المنشور

KK.YE
KK.YE
病毒藏进了链上合约这次没有人能把它删掉 微软威胁情报团队昨天发了一篇东西,我看完盯着屏幕愣了一会儿。 他们追踪到一批被入侵的网站,攻击链条本身不算新鲜。伪造一个人机验证页面,就是我们平时点我不是机器人那种,然后提示你按一下Win加R,或者打开PowerShell,把一段命令粘贴进去执行。很多人真会照做,因为页面看起来就像正常验证卡住了。 真正让人不舒服的是下一步。这段命令跑起来之后,去哪里取下一阶段的恶意指令?不是某台服务器,不是某个域名,而是通过BNB Smart Chain的RPC网关,去读一个智能合约。 这个玩法有个名字,叫EtherHiding,把恶意代码藏在链上。 想想这意味着什么。过去安全公司对付这类攻击,流程很成熟,找到控制服务器,联系托管商下架,把域名封掉,链条就断了。现在这条路走不通。合约部署在链上,内容只有部署它的那个钱包私钥持有者能改,你没有后台可以投诉,没有客服可以举报,也没有哪个机构能一键删掉。 咱们这几年一直挂在嘴边的那几个词,不可篡改,抗审查,没人能关掉它,第一次以这种方式回过头来。这套特性被设计出来,本意是防止有人抹掉你的资产记录,现在同样一套特性,正在防止安全团队抹掉一段病毒。 规模还不小。微软说这两种诱导手法已经成了高频初始入侵手段,每天影响全球数千台企业和个人设备,多个攻击组织都在用,投放的是Lumma Stealer、Xworm、AsyncRAT这类东西。再往下走就是凭证泄露、内网横向移动,最后是勒索软件。 更麻烦的是,整个过程用的工具全是系统自带的,conhost、mshta、rundll32、curl、WMI,安全圈管这叫就地取材。你的电脑上不会多出一个可疑程序,全是本来就该在那儿的东西,杀软很难判定谁是坏人。 对咱们来说最直接的一条,任何网页、报错提示、邮件或者广告,只要让你去运行框或者PowerShell里粘贴一段命令,不管理由编得多合理,都别动手。 我更想聊的是另一层。这几年行业一直在争论去中心化到底有没有实际用处,很多时候答案听起来都有点虚。这次算是给了一个特别刺眼的证明,它是真的有用,只是这回用它的人,不是我们期待的那批。 那问题就来了。如果抗审查这个属性本身是中立的,谁来决定什么该被删,什么不该被删?

إخلاء المسؤولية: يُقدَّم محتوى OKX Orbit لأغراض إرشادية فقط. اعرف المزيد

الردود

لا تعليقات حتى الآن. كُن أول من يرد!