KeyFrame內部研究專用

DEF CON 33 Recon Village - Attack Surface in Motion - Muslim Koser

DEFCONConference·12月31日週三·42 min英文

三句話摘要

二十年攻擊面演變:從激進主義DOS到現代IAB初始訪問代理生態系統 現代威脅已無需「敲門」——攻擊者透過購買現成凭證與AI模型,在毫無技術門檻下入侵企業,使得傳統邊界防禦與漏洞補救模式徹底失效。 攻擊者動機從意識形態轉向金錢

重點整理

重點
  • 1

    攻擊者動機從意識形態轉向金錢

  • 2

    過去激進組織基於反建制信念發動DOS攻擊,如今威脅行為者純粹為利潤而動。加密貨幣普及(從LR到比特幣)與暗網市場成熟,使犯罪產業化成為可能。

  • 3

    基礎設施複雜度爆炸性增長

  • 4

    從本地數據中心到混合雲(AWS、Azure、Google Cloud)、物聯網設備、遠程工作,攻擊面已非局限於單一防護邊界。管理員甚至不知道自己擁有哪些資產。

  • 5

    IAB初始訪問代理模式重構威脅生態

  • 6

    信息竊取者軟體竊取凭證→IAB驗證並轉售→勒索軟體運營者購買現成訪問。整個攻擊鏈無需傳統漏洞利用,大幅降低攻擊門檻。

  • 7

    人工智能與暗網移除了防禦過濾

  • 8

    ChatGPT/Claude有安全機制,但暗網上的無審查AI模型可生成漏洞利用。非技術人員透過AI指令即可構建攻擊工具,改變了威脅主體的技能要求。

實用技巧與重點

乾貨
  • 歷史威脅組織
  • Anonymous(2009-2010出現):反建制激進組織,分裂為國家級、金融部門子組織
  • LulzSec(2011成立):索尼駭客事件始作俑者,僅活躍50天後核心成員被捕
  • 敘利亞電子軍:親阿薩德組織
  • 紅色駭客組織:親土耳其反建制團體
  • Host Squad Hackers:兩三年前仍活躍
  • 過去攻擊工具與方式
  • DOS工具:LOIC及其他類型工具
  • 銀行木馬:ZOS、Citadel,使用瀏覽器注入技術竊取銀行客戶數據
  • 協調平台:IRC頻道(op USA、op India、op Israel)
  • 加密貨幣:LR(自由儲備金)為主流交易幣種,後被打擊後轉向比特幣、門羅幣
  • 當今威脅機制
  • 信息竊取者:竊取瀏覽器凭證、SSO、郵件、GitHub凭證等
  • 初始訪問代理(IAB):出售VPN訪問$10起、數據庫訪問、凭證包
  • 凭證銷售價格:$10美元即可獲得完整用戶檔案及Cookie,可直接冒充身份登入
  • 暗網市場:紅色區塊專售此類信息
  • 通訊轉變:IRC→Telegram頻道→Discord,易於分發惡意軟體、凭證、交易
  • 暗網AI模型:無過濾版GPT、自動GPT、欺詐GPT等可自由購買使用
  • 當代威脅景觀
  • 勒索軟體目標:員工少於500人的中小企業
  • CVE利用趨勢:勒索軟體組織利用早期漏洞數量持續增加
  • 地緣政治驅動:以色列、俄羅斯、美國、印度、巴勒斯坦等地威脅活動
  • 雲配置錯誤:可免費提取暴露的數據

結論

結論

現代威脅已無需「敲門」——攻擊者透過購買現成凭證與AI模型,在毫無技術門檻下入侵企業,使得傳統邊界防禦與漏洞補救模式徹底失效。

完整解析

詳細

過去二十年網路威脅景觀經歷了根本性轉變。在2005-2015年間,威脅主要由激進主義動機驅動。Anonymous和LulzSec等組織基於反建制信念發起大規模協調,利用IRC頻道組織行動、分享LOIC等DOS工具發動攻擊。這些組織通過意識形態凝聚,但生命週期有限——LulzSec僅活躍50天便被警方摧毀。同時期銀行木馬如Citadel和ZOS透過瀏覽器注入竊取金融數據,但仍需具備一定技術能力。貨幣體系則依靠LR(自由儲備金)完成地下交易。

2015-2019年間,威脅動機從意識形態轉向純利潤。加密貨幣普及(比特幣、門羅幣)、暗網市場成熟後,勒索軟體即服務(RaaS)和犯罪即服務應運而生。企業開始大規模採用雲計算、物聯網、遠程工作,攻擊面急劇擴張——不再局限於單一本地數據中心,而是分散於AWS、Azure、員工家庭網絡等異構環境。COVID-19疫情後,大量員工居家辦公,防護邊界模糊化,威脅事件激增。

2019年至今,攻擊模式發生質變。信息竊取者軟體竊取用戶凭證(SSO、郵件、GitHub等),初始訪問代理(IAB)驗證並在暗網以$10價格轉售,勒索軟體運營者直接購買現成訪問無需進行傳統漏洞利用。通訊平台從IRC遷移至Telegram和Discord,大幅降低監測成本。暗網論壇出現專售凭證的版塊,攻擊者透過單一$10購買即可獲得完整用戶檔案及Cookie,直接冒充身份登入企業網絡。人工智能的引入進一步降低技術門檻——無審查的暗網AI模型可生成釣魚工具包、漏洞利用,非程式設計者亦能透過自然語言指令構建攻擊工具。雲端配置錯誤暴露大量數據可免費提取,暗露的服務亦無需複雜利用。地緣政治衝突驅動的國家級威脅活動頻繁發生,威脅景觀呈現前所未有的複雜度。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。