APP下载

旧金山国际机场网站被骇,可能是俄罗斯骇客所为

消息来源:baojiabao.com 作者: 发布时间:2026-08-17

报价宝综合消息旧金山国际机场网站被骇,可能是俄罗斯骇客所为

Photo by Duke Cullinan on Unsplash

上周旧金山国际机场(San Francisco International Airport,SFO)自承今年3月有网站被骇,可能导致登入过网站的使用者,个人的Windows登入账密被窃取。最新研究显示,这起资安事件可能和俄罗斯骇客有关,而且所有登入过旧金山机场网站的使用者,都应该小心。

旧金山国际机场的SFOConnect.com与SFOConstruction.com两个网站,在3月被骇客植入了恶意程式,目的在窃取从外部网络存取网站的使用者Windows装置密码。至于骇客背景及手法,安全厂商ESET公布其研究,显示可能是一个俄罗斯骇客组织所为。

ESET研究中心指出,从攻击手法和工具来看,旧金山机场骇客入侵事件,和名为Dragonfly/Energetic Bear的俄罗斯骇客组织惯用手法很像。这个组织从2010年起就为俄罗斯-执行网络攻击行动。ESET也在发现攻击后,通报旧金山机场当局。

ESET指出,骇客目的在搜集所有Windows使用者账号及NTLM(NT LAN Manager)验证协定的杂凑值。他们骇入SFOConnect.com及SFOConstruction.com网站后,在HTML中加入JavaScript,以注入file: // xn--1x1-l29dp4eo1au0xzuflqhpwjden56gs82dsuzcbqdxyg pixel的图片档。

当Windows机器以浏览器造访网站时,浏览器便会根据该路径下载该图片档,并以SMB档案开启。预设下的Windows会在NTLM验证过程中,送出Windows账号及杂凑值到骇客掌控的远端服务器。骇客接收Windows杂凑值后,可以进一步破解密码或用以入侵受害者公司的Windows网络,进行大规模窃密、删改档案或勒索攻击。

虽然旧金山国际机场已经强制重设所有受影响使用者的电子邮件及网络密码,且目前似乎没有其他机场被骇,但这项攻击也会影响外部使用者,因此所有透过Windows装置上的IE、自外部网络造访上述网站的使用者,都应该修改自己装置上的登入密码。

2020-04-16 19:48:00

相关文章