Logpresso:CrowdStrike 披露的 Telegram 账号或属 GodNet/VITAS 成员
Logpresso 分析显示,CrowdStrike 在金融行业黑客报告中披露的 Telegram 账号 YY520CN,疑似为中国 DDoS 雇佣服务组织 GodNet/VITAS 的社区主管。
据 datanet.co.kr 报道,安全企业 Logpresso 发布分析结果称,CrowdStrike 在金融行业黑客报告中披露的 Telegram 账号 YY520CN,疑似为中国 DDoS 雇佣服务组织 GodNet/VITAS 的社区主管。Logpresso 对 CrowdStrike 公开的该账号进行了追踪分析,并据此得出上述判断。
Logpresso 表示,通过追踪 Telegram 帖文,发现了一份 2024 年的 VITAS 组织架构图,其中将 YY520CN 列为社区主管,并将同组织成员 HangHang2017 列为社区支持人员。该架构图成为确认两人在组织内分工的依据之一。
调查还显示,HangHang2017 负责 VITAS 组织的基础设施管理,运营社交媒体账号、电子邮箱、域名以及一个微软 365 租户。Logpresso 在 GitHub 上找到了 HangHang2017 的电子邮箱地址,并在长期从暗网收集的信息窃取日志中发现了泄露的认证痕迹。
据 Logpresso 披露,HangHang2017 曾在 2023 年感染信息窃取类恶意软件,留下了多处痕迹。这些痕迹与前述账号和基础设施信息相互印证。
Logpresso 指出,攻击者的目标并非核心系统,而是贷款咨询、移动办公支持等对外暴露的辅助服务。
背景
此前,CrowdStrike 在一起金融行业黑客案件中点名了一名嫌疑人,该嫌疑人声称自己的手机号码被盗,并否认参与其中。
快速问答
Logpresso 分析的是哪个 Telegram 账号?
Logpresso 分析的是 CrowdStrike 在金融行业黑客报告中披露的 Telegram 账号 YY520CN。
HangHang2017 在 VITAS 组织中负责什么?
据 Logpresso,HangHang2017 负责基础设施管理,运营社交媒体账号、电子邮箱、域名以及一个微软 365 租户。
Logpresso 如何找到 HangHang2017 的痕迹?
Logpresso 在 GitHub 上找到了其电子邮箱地址,并在长期从暗网收集的信息窃取日志中发现了泄露的认证痕迹。