Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >腾讯云上攻防战事(三)丨千里追凶,云上黑产虽远必诛

腾讯云上攻防战事(三)丨千里追凶,云上黑产虽远必诛

作者头像
云鼎实验室
发布于 2019-08-22 04:10:09
发布于 2019-08-22 04:10:09
9150
举报

互联网飞速发展为人们的生活带来了便利,但同时也给一群利欲熏心的不法分子创造了活动的空间。

在虚拟的网络世界中利用技术进行犯罪,明目张胆地进行CDN劫持、招摇过市的DDoS攻击,带来的却是真金白银的收益。与巨大利益相比,网络犯罪的风险则显得极小,黑产团伙有如附骨之疽,寄生在广袤的网络空间之中,吸食着企业和用户的血液。

面对黑产,一味被动的防御显然不是最佳的手段,只有修炼内功,并外化配合司法打击,才能震慑宵小之徒。

在腾讯,一支由云鼎实验室和腾讯守护者计划共同组成的“云安全及黑产对抗打击联合团队”,竖起了这面与黑产对抗的大旗,在看不见的战场与黑产团伙短兵相接,守护着腾讯云和云上用户的安全与权益。

神秘弹窗,吸食流量的CDN劫持

相信大家在上网时都有这样的经历,点击一个正常的链接,但网页却跳转到了不堪入目的色情网站或者花花绿绿的赌博页面。

而这样满屏幕的花花绿绿的“性感荷官在线发牌”,正在成为网络诈骗的入口,大量不明真相的用户一旦把持不住好奇,就会陷入黑产设下的层层圈套中无法自拔,沦为被肆意收割的“韭菜”和随意宰杀的“肥猪”。

这些莫名其妙跳转出来的链接,就是典型的CDN劫持。它不仅会对个人用户带来诈骗风险造成经济损失;也对企业造成了巨大的声誉损害和用户流失,用户可能会因为产品体验受损而拒绝再次使用。

2018年,腾讯云接到个别用户投诉,有云上用户发现自己部署在云上的内容产品打开后排版混乱,并且被插入了包含赌博、色情、假药等恶意信息的广告。

云安全及黑产对抗打击联合团队根据丰富自己丰富的黑产对抗经验,敏锐地察觉到这些投诉背后并不简单,很有可能是黑产团伙在侵害腾讯云和云上用户的权益。

面对黑产团伙的挑衅,联合团队迅速出击,利用技术手段分析黑产团伙的作案手法,并搜集不法分子的作案证据。在此过程中,联合团队与司法机关紧密配合,发现在这次案件中,黑产团伙的作案手法相比以往又有更新,并且受害者远不止腾讯一家互联网公司。

(此次CDN劫持的手法分析)

联合团队在认真的研究和分析后发现,黑产团伙在国家骨干网等关键信息基础设施上进行流量劫持,这种作案手法极其隐蔽,规避了大多数互联网企业的安全策略,而这种链路劫持能够发布任意恶性信息,会对社会稳定造成极大危害。

2018年10月底,经过不懈努力,腾讯云安全及黑产对抗打击联合团队协助警方,将这个通过实施流量劫持获利上千万的犯罪团伙成功打掉。

而这已经不是这个联合团队第一次协助司法机关破获重大网络犯罪案件。

千里追凶,“暗夜”覆灭

面对国内司法机关和各大互联网公司越来越严厉的打击和愈发完善的安全策略,网络黑产团伙不得不向海外转移,把作案工具和主力人员迁移到东南亚诸国,来逃避法律的约束。

2017年针对腾讯云上的客户进行DDoS攻击的行为每天都在发生,其中最大的DDoS攻击流量峰值为557Gbps,平均每月最大峰值也达到了430Gbps,其猖獗程度不言而喻。

