9月份,廈門一家金融技術(shù)服務(wù)有限公司網(wǎng)站受到攻擊,損失慘重。直到10月29日之前,一場(chǎng)看不見人影、聽不到聲音的網(wǎng)絡(luò)追捕,在虛擬與現(xiàn)實(shí)之間展開。
廈門警方昨天介紹,于近日搗毀一個(gè)利用黑客技術(shù)惡意攻擊商業(yè)網(wǎng)站、敲詐勒索的犯罪團(tuán)伙。這也是首例。
黑客攻擊
攻擊 一封50萬(wàn)元勒索信
9月16日11點(diǎn)多,廈門某金融技術(shù)服務(wù)有限公司收到了一封信,一封來(lái)自陌生QQ號(hào)的信:請(qǐng)?jiān)谥形?2點(diǎn)前,繳納VIP會(huì)員費(fèi)50萬(wàn)元,否則關(guān)閉你們的網(wǎng)站!
這封信來(lái)自哪里,是騙子還是另有其人?誰(shuí)又有這么大的本事,想關(guān)閉網(wǎng)站就能關(guān)閉?
長(zhǎng)期從事金融網(wǎng)站建設(shè)的技術(shù)人員知道,這可能是來(lái)自黑客的威脅信,目的是收取“網(wǎng)絡(luò)保護(hù)費(fèi)”。
果然,從9月16日上午10時(shí)開始,該金融公司的網(wǎng)站遭到黑客攻擊。很快,網(wǎng)站癱瘓,無(wú)法運(yùn)營(yíng),導(dǎo)致公司損失大批客戶,造成不良聲譽(yù)影響,甚至有人以為公司倒閉。
該公司是一家P2P公司(P2P指面向個(gè)人與個(gè)人的小額信貸交易)。當(dāng)天,該公司交易額從300多萬(wàn)元減少到100多萬(wàn)元,注冊(cè)客戶銳減為50多個(gè),甚至有人撤資。
可怕攻擊 相當(dāng)于100萬(wàn)臺(tái)電腦參戰(zhàn)
黑客采取的是“人海戰(zhàn)術(shù)”。就好比一條走廊,最多只能容納50個(gè)人走過(guò),可是黑客叫來(lái)了1000多個(gè)人,把整條走廊擠爆。
這條走廊,就是這家公司網(wǎng)站的網(wǎng)絡(luò)帶寬。一開始,黑客使用每秒鐘5G的流量進(jìn)行攻擊,網(wǎng)站無(wú)法動(dòng)彈,該公司只好購(gòu)買帶寬;黑客發(fā)覺后,把攻擊的流量增加到8G、10G,網(wǎng)站又癱了……
如此循環(huán)往復(fù),那邊攻擊,這邊拓寬;那邊再攻,這邊再拓。
最后時(shí)刻,黑客把攻擊流量增加到每秒鐘180G。“每秒鐘180G,相當(dāng)于有100萬(wàn)臺(tái)電腦,在同一時(shí)間訪問(wèn)這家公司的網(wǎng)站。”市公安局網(wǎng)安民警介紹。當(dāng)天的網(wǎng)絡(luò)流量統(tǒng)計(jì)顯示,這家公司收到的“訪問(wèn)”流量,在全國(guó)排名第3。
隱形攻擊 找境外黑客組織買流量
從9月16日至10月下旬,約一個(gè)月時(shí)間,黑客幾乎每天都會(huì)進(jìn)行長(zhǎng)時(shí)間連續(xù)攻擊,經(jīng)常是從早上9點(diǎn)開始攻擊,攻擊到網(wǎng)站關(guān)閉,休息一會(huì)兒再來(lái)攻擊,反復(fù)攻擊到晚上,有時(shí)甚至到夜里10時(shí)。
黑客在攻擊該網(wǎng)站時(shí),使用了六七種攻擊方式組合、變換。他主要采用的一種攻擊方式,從技術(shù)等級(jí)來(lái)看不算高,但可以看出,黑客本身的計(jì)算機(jī)操作水平較高。
囂張的黑客一邊攻擊,一邊通過(guò)QQ和該公司談判,很快把“網(wǎng)絡(luò)保護(hù)費(fèi)”提高到100萬(wàn)元。
雖然他使用一個(gè)QQ號(hào)和該公司聯(lián)系,但是通過(guò)QQ號(hào)也找不到他,他不停變換IP地址,在網(wǎng)絡(luò)上行蹤詭異、不定,始終躲在網(wǎng)絡(luò)世界的暗處,沒人知道他在地球上的哪一個(gè)角落。
網(wǎng)絡(luò)世界比現(xiàn)實(shí)更加復(fù)雜。事后查明,這名黑客曾向境外一個(gè)臭名昭著的黑客組織購(gòu)買過(guò)流量。
人物
從“白帽”到“黑帽”
一個(gè)是37歲的公司首席執(zhí)行官,一個(gè)是26歲的小黑客。兩個(gè)人是怎么牽扯到一起的?
