KeyFrame內部研究專用

178: Ubiquiti

Darknet Diaries·8月4日週二·36 min英文

三句話摘要

Ubiquiti雲端工程師因職場挫折感策劃勒索自家公司,失敗後向媒體舉報導致股價暴跌,最終被FBI逮捕入獄。 職場挫折感與技術專業知識的結合最終釀成犯罪,而看似精心策劃的入侵因互聯網故障、MAC地址和支付記錄等細微技術痕跡徹底暴露,報復升級更激化了司法後果。 職場挫折轉化為報復動機。Nick雖薪資豐厚,但在職位停滯、被忽視的環境中,看著公司市值在疫情期間翻倍卻得不到認可,同時被迫聽取CWT和Garmin等大企業遭勒索軟體攻擊的新聞,他決定向Ubiquiti「示範」其安全漏洞的嚴重性。

重點整理

重點
  • 1

    職場挫折轉化為報復動機。Nick雖薪資豐厚,但在職位停滯、被忽視的環境中,看著公司市值在疫情期間翻倍卻得不到認可,同時被迫聽取CWT和Garmin等大企業遭勒索軟體攻擊的新聞,他決定向Ubiquiti「示範」其安全漏洞的嚴重性。

  • 2

    訪問控制缺失提供了作案條件。作為雲端領導,Nick擁有AWS、GitHub和所有Slack頻道的廣泛訪問權,違反了最小權限原則。公司未能對這些高度敏感的訪問進行充分審計或限制,使他能輕易提取主密鑰並下載整個源代碼庫。

  • 3

    技術痕跡最終暴露身份。儘管Nick精心使用VPN和多層掩蓋,但互聯網中斷導致真實IP被GitHub記錄、家中MacBook的MAC地址被路由器日誌捕捉、Surfshark VPN購買用個人PayPal支付,這些細微遺漏成為決定性證據。

  • 4

    報復升級導致司法後果加重。勒索失敗後,Nick未選擇收手,反而以舉報人身份向記者披露Ubiquiti的虛假陳述,引發股價暴跌20%(虧損40億美元),這一報復行動激怒執法機構,案件從詐欺升級為涉及電腦損害和作偽證的重罪。

實用技巧與重點

乾貨
  • 人物與薪資
  • Nicholas Sharp年薪:$250,000
  • CEO Robert Perra年齡:36歲(全球最年輕富豪之一)
  • 攻擊時間線
  • VPN購買:2020年7月(Surfshark,27個月訂閱)
  • AWS訪問:2020年12月21日凌晨3時
  • GitHub下載開始:2020年12月21日晚間
  • 勒索信發送:2021年1月(通過Keybase)
  • 勒索期限:2021年1月9日午夜
  • FBI搜查:2021年3月24日
  • 逮捕:2021年12月
  • 認罪:2023年2月
  • 技術細節
  • 下載代碼庫數量:超過100個
  • AWS日誌保留期改為:1天(以自動刪除)
  • 會話重命名數量:18個
  • 金額數據
  • 勒索要求:25比特幣(當時約$1,900,000–$2,000,000)
  • 額外勒索(後門資訊):25比特幣
  • CWT勒索案:要求$1,000萬,最終支付$4,500,000
  • Garmin勒索案:據傳要求$1,000萬
  • Ubiquiti市值:超過$230億
  • 股價暴跌幅度:20%
  • 市值蒸發:$4,000,000,000
  • 判刑
  • 認罪罪名:非法損害受保護電腦、電信詐欺、向FBI作偽證(共3項)
  • 刑期:6年監禁
  • 涉及媒體與平台
  • 記者:Brian Krebs(KrebsOnSecurity.com)
  • VPN提供商:Surfshark VPN
  • 代碼托管:GitHub
  • 雲服務:Amazon Web Services (AWS)
  • 通訊應用:Keybase
  • Bug賞金計畫:HackerOne