DDoS攻击,也称分布式拒绝服务攻击,简单来说就是黑客通过操纵“肉鸡”同一时间大量访问某服务器,最终导致被攻击的服务器无法正常使用。

就好像一间只能容纳10人的餐厅,门口突然被人雇佣了100个流氓地痞堵门,导致餐厅无法正常营业一样。

而黑产团伙以此攻击为要挟向被攻击企业勒索高额费用,甚至有的黑产团伙专门开发定制化的DDoS攻击服务,帮助无良企业打击竞争对手来牟取暴利。

虽然腾讯安全具有针对各种DDoS攻击的防御能力,足以保障腾讯云和云上客户的业务正常运行,但是云安全及黑产对抗打击联合团队还是毫不松懈,对当时腾讯云上遭遇的DDoS攻击展开了深入研究,挖掘攻击数据包背后的特点。

经过对攻击频率、攻击源分布、攻击spike的正态分布等进行分析后发现,虽然这段时间攻击的目标不断切换,但是攻击手法呈现出了相同的特点,种种迹象表明,一系列的DDoS行为出于同一个黑产团伙

这个黑产团伙,就是业界“大名鼎鼎”的“一哥”——“暗夜”攻击小组。“它的攻击手法非常老道,黑客针对客户的业务IP实时监测,当业务IP发生变化时,立即切换攻击IP,且会攻击此业务上的多个关联IP,甚至包括同网段的多个临近IP,以对抗DDoS安全产品的IP保护功能。

并且“暗夜”使用的域名whois信息均为伪造,控制端的流量数据除了bot登录外,多为二次跳板服务器,或境外主机;联合对抗团队经过深入分析,发现“暗夜”很有可能是在境外发起的攻击。这让溯源工作又增加了一层难度,甚至停滞。

但是,面对对手的疯狂挑衅和愈发猖獗的进攻,联合对抗团队从未放弃,经过几十次不同方式的深入研究、复盘,最终在一台控制端服务器上发现了一点可疑的线索。通过对多个维度进行专业的分析与推导,联合对抗团队协助公安机关锁定了“暗夜”的犯罪证据。

一个长期盘踞在境外东南亚国家,对网络游戏、第三方支付、视频直播平台等多种互联网服务进行DDoS攻击,并且同时从事网络黄赌、打击同行竞品等各类违法犯罪活动的黑产组织,终于浮出水面。

在摸清了暗夜小组的组织架构和大致行踪后,公安部、广东省公安厅和深圳警方兵分数路开展侦查打击,东南亚和国内多个城市都留下了警方的足迹。终于,这个拥有国内近半数的DDoS黑产份额,控制大量肉鸡和僵尸网络,可发动的DDoS攻击流量高达800G的“全国第一”黑产团伙全军覆没,至2017年9月,暗夜小组团伙核心成员14人被悉数抓获,千里追凶终获成功。

不仅如此,在联合对抗团队的协助下,警方对藏身在无锡、徐州、重庆、山东等多个省市的DDoS攻击黑产团伙展开抓捕,针对购买攻击的主顾、肉鸡产业的上下游团伙进行了全链条打击。

经过这波集中打击治理,2017年,仅腾讯云在9月受攻击次数比5月骤降69%,100G以上攻击次数下降63%以上。

虽然腾讯云安全及黑产对抗打击联合团队已经多次在与网络黑产的对抗中胜出,但是这场看不见硝烟的战争绝不会轻易结束。作为一只主动出击的快速反应部队,只要有黑产团伙胆敢侵犯腾讯云及云上客户的的权益,联合对抗团队必当协助司法机关给予不法分子应有的惩罚。

