop需要先完成一個測試程序。如果沒有在5天內完成,這Drop會被認定為「掛點」。所有被指定商品的價值都超過300美元。知道自己是為了非法目的而被雇用為Drop的網路使用者都被清楚地標明為「不值得信賴」或「不願意工作」:包裹不應該發送給他們。

在表一,我們總結了幾百個錢騾 (money mules)所出貨的項目。總的來說,運送貨物的總值約為50萬美元,而且根據我們所知,這些包裹都被送往莫斯科郊區,或是基輔和烏克蘭。

表一、受洗錢者歡迎的商品清單 繼續閱讀

針對日本和中國,可客製化攻擊的 EvilGrab 產生器

趨勢科技最近發表對一起新攻擊活動的調查結果,這起攻擊活動稱為EvilGrab,一般針對日本和中國的受害者。這起攻擊活動仍在攻擊使用者,我們現在已經取得用來製造此次攻擊活動所用惡意程式的產生器。

hacker with hat

在現在現實世界的EvilGrab產生器

帶我們找到EvilGrab產生器的是個偽裝成Word文件檔的惡意檔案 – 最新版本的请愿书-让我们一同为书记呐喊(请修改指正).doc.exe。檔名是用簡體中文(它的MD5值是b48c06ff59987c8a6c7bda3e1150bea1,趨勢科技將其偵測為BKDR_EVILOGE.SM)。它會連到命令和控制伺服器(203.186.75.184和182.54.177.4),分別位在香港和日本。它還會將自己複製到啟動資料夾,並且對Windows註冊表做編輯。這些都是這類型惡意軟體的典型舉動。

然而,有些被加入的註冊碼有著特殊意義:

HKEY_LOCAL_MACHINE\SOFTWARE\{AV vendor}\settings

HKEY_LOCAL_MACHINE\SOFTWARE\{AV vendor}\environment

這些註冊碼似乎試圖將自己注入到防毒產品的程序內。和我們之前所討論的EvilGrab樣本類似,這惡意軟件會對騰訊QQ(一個流行的中國即時通系統)進行相同檢查。

雖然惡意軟體本身並沒有特別不尋常的地方,但是分析它讓我們找到用來產生這些惡意軟體的產生器。這個產生器被確認確實存在,而且命名為Property4.exe

我們可以看到攻擊者可以輸入好幾個欄位。其中包括了:

 

  • 指定命令和控制(C&C)伺服器(IP地址或網域名稱),端口和連接時間間隔。
  • 選擇檔案圖示(安裝檔案圖示,檔案夾圖示和文件圖示)
  • 刪除自己
  • 鍵盤記錄
  • 按鍵記錄

 

另外,在這產生器的第二選項頁內,攻擊者可以選擇試圖繞過的防毒產品:

圖二、繞過防毒軟體

 

測試EvilGrab產生器

這時候,我們決定要測試這產生器的功能,並且將其所生成的檔案和之前所看到的EvilGrab版本加以比較。

首先,我們打開產生器,輸入一些基本設定來產生測試版的EvilGrab。

圖三、EvilGrab產生器

我們的輸出選擇使用微軟Word檔案圖示,檔名為New.doc.exe,如下圖所示。請注意,這微軟Word檔案圖示描繪得很精確。

圖四、EvilGrab測試樣本

除了製造惡意檔案外,還會產生一個包含連線詳細資料的設定檔。

圖五、EvilGrab設定檔 繼續閱讀

中國地下市場之旅

過去幾年來,有許多網路犯罪分子待在中國地下市場。在標題為「不只是線上遊戲犯罪:重新檢視中國的地下市場」的研究報告裡,我們提供了中國地下市場當前狀態的一些詳情。趨勢科技在去年開始研究這個地下產業,這份簡報是這些努力的成果。
中國地下經濟

收集關於中國地下市場的知識並不特別困難,但的確也是有些挑戰。成就這地下經濟的網站和市場並不公開於大眾面前,而是藏身於論壇和QQ聊天群內。雖然有許多地下經濟組織都是透過地下論壇,但使用QQ聊天群是中國的特產。這些網站都使用自己的行話來命名和描述他們的團體,但熟悉他們行話的網路犯罪分子可以輕易地找到想要的東西。

在某些方面,中國的地下市場跟其他正當合法的經濟市場一樣:它提供各式各樣的產品和服務,以及不同的價格區段。所提供的服務包括:

  • 分散式阻斷服務(DDoS)套件和伺服器
  • 遠端存取工具(RAT)
  • 逃避偵測服務
  • 淪陷代管主機
  • 網路釣魚(Phishing)工具包
  • 竊盜使用者資料
  • 網頁指令層(Webshell)


在這些交易底下,有著一個強大和健全的生態系,網路犯罪分子可以用不同的價格購買他們所選擇的產品。

以阻斷服務攻擊為例,網路犯罪分子可以選擇租用專用伺服器來產生更大規模的攻擊。比較低階的Atom伺服器一個月是599元人民幣(98.50美元),更為強大的Xeon伺服器加上1Gb/s連線的月費可以到2100元人民幣(345美元)。 繼續閱讀