結論

結論

職場挫折感與技術專業知識的結合最終釀成犯罪,而看似精心策劃的入侵因互聯網故障、MAC地址和支付記錄等細微技術痕跡徹底暴露,報復升級更激化了司法後果。

完整解析

詳細

Nicholas Sharp是Ubiquiti的雲端工程師,原任職於亞馬遜網絡服務(AWS)俄勒岡分公司。2018年8月,他轉職至Ubiquiti,責任是管理公司的雲端基礎設施,年薪達25萬美元。在最初的數年裡,Nick通過製造安全問題再英雄般地解決來獲得晉升和加薪。他逐步爬升為雲端團隊領導者,並獲得越來越多系統訪問權限。然而到了2020年,他的職業發展停滯。儘管多年升遷,但加薪停止了。同時,他看著Ubiquiti公司在疫情期間市值翻倍、股價飆升,而自己卻被忽視、報酬停滯。CEO Robert Perra的財富急速增長,形成鮮明對比。這種挫折與他對自身稀有技能價值的認知之間的巨大鴻溝,讓Nick逐漸積累怨氣。

與此同時,Nick沉迷於網路安全新聞。他看到CWT旅遊公司在2020年7月遭勒索軟體攻擊,黑客竊取2TB數據並要求1000萬美元贖金;Garmin GPS公司也遭Evil Corp集團襲擊,同樣面臨巨額勒索。這些事件點燃了他心中的念頭:如果Ubiquiti也遭受類似襲擊,管理層是否會終於重視他多年來警告的安全問題?2020年12月,Nick決定付諸行動。他購買了Surfshark VPN的27個月訂閱(用個人PayPal支付),象徵著他正式跨越道德邊界。12月21日凌晨3時,Nick使用VPN連接到Ubiquiti的AWS環境,以正常的公司認證登入。他尋找一組特殊的密鑰——能解鎖公司所有其他認證的主密鑰。找到後,他測試其有效性,然後登出。兩分鐘後,一個隱藏在VPN後的神秘入侵者使用相同密鑰登入系統,執行身份驗證命令後退出。這次測試證明了他的計劃可行。

Nick隨後轉向Ubiquiti的GitHub倉庫。他先以正常賬戶瀏覽私密源代碼倉庫,評估有價值的目標,然後使用公司共享的高級GitHub賬戶(帶VPN隱蔽身份)通過SSH連接,開始批量下載代碼庫。下載過程中,家庭網絡因ISP故障中斷,導致其真實IP在GitHub日誌中留下記錄——這是一個致命遺漏。Nick意識到風險,啟用了VPN殺死開關(斷網時斷絕所有連接)並致電ISP客服。30分鐘後網絡恢復,他繼續下載直到凌晨5時,共獲得超過100個代碼庫的數GB機密公司數據,包括未發布產品藍圖。隨後,Nick修改了AWS的日誌生命週期策略使其在一天內自動刪除,並將18個會話重命名成DevOps同事的名字,試圖混淆調查。

勒索計劃在1月9日截止期限到來時崩潰。Ubiquiti對Nick的威脅置之不理,沒有支付比特幣。Nick於是上傳所有被盜數據到公開的Keybase文件夾作為報復。然而Ubiquiti迅速聯繫Keybase使其移除所有文件。同時,Ubiquiti發表公開聲明稱發生「未授權訪問」,但故意淡化事件嚴重性,未坦白源代碼和機密產品信息被完整竊取。Nick對公司的虛偽陳述感到憤怒。不願就此罷休,他以匿名舉報人身份聯繫知名網路安全記者Brian Krebs,揭露Ubiquiti的真相:源代碼被盜、用LastPass儲存認證的危險做法、日誌被銷毀導致無法審計。Krebs的報導發表後,標題直指「舉報人:Ubiquiti數據洩露具有災難性」。這篇文章引發連鎖反應:投資者開始拋售股票,Ubiquiti股價在短短兩天內暴跌20%,市值蒸發40億美元。Nick實現了他的復仇。

然而司法後果隨之降臨。FBI調查發現他家中路由器的MAC地址與攻擊時間相符,識別出一台MacBook進行了大量數據傳輸。2021年3月24日,FBI持搜查令上門,搜查他的設備。Surfshark VPN購買記錄、家庭路由器日誌、GitHub中的雙重IP記錄構成了決定性證據。同年12月,Nick以四項重罪被起訴。2023年2月,他認罪三項:非法損害受保護電腦、電信詐欺和向FBI作偽證。辯護律師試圖辯稱這是一次「未經授權的安全演習」以幫助改進公司安全,但法院不為所動,最終判處6年監禁。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。