➤推荐阅读

关注云鼎实验室,获取更多安全情报

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2019-08-21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 云鼎实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
腾讯云上攻防战事丨千里追凶,云上黑产虽远必诛
互联网飞速发展为人们的生活带来了便利,但同时也给一群利欲熏心的不法分子创造了活动的空间。
腾讯安全
2019/09/16
9460
腾讯云上攻防战事丨千里追凶,云上黑产虽远必诛
盘点2017四大黑产威胁源,无孔不入的网络犯罪
2017年,随着国内互联网金融、人工智能和大数据等产业继续深化发展,互联网为实体产业转型升级所提供的帮助越来越明显。 但在另一面,潜伏在网络暗处的黑产势力也不断升级作案手法,从传统的病毒木马和电话诈骗等模式,向更为先进的撞库拖库、精准诈骗等模式发展,黑产上游的危害显得愈发严重。此外,黑产生态中的内部分工也进一步细化,出现了更为商业化运作的岗位。 对此,腾讯推出的反网络黑产公益平台“守护者计划”也与时俱进,今年在对抗黑产网络方面全面升级,致力于打击网络黑产威胁源,从源头遏制网络犯罪。据相关负责人介绍,从今年“
腾讯云安全
2018/06/12
3K0
云的声音 | 何去何从,黑灰产对抗实践
4月20日,国家互联网应急中心(CNCERT)发布了《2019年我国互联网网络安全态势综述》报告。对于黑灰产,报告发现:2019年监测到各类网络黑产攻击日均70万次,电商网站、视频直播、棋牌游戏等行业成为网络黑产的主要攻击对象。同时,报告还发现:网络黑产活动专业化、自动化程度不断提升,技术对抗越发激烈。 从某种程度上说,黑灰产是笼罩互联网行业的一片阴影,它已经成为互联网的“毒瘤”。 作为国内知名的互联网企业,腾讯有着海量用户,业务广泛,涉及游戏、社交、电商、直播、音乐、视频等众多领域。其中,像游戏、视
云鼎实验室
2020/07/22
1K0
腾讯2018守护者计划大会 | 黑产对抗进行中
非法入侵计算机系统、窃取企业和个人用户信息、制作销售黑产工具以及从事电信网络诈骗……近年来黑色产业威胁愈演愈烈,各环节分工合作多元化、专业化、集团化致使网络黑产形式严峻,一些常见的形态如木马,流量劫持,DDoS攻击——普通用户都可以说是耳熟能详了。 而从腾讯方面公布的数据来看,中国网络黑产威胁源主要表现形式有:非法获取公民个人信息、木马病毒威胁、恶意网站威 胁、黑客渗透威胁、流量劫持威胁、DDoS 攻击威胁、为黑客攻击 供技术支持。而这些黑色产业的威胁源还在随着时间的变化不断呈现出全新的面貌。** 1月14
FB客服
2018/02/24
2.1K0
腾讯2018守护者计划大会 | 黑产对抗进行中
追击实录(二):DDoS 黑产全链条遭斩断,腾讯云协助警方抓捕58人
腾讯云安全
2017/09/14
2.4K0
追击实录(二):DDoS 黑产全链条遭斩断,腾讯云协助警方抓捕58人
一场挑衅还是利益诱惑?腾讯云与法律都不容许
小A还如往常一样,收了菜摊子,简单吃完晚饭,继续Dota2游戏,当使用的「隐形刺客」正打算偷袭敌方时,警方已欲将他的双手铐上手铐,电脑屏幕上隐身技能被破坏的小A被敌方「屠夫」一刀收割,小A已被警方铐走。 这究竟是怎样戏剧性的一个真实故事呢?今日,安小妹为你还原始末。 案件回顾 警企联动 还记得2015年12月腾讯联动江苏徐州警方破获的DDoS非法破坏计算机信息系统案吗?当时也是捣毁一个针对云平台实施DDoS网络攻击的特大犯罪团伙。本次,腾讯安全管理部配合武汉警方抓捕的也是今年6月针对云平台的一场DDoS攻击
腾讯云安全
2018/06/12
7700
追击实录《一》|DDoS 黑产集团运作模式曝光,腾讯云联合警方主动出击
