本文擷取自資安人
Sophos揭露網路犯罪論壇進行的研究競賽如何幫助啟發新的攻擊手法和逃避偵測的技術。這些競賽模仿一般安全會議的「徵文」,並為贏家提供可觀的獎金、同儕肯定以及潛在的工作機會。這些競賽的目的是發展新的攻擊手法,而Sophos分析參賽作品,藉此了解網路犯罪分子如何克服安全障礙。
儘管犯罪論壇上的競賽已經行之有年,但多年來有了不少改變。早期的網路犯罪競賽不外乎是知識問答、圖片設計競賽和猜謎遊戲。如今,犯罪論壇會邀請攻擊者「提交」技術性主題的作品,內容包括來源程式碼、影片和/或螢幕擷取畫面。一旦提交後,所有論壇用戶都可以參與投票,選出獲勝的贏家。不過,評審過程並不完全透明,因為論壇所有者和競賽贊助商有自己的投票權。
Sophos推論網路犯罪分子的競賽活動,表明他們的共同目標在於改善攻擊策略和技術。並利用競賽在知名威脅行為者團體之間徵求人才。
Sophos表示,即便 Web3 相關主題,如加密貨幣、智慧合約和 NFT 等受到越來越多人的關注,網路犯罪分子的競賽活動獲勝作品更吸引人且實用,即使它們並不是特別新穎的技術。
Sophos X-Ops 一共調查了兩個知名的年度競賽:一個是 2021 年由俄語網路犯罪論壇 Exploit 所舉辦,比賽冠軍獲得總獎金 8 萬美元,另一個則是 2022 年由 XSS 論壇舉辦,總獎金為 4 萬美元。多年來,知名的網路犯罪社群一直贊助這些活動,包括 All World Cards 和 Lockbit。
在最近的競賽中,Exploit 將主題定為加密貨幣,而 XSS 則將範圍從社交工程和攻擊管道擴展到躲避技術和詐騙提案等各種主題。許多獲勝的作品主要都是濫用合法的工具,如 Cobalt Strike。一名亞軍分享了一個教程,教導新手如何利用首次代幣發行 (ICO) 為新的加密貨幣籌資,另一個則是如何竄改高權限帳密以關閉 Windows Defender。