26歲的劉某彭,只是初中畢業(yè),但對(duì)計(jì)算機(jī)非常有興趣,技術(shù)水平較高。因?yàn)樵诰W(wǎng)上發(fā)動(dòng)了DDOS攻擊,他在山東威海被抓,判刑兩年,2013年刑滿釋放。
在此番作案之前,他在網(wǎng)上賣服務(wù)器,幫助網(wǎng)站做安全策略防護(hù),一年也可以賺到二三十萬(wàn)元。
8月份,37歲的劉某洪到處招人。其實(shí),他也有前科,過(guò)去曾用類似手段,非法攻擊、勒索一家澳門網(wǎng)站6萬(wàn)元,被判刑8年。
在找到黑客劉某彭之前,劉某洪在網(wǎng)絡(luò)論壇里,“面試”了兩個(gè)人,但都因?yàn)閷?duì)方級(jí)別不高,只是打醬油,沒有聘用。
二劉結(jié)識(shí)后,曾在網(wǎng)絡(luò)上互相切磋,稱“只有坐過(guò)牢才算有經(jīng)驗(yàn)”,一個(gè)說(shuō)“坐了8年牢”,一個(gè)說(shuō)“被判刑2年”,遂一拍即合。在正式發(fā)動(dòng)攻擊前幾天,兩人在福州見面,準(zhǔn)備資料。
從事網(wǎng)絡(luò)安全的人,涉及違法被稱“黑帽”,從事合法工作叫“白帽”。他們就是這樣,從“白帽”一腳跨入了“黑帽”。
警方出擊
出擊 網(wǎng)絡(luò)難以追查源頭
在蒙受巨額損失之時(shí),被攻擊的這家金融公司報(bào)警,市公安局網(wǎng)安支隊(duì)聯(lián)合思明公安分局成立專案組。
網(wǎng)絡(luò)民警發(fā)現(xiàn),黑客采用的攻擊方式叫DDOS,全稱“分布式拒絕服務(wù)”,要使用海量IP(網(wǎng)絡(luò)地址,相當(dāng)于一個(gè)人的家庭住址)。
但是,這些海量IP大多數(shù)是黑客軟件隨機(jī)偽造的,通過(guò)技術(shù)溯源進(jìn)行偵查,工作效率很低、收效甚微。
不是真實(shí)的IP,也就意味著,無(wú)法倒查追溯到攻擊源頭。
定向出擊 鎖定26歲的小黑客
通過(guò)判斷作案動(dòng)機(jī),警察把追蹤放到了現(xiàn)實(shí)生活中。
黑客攻擊一般有三個(gè)目的:勒索錢財(cái)、推銷網(wǎng)絡(luò)防護(hù)產(chǎn)品和同行惡意競(jìng)爭(zhēng)。黑客不只是勒索,更是要攻陷網(wǎng)站,民警把同行惡意競(jìng)爭(zhēng)列為重點(diǎn),詳細(xì)了解福建區(qū)域的P2P金融網(wǎng)貸行業(yè)。
到哪里去找黑客?從黑客和該公司的聊天記錄來(lái)看,使用較多網(wǎng)絡(luò)用語(yǔ),應(yīng)是名年輕人,而國(guó)內(nèi)從事網(wǎng)絡(luò)安全領(lǐng)域的人才很多,但是會(huì)在網(wǎng)絡(luò)上發(fā)動(dòng)攻擊且具備實(shí)力和經(jīng)驗(yàn)的人不多。
民警最后鎖定一個(gè)外號(hào)叫“文東哥”的黑客,原名叫劉某彭,今年26歲,男,山東威海人,此前曾因在網(wǎng)絡(luò)上發(fā)動(dòng)攻擊被判刑。
劉某彭的居住地點(diǎn)不斷變換,經(jīng)常在深圳出沒,起初住酒店,后來(lái)搬到深圳龍華區(qū)弓村一出租房。
精準(zhǔn)出擊 幕后老板是某公司CEO
10月22日,黑客仍然在對(duì)廈門的這家金融公司發(fā)動(dòng)攻擊。中午12點(diǎn)多,廈門和深圳兩地民警,出現(xiàn)在劉某彭的樓下。
劉某彭被抓后交代,他是受人雇傭,幕后老板第一次給了他8萬(wàn)元,之后又給了7次錢,每次1.3萬(wàn)元。
10月30日下午,專案組民警在福建某地,抓獲幕后老板——某P2P金融公司的首席執(zhí)行官(CEO)劉某洪(37歲)。該公司經(jīng)營(yíng)的業(yè)務(wù)金額達(dá)到幾千萬(wàn)元乃至上億元。
經(jīng)查,劉某洪今年8月份就在謀劃,成立一個(gè)P2P金融行業(yè)聯(lián)盟保護(hù)組織,后聘請(qǐng)黑客劉某彭進(jìn)行攻擊,實(shí)施勒索。除了攻擊廈門這家企業(yè),劉某彭也曾對(duì)外地的幾家企業(yè)進(jìn)行過(guò)攻擊。
目前,犯罪嫌疑人劉某洪和劉某彭已被批準(zhǔn)逮捕。