摘要: 一次小小攻击,竟导致重庆 2 万用户断网。直播平台主播为何被黑产盯上?警方顺藤摸瓜调查后,DDoS 黑产集团运作模式曝光,本篇为追击实录<一>。 今年上半年,重庆市某区局部网络连续三日遭受攻击,造成局部地区的20607个宽带用户、219个网吧及部分政企用户网络中断,中断时长最高接近1个小时,影响极其恶劣。 因案情重大,重庆警方接到报案后立即开展工作,在腾讯云与腾讯守护者计划安全团队的协助下,警方专案组先后在福建和广东两地,抓获发动DDoS 攻击的犯罪嫌疑人的钟某某(男,21岁)和陈某某(男,19岁
神无月
2018/06/25
9250
追击实录 (一):DDoS 黑产集团运作模式曝光,腾讯云联合警方主动出击
《追击实录(一):DDoS 黑产集团运作模式曝光,腾讯云联合警方主动出击》文章摘要:本文介绍了一起涉及DDoS黑产集团的案件,该集团通过控制肉鸡和流量,操纵网络资源,对目标发动攻击,耗尽目标主机的资源和网络带宽,以达到瘫痪网络的目的。腾讯云与腾讯守护者计划安全团队协助警方展开深入追查,发现陈某某作为攻击软件代理商,从上游软件作者处获取DDoS攻击程序,售卖软件注册码给下游用户,联合发动DDoS网络攻击,谋取不法利益。目前,警方已对涉案人员展开抓捕,此案为国内打击DDoS黑产第一案。
腾讯云安全
2017/09/14
1.3K0
追击实录 (一):DDoS 黑产集团运作模式曝光,腾讯云联合警方主动出击
追击实录&lt;一&gt;|DDoS 黑产集团运作模式曝光,腾讯云联合警方主动出击
一次小小攻击,竟导致重庆 2 万用户断网。直播平台主播为何被黑产盯上?警方顺藤摸瓜调查后,DDoS 黑产集团运作模式曝光,本篇为追击实录<一>。 案件重现 直播平台遭遇攻击、竟然导致2万用户断网 今年上半年,重庆市某区局部网络连续三日遭受攻击,造成局部地区的20607个宽带用户、219个网吧及部分政企用户网络中断,中断时长最高接近1个小时,影响极其恶劣。 因案情重大,重庆警方接到报案后立即开展工作,在腾讯云与腾讯守护者计划安全团队的协助下,警方专案组先后在福建和广东两地,抓获发动DDoS 攻击的犯罪嫌疑人的
腾讯云安全
2018/06/12
5490
色情诱导诈骗:20秒小电影撑起6亿黑产
近日,“高中语文教材网页链接指向涉黄网站”的新闻引发了社会的广泛关注,“涉黄教材”案并非唯一的色情诱导诈骗案例,2017年4-6月期间,腾讯守护者计划安全团队先后协助武汉、大连等地警方,打掉了3个大型
FB客服
2018/02/28
2.4K0
色情诱导诈骗:20秒小电影撑起6亿黑产
护航者,腾讯云: 2017年度游戏行业DDoS态势报告—回溯与前瞻
自14年开始,全球DDoS攻击持续爆发,攻击峰值不断创记录。2017年,这种依靠超大流量不断冲击服务器和带宽造成业务瘫痪的攻击方式,更是将火力集中在了全球互联网用户数量最多的中国。
腾讯游戏云
2018/03/07
6.6K1
护航者,腾讯云: 2017年度游戏行业DDoS态势报告—回溯与前瞻
大吉大利,今晚不D—— 腾讯云2018上半年游戏行业DDoS态势报告
最新发布的2018全球游戏市场报告指出,2018年全球的游戏玩家数达到23亿,他们在游戏上花费将达到1379亿美元,其中中国游戏市场规模将达到379亿美元,占全球游戏市场收入的25%以上,中国市场营在营收规模和玩家数量均排名第一。伴随着游戏业务的繁荣发展,针对游戏行业的DDoS攻击也在持续爆发,攻击峰值不断创记录。
腾讯游戏云
2018/07/03
2.6K0
腾讯安全发布《2021年全球DDoS威胁报告》:DDoS威胁成犯罪团伙首选勒索手段
后疫情时代,企业对数字化工具需求增加,用户生活消费习惯向线上转移,互联网行业迎来持续高速增长。同时,DDoS攻击因溯源难度大,讹诈成本低,产业链条成熟成为犯罪团伙首选勒索手段。在过去一年中,除了DDoS攻击次数持续增长,业界最大的DDoS攻击流量更是被推高至2.54Tb。
腾讯安全
2022/01/19
1.3K0
腾讯安全发布《2021年全球DDoS威胁报告》:DDoS威胁成犯罪团伙首选勒索手段
腾讯云DDoS攻击防护指南
