安全攻防
morning
国际收入分成欺诈 (IRSF)
摘要
knock-knock.net Citigroup, Idaho, and Build-A-Bear Launched a Coordinated Attack on Me A multinational bank, a US state, and a custom teddy-bear workshop all unwittingly joined the same phone-fraud bo...
the
and
same
phone
Citigroup
Idaho
Build
Bear
all
they
2026-08-06
1 阅读
约7分钟阅读
djkurlander
字号:
knock-knock.net 花旗集团、爱达荷州和 Build-A-Bear 对我发起协调攻击 一家跨国银行、一家美国州政府和一家定制泰迪熊作坊都在不知不觉中加入了同一个电话欺诈僵尸网络。以下是如何检查您自己的一台机器是否陷入同一个蜜罐中。 2026年8月5日 8月1日,花旗集团、爱达荷州和Build-A-Bear对我发起协同攻击。他们并不孤单。洛克希德·马丁公司、西班牙国家警察局、洛杉矶高等法院、软银、阿根廷国有石油公司、瑞士一个州、一家英国对冲基金、两所大学、一家医院和另外三家国际银行也加入了进来。这些组织的部分列表位于本文底部。在接下来的 27 小时内,他们分四次尝试使用我的 VoIP (SIP) 服务器向我拨打电话。这是一个称为国际收入分成欺诈 (IRSF) 的骗局。这个想法很简单:攻击者让你的电话系统拨打他们秘密拥有的国际费率号码,然后他们将每分钟的费用收入囊中。这是开放邮件中继的电话版本,我的服务器被作为开放中继进行探测。这就是“协调”不仅仅是一种修辞手法的原因。这些网络中的每一个都试图拨打相同的电话号码,并且他们欺骗了相同的一小组假来电显示:在同一波浪潮中,在我在洛杉矶、纽约和东京运行的服务器上出现的相同的少数。不相关的受感染机器不会独立选择相同的伪装、目标和时机。这些机器人都从同一个地方接受订单。显然,这一切都没有得到花旗集团、爱达荷州或 Build-A-Bear 的批准。几乎可以肯定发生的事情更加平凡。员工点击了错误链接,或者将受感染的笔记本电脑带入网络,机器人就会悄悄开始工作。该机器人现在位于企业或政府网络内,向欺诈网络拨号,并且它可能可以访问该网络上的任何其他内容。我没有受到任何伤害。我的 SIP 服务器是一组蜜罐之一,目前已记录了超过 1150 万次协议攻击,并且它准确记录了每个攻击者试图执行的操作。但如果我是花旗集团、爱达荷州或 Build-A-Bear,我就不会那么担心出现在这个数据集中,而更担心我的网络上有一台流氓机器。检查您自己的网络 好消息是,找到这些流氓机器很容易。这是一个免费且简单的 API,可让您查找是否有任何记录的攻击来自您的网络,从而提供对蜜罐的一些历史数据的开放访问。您可以检查整个 ASN、一组 CIDR 范围或单个 IP,无需注册,也无需 API 密钥。 API 非常简单。您可以将它们粘贴到浏览器中,或从命令行卷曲它们: https://api.knock-knock.net/check-asn?asn=<您的网络号> https://api.knock-knock.net/check-ranges?ranges=<您的 CIDR> https://api.knock-knock.net/ip/<您的 IP 地址> 以下是我检查 Build-A-Bear 的网络 (ASN) 时返回的内容21811):curl 'https://api.knock-knock.net/check-asn?asn=21811' { "list": "year", " generated_at": "2026-08-05T05:00:00Z", "asn": 21811, "isp": "Build-A-Bear Workshop, Inc.", "hit_count": 1, “total_matched”:1,“截断”:假,“点击”:[ {“ip”:“104.238.197.106”,“点击”:11,“first_seen”:“2026-08-01 21:44:56”,“last_seen”:“2026-08-03 06:01:49”, "protocols": [ { "proto": "SIP", "hits": 11, "last_seen": "2026-08-03 06:01:49" } ] } ] } 结果列出了一个 IP,在 SIP 话费欺诈探测中被抓获 11 次。如果那是您的 ASN,那么这就是要查找和隔离的机器。这个故事是关于 SIP 的,但蜜罐监视许多协议,因此同一个调用会报告通过 SSH、RDP、SMB、HTTP 等的攻击。我希望花旗集团和洛克希德·马丁公司的安全团队能够在机器人到达其墙外之前发现这种情况。然而,他们没有,每天进行这样的检查是廉价的保险。可以访问我的服务器的恶意计算机也可以访问您网络的其余部分,这才是您真正应该担心的部分。攻击的全部部分 组织 ASN 部门 洛克希德·马丁公司 6075 国防承包商 花旗集团 1696 全球银行 Build-A-Bear Workshop 21811 玩具零售商 Direccion General de la Guardia Civil 212377 西班牙国家警察 爱达荷州 54885 美国州政府 内布拉斯加州 / CIO 办公室 2769 美国州政府 丹佛市和县 18815美国市政府 洛杉矶 加州高等法院 33015 美国法院系统 Etat du Valais 214217 瑞士州政府 YPF S.A. 27655 阿根廷国有石油公司 Kalpataru Power 140154 印度电力基础设施 SoftBank Corp. 17676 日本企业集团 LG CNS 4668 韩国 IT 服务 Marshall Wace Asset Management 203818 英国对冲基金 美国大学贝鲁特 12812 University The New School 27616 美国大学(纽约市) Jisc Services 786 英国
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