他們回來了:深層網路市場 (Deep Web Marketplaces)重新上線

雖然絲路(Silk Road)地下市場的營運者 – Ross Ulbricht還在紐約受審,新版本的深層網路網站(deep web site )– 絲路2.0( Silk Road 2.0)已經推出。這公告是經由Twitter上的帳號「恐怖海盜羅伯特」所宣布,這是Ulbricht涉嫌經營網站時所用的化名。

他們回來了:深層網路市場 (Deep Web Marketplaces)重新上線

圖一、Twitter上公佈新絲路

 

新網站上有個模仿聯邦調查局扣押舊絲路網站的登錄頁面。

他們回來了:深層網路市場 (Deep Web Marketplaces)重新上線

圖二、新網站的登錄頁面

 

根據這新的首頁,新絲路為使用者提供了額外選項來使用PGP密鑰,確保他們的通訊安全。

他們回來了:深層網路市場 (Deep Web Marketplaces)重新上線

圖三、絲路首頁

繼續閱讀

從惡名遠播的絲路(Slik Road)非法物品集散網站,看地下交易

作者:Robert McArdle(資深威脅研究員)

惡名遠播的絲路(Slik Road)地下市場可能是最知名的網路非法物品集散地,可以讓任何人在網路上購買各種非法商品 – 從毒品、槍支到雇請打手,應有盡有。

經過兩年半的運作後,美國聯邦調查局關閉了該網站,並且逮捕了網站擁有者。被指控的網站主人和地下市場管理者 – Ross William Ulbricht化名為「恐怖海盜羅伯特(Dread Pirate Roberts)」,在十月一日(星期二)於舊金山的公共圖書館被聯邦調查局逮捕。

針對Ulbricht所提出的控訴提供了地下市場運作的詳細內容,並且指控他販毒,電腦入侵以及洗錢等多項罪嫌。他還被控雇請殺手來殺害另一名絲路用戶,因為他揚言要公布該網站用戶的身份資料。

絲路(Slik Road)非法物品集散網站主網頁
圖一:絲路(Slik Road)非法物品集散網站主網頁

絲路(Slik Road)非法物品集散網被關閉後的主網頁

圖二:Slik Road被關閉後的主網頁

 

聯邦調查局沒收了價值約360萬美金的比特幣。因為比特幣的交易都是公開的,所以我們可以在比特幣資料塊看到此一交易。比特幣是個極不穩定的貨幣,它的價值也因為此一事件而下降,但很有可能會迅速恢復。

根據美國聯邦調查局,在其運作的兩年半時間裡,該網站已經產生出950萬比特幣的銷售總額,並在其中獲取超過60萬比特幣的佣金。當控訴提出時,這相當於12億美金的銷售額和8000萬美金的佣金。

這網站可以如此長壽的部分原因是,它代管在Tor網路內的一個隱藏服務上。TOR(洋蔥路由網路)讓使用者可以透過負責傳送加密過請求的志願機器所組成的網路來進行匿名的通訊,所以流量可以逃過網路監控工具。Tor不僅被用在犯罪或可疑的用途上,也常被希望能夠匿名上網,或居住在有網路監控國家的人們所使用。你可以在我們的網站上找到相關報告

雖然深層網路經常只跟洋蔥路由網路(TOR)相聯結,在這份報告裡,我們會介紹其它幾種用來確保匿名和無法追蹤的網路 – 有名的黑暗網路(像是TOR,I2P,Freenet)和替代用頂級網域(TLD ),也被稱為「流氓頂級網域」。我們分析了惡意份子如何利用這些網路來交易物品,並檢視了深層網路內的地下市場,包含了所提供的商品。

由於這些地下市場所提供的商品種類繁多,所以我們專注在網路犯罪分子最感興趣的部分,並且拿來和傳統網路內地下論壇(主要是俄羅斯)相同商品價格來作比較。我們還討論了一些研究人員可以更積極地用來監視這些被隱藏網路的技術。

底下是報告裡關於地下交易價格的一些摘要:

信用卡資料可以在多個深層網路地下市場內用10美元到150美元買到。雖然高階價格可以和俄羅斯地下論壇的價格相比,但我們可以從低階價格看到主要的差別。俄羅斯論壇的信用卡起始價格只要2美元。

  • 俄羅斯地下論壇內有著比TOR網站更多的被盜帳戶和帳戶資料出售,雖然價格相較起來相當(1000美元的帳戶在TOR網站賣126美元,1,000到2,000美元的帳戶在地下論壇賣100美元)。
  • 偽鈔的價格取決於購買量,可以從0.24(用600美元購買2500的假美鈔)到偽鈔的一半價值。
  • 偽造證件的價格從200美元的偽造美國駕照到5,400美元的偽造美國護照。更別說還有10,000美元的美國公民身份文件。 繼續閱讀