约旦黑客认罪,承认出售 50 家公司的网络访问权限
HackerNews 编译,转载请注明出处: 一名约旦国民于上周四认罪,承认通过在网络犯罪论坛上出售对至少50家公司网络的访问权限进行犯罪。 40岁的费拉斯·阿尔巴希蒂被指控犯有与访问设备相关的欺诈和关联活动罪,面临最高10年监禁。他的量刑定于今年5月进行。 法庭文件显示,联邦调查局一名卧底特工于2023年5月在对一个未具名的网络犯罪论坛进行无关调查时,首次与阿尔巴希蒂取得了联系。 阿尔巴希蒂以用户名“r1z”活动,最初向卧底特工出售了一款渗透测试工具的破解版,随后又以5000美元的价格,通过两种不同的防火墙漏洞利用方式,出售了对50家公司的网络访问权限。 到2023年9月,卧底特工再次联系阿尔巴希蒂,询问一种可以关闭终端检测与响应工具的恶意软件(即EDR杀手)。阿尔巴希蒂提供了能够禁用三个不同品牌EDR的强大恶意软件,FBI以1.5万美元的价格购买了一个版本。 在起诉书中,FBI指出该恶意软件”具有新颖性,并且在破坏受害者计算机网络方面似乎非常有效”。 在替卧底特工测试该恶意软件时,FBI得以追踪到阿尔巴希蒂的IP地址。起诉书补充说,同一IP地址还参与了2023年6月对美国一家制造公司的勒索软件攻击,造成了约5000万美元的损失。检察官未具体说明是哪家公司。 FBI最终能够将”r1z”这个网络犯罪论坛账户与阿尔巴希蒂联系起来,是因为该账户注册时使用的电子邮箱与他2016年申请美国签证时使用的是同一个。这个Gmail地址还与以阿尔巴希蒂名义注册的其他几个账户和支付卡有关联。 阿尔巴希蒂在被起诉时居住在格鲁吉亚第比利斯,并于2024年7月被引渡至美国。 经过数月的律师更换后,阿尔巴希蒂最终同意达成认罪协议,承认自己出售了对这50家公司的访问权限。 已知威胁 初始访问经纪人是网络犯罪生态系统的关键一环,他们负责入侵受害者网络这一困难工作,然后将其出售或自行利用。 多年来,”r1z”账户受到多家网络安全公司和政府机构的关注,许多人认为它是一个提供有效安全产品漏洞利用程序的合法威胁行为者。 网络安全公司兼大型防火墙制造商Fortinet在2022年发布了一份关于”r1z”的报告,警告称该威胁行为者”通过利用关键的Confluence未授权RCE漏洞(跟踪为CVE-2022-26134)获取了对50个易受攻击的Confluence服务器的访问权限并进行了广告宣传,并声称拥有超过10000个易受攻击的Confluence服务器列表”。 Fortinet将”r1z”账户列为2022年24个可信威胁行为者之一。美国卫生与公众服务部下属的网络安全机构在其2022年的报告中也引用”r1z”为可信威胁来源。 卫生信息共享与分析中心(Health-ISAC)网络信息共享组织于2023年1月警告医疗保健组织,”r1z”是一个”知名且可信的”Cobalt Strike(一款流行的渗透测试工具)非法版本销售商。该组织称,该账户”自2022年6月左右开始活跃,此前曾通过被入侵的Confluence、Microsoft Exchange、SonicVPN和VMware账户提供未授权访问”。 “r1z”这个代号似乎还在俄罗斯网络犯罪论坛XSS上拥有账户。网络安全公司ZeroFox分享的截图显示,有一篇帖子提供了网络犯罪分子可用于绕过EDR和防病毒解决方案的工具。 网络安全公司Kela的专家补充说,”r1z”在XSS论坛上声誉良好,并提供过多个安全产品的有效漏洞利用程序。 消息来源:therecord.media; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文