GAM:官方?英国陆军推特和YouTube账号被黑事件始末-ODAILY

2022年黑客攻击在我们眼里已司空见惯——超过440次的NFTDiscord攻击、BoredApeYachtClubInstagram攻击以及Beeple的Twitter攻击等等。

然而就在前两天,黑客攻击的受害者里增加了令人匪夷所思的一员:英国陆军。

目前英国陆军已证实其推特和YouTube账户“遭到破坏”。

黑客在攻击期间使用英国陆军的推特账户发布了NFT项目相关消息,YouTube账号则发布了加密局的虚假视频。

事件梗概

北京时间7月4日凌晨1点左右,英国陆军的官方推特和YouTube账户被入侵。

Gitcoin已重新拿回官方X账户的访问权限:9月9日消息,经Gitcoin基金会执行理事Kyle确认,Gitcoin现已重新拿回官方X账户(原Twitter)的访问权限。在官方随后发布的事件详情中,Gitcoin表示仍不知盗用者是如何绕过2FA验证的,但会继续就此进行调查,未来将实施更严格的安全措施。

此前在9月1日,社区发现Gitcoin的官方X账户疑似被盗,盗用者曾利用该账户发布过一些钓鱼信息。[2023/9/9 13:28:36]

英国议会国防委员会主席、保守党议员托比亚斯·埃尔伍德表示此次事件性质“很严重”。

黑客将英国陆军的推特昵称修改为"pssssd",并于简介中@了PossessedNFT项目的创建者tmw_buidls。

PeckShield:Realswak发生Rugpull,其官方账号已注销:3月22日消息,PeckShieldAlert发推表示,NFT项目Realswak发生Rugpull,Realswak官方已注销其社交帐户,并将1300枚BNB(约52万美元)转移至TornadoCash混币,提醒用户注意风险。[2022/3/22 14:11:33]

@tmw_buidls随后在其推特账户上发出预警,并号召用户对虚假信息进行举报,因此PossessedNFT的创始人或其余官方成员大概率与此次攻击无关。

委内瑞拉公民使用区块链投票平台Voatz参与非官方的反马杜罗公投:12月15日消息,数百万委内瑞拉人在区块链投票平台Voatz和Telegram上进行非正式公投。这次选举是由委内瑞拉反对派领导人胡安·瓜伊多(Juan Guaido)策划的,他是一位受到美国支持的政界人士。瓜伊多以舞弊为由抵制了最近的议会选举。执政的马杜罗政权最终控制了国民议会,获得了近70%的选票。但这次选举受到了西方政府的严厉批评。但随着官方民调的投票率创下31%的新低,美国及其盟友将信心寄托在瓜伊多身上。

周末,瓜伊多敦促他的支持者以及其他反对党的支持者前往区块链投票平台Voatz在公投中投票。该平台此前曾被西弗吉尼亚州、科罗拉多州和犹他州的地方政府当局用于相关功能。类似的投票也在Telegram上进行,Telegram是加密社区偏好的聊天应用。据ABC报道,大约有650万人参加了投票,不过瓜伊多尚未透露选民的具体投票情况。至少有一半的选民在网上使用了区块链技术支持的解决方案,其余的选民则在全国各地安装的专门投票站进行投票。(Cryptonews)[2020/12/15 15:15:32]

黑客随即将英国陆军的推特再次更改为另一个NFT项目Bapesclan,该项目由ChainTech实验室运营。

亚交所官方声明:AT持有者将可投票参与A.TOP亚交所业务:10月3日消息,近日A.TOP亚交所官方对外宣布:A.TOP亚交所会不定期向AT持有者发起投票,让AT持有者来参与业务方向和细节。比如,针对评级达到A.TOP亚交所上线要求的项目,使用AT可以为看好的项目投票,A.TOP亚交所优先处理。

据悉,A.TOP亚交所平台通证AT将于2020年10月10日正式上线亚交所。[2020/10/3]

尽管Bapesclan并未发布任何回应,但它同样应与此次攻击无关。

黑客还转发了Bapesclan大使@TFGmykL的推特,并发布了一个指向OpenSea的链接。这时的英国陆军推特从外表上看起来已经活脱脱的像是Bapesclan官方账户了。

英国陆军的YouTube账号昵称此时已被改为由CathieWood经营的投资管理基金ArkInvestments,发布了一则标题为“方舟投资与埃隆?马斯克:以太坊和比特币将在2022年爆发“的视频。

不得不说,埃隆?马斯克和方舟投资一向在「犯最爱山寨人物榜」上名列前茅。

此外,该账号还发布了一个加密赠品局——利用埃隆?马斯克和“女版巴菲特”凯瑟琳·伍德的的一段旧视频。

英国陆军取回账号控制权

北京时间7月4日凌晨4点,英国军队恢复了对其推特账户的控制,并发布了一则推特:“我们为该账号的暂停更新表示歉意,将进行全面调查并从此次事件中吸取教训。”

此外,国防部新闻办公室也在推特上表示账户漏洞已被解决。

可以想象英国武装部队的其他部门以及其他政府机构应该正在疯狂排查所有相关安全隐患,以防再次发生此类攻击。

事件损失

这次事件是一次典型的网络钓鱼攻击——山寨知名人物并进行。

网络钓鱼攻击所导致的损失往往难以统计,但我们可以根据黑客发布的链接来确定一些线索。

攻击者最初发布了一个看似是PossessedNFT官方的LinktreeURL。但如果搜索“ThePossessedNFT”,则会出现三个虚假页面,页面图片和被攻击后的英国陆军推特账号页面相同,页面的交易量均为零。

第二次修改账号昵称为Bapesclan时,黑客发布了指向OpenSea的链接。除了官方的BapesclanOpenSea页面,还有三个标题为"TheBapesclanGenesis"和一个名为"TheBapesclan"的页面,所有这些其他项目的交易量也同样为零。

因此很可能没有资金被盗,黑客的目的只是为了捉弄英国陆军。

写在最后

在Web3.0领域中,大多数网络钓鱼攻击往往通过攻击与目标项目密切相关的账户,从而实施对不知情投资者的。

例如BoredApe游艇俱乐部的黑客在网站上发布恶意链接以窃取BoredApe和OthersideNFT。

英国陆军的案例喜感之处在于其与Web3.0领域毫无关系,关注该账号的人们更不是黑客的“用户群体”。

也因此黑客的目的才如此令人玩味。

这次攻击确实证明了Web2.0应用程序面对黑客攻击的防御脆弱不堪。2022年刚行至中途,443次的Discord黑客攻击并不是一个微末数字。

在Web3.0领域,恶意攻击者将继续利用固有漏洞,从投资者身上获利。

CertiK安全专家建议:除各组织应确保其2FA的完备之外,用户也应保持谨慎,在访问任何网站前检查其URL是否正确。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

[0:15ms0-7:888ms