1、 什么是DDoS攻击? DDoS是目前成本较低的一种攻击方式之一。攻击者通过控制大量肉鸡(被黑客入侵控制的终端)同时向目标站点发起访问,目标站点被大量涌入的访问会话占满性能,而无法接收实际正常用户的访问请求,形成“拒绝服务”攻击。 3分钟了解DDoS攻击现象、原理、危害、攻击意图: https://cloud.tencent.com/developer/article/1329425 ---- 2、 腾讯云可以提供多大的DDoS攻击峰值防御能力? 腾讯云通过腾讯云大禹BGP高防服务提供抗DDoS攻
腾讯云基础安全
2018/09/09
12.3K0
腾讯云DDoS攻击防护指南
腾讯首度发布《雷霆行动网络黑产年度报告》
腾讯公司首次向外发布《雷霆行动网络黑色产业链年度报告》总结了当前网络黑产的主要犯罪手法和趋势,同时联合公安部网络安全保卫局公布2014年度腾讯雷霆行动联合警方打击网络黑产的10大案例,并向网民做出“四不”安全提醒。 腾讯雷霆行动是专项打击网络诈骗、色情、恶意信息的专项行动。自2014年上线110.qq.com反诈骗举报平台以来,共收到举报信息250万条,并通过这些举报信息为警方提供线索,同时联手全国各地警方打击黑产团伙200余个,累计向230名举报者发放扫黑奖金300余万。 腾讯互联网犯罪研究中心
腾讯研究院
2018/02/01
1.3K0
电商平台遭攻击 腾讯云鼎实验室助力危机化解
电商网站为何瞬间瘫痪? 用户财产为何凭空蒸发? 安全专家又将如何出手? ...... 文章底部即可观看微电影 9月初,由腾讯安全联合实验室出品的首集系列安全推理剧《烧脑24小时之真实的谎言》还原了特大电信诈骗事件始末,剧中安全专家缜密的分析和高端技术的应用,以及结局大反转的剧情设置,引发了众多网民的热议。9月19日,该系列剧第二集《迷雾中的黑影》也正式上线腾讯视频,真实还原了电商网站遭云端攻击的情形,并提醒民众防范。目前,云技术的发展已初具规模,一方面给个人和企业带来极大便利,但也饱受不法分子的入侵,给个人
腾讯云安全
2018/06/12
2K1
从爆红到被黑,游戏黑产攻防48小时
腾讯安全近期将复盘2022年典型的攻击事件,帮助企业深入了解攻击手法和应对措施,完善自身安全防御体系。
腾讯安全
2022/11/30
1.7K0
从爆红到被黑,游戏黑产攻防48小时
观察 | 从几起热点事件看2018年的暗网趋势
暗网 一个原本局限在IT行业和部分不法群体中的名词,却在2018年不断刷新大众的认知。在媒体报道中,“暗网”常与“个人信息”、“勒索”、“黑市”等字眼相伴,化身为各类犯罪信息汇聚和违法交易横行的“不法之地”。由于“暗网” 需要通过特殊的加密通道访问,极具匿名性和隐蔽性,访问者和服务器都难以被溯源,导致人性的丑恶在此毫无遮掩。 早年间隐匿于暗网的海盗湾(The Pirate Bay)曾被称为“世界上最大的BT种子服务器”,而从2017年开始陆续被FBI等机构捣毁的丝绸之路(Silk road)、阿尔法湾(Al
云鼎实验室
2023/04/15
6990
观察 | 从几起热点事件看2018年的暗网趋势
游戏业务DDoS攻防对抗案例分享
事实证明,每年春节假期,不甘寂寞、蠢蠢欲动的除了熊孩子往往还有以DDoS为主业的黑客,而愉快的春节假期也随之成为DDoS攻击的高峰期。
腾讯安全应急响应中心
2021/04/07
1.7K0
游戏业务DDoS攻防对抗案例分享
2020国家网安周:从源头抓好网络安全风险治理
随着信息技术不断地发展,网络安全风险也不断地变化。其中以网络赌博、网络诈骗为代表的网络安全风险正在肆意发展,并对公民信息和财产安全造成恶劣的影响。如何对网络安全风险进行防控治理,保障财产安全,成为社会热议的话题。
腾讯安全
2020/09/16
7590
2020国家网安周:从源头抓好网络安全风险治理
推荐阅读
相关推荐
腾讯云上攻防战事丨千里追凶,云上黑产虽远必诛
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档