网易首页 > 网易号 > 正文 申请入驻

印度黑客盯上中东记者:2年钓了3国7人,手法像流水线

0
分享至


2023年10月到2025年5月,埃及记者Mostafa Al-A'sar的邮箱里先后出现了两封"工作邀约"。一封来自LinkedIn上的"Haifa Kareem",另一封伪装成苹果客服。两次钓鱼,同一个幕后团队——Access Now、Lookout和SMEX三家机构追踪发现,这是一场横跨中东北非的"黑客雇佣"行动,疑似与印度政府有关联。

钓鱼邮件的工业化生产

攻击者的工具箱里没什么新玩意儿,但组合得足够精巧。针对Al-A'sar的第一波攻击发生在2023年10月,假苹果登录页骗他交出账号密码和二次验证(2FA)码。三个月后,同一批人换了个剧本:LinkedIn上的虚假人脉→Rebrandly短链接→Google OAuth授权页面。

后者更隐蔽。用户如果已登录Google,看到的不是密码框,而是一个"第三方应用请求权限"的界面。应用名叫"en-account.info",披着合法Google资产的外衣。Access Now的分析指出:"攻击者利用的是用户熟悉的登录流程,而不是伪造的界面。"

受害者不止Al-A'sar一人。埃及另一位记者Ahmed Eltantawy在2024年1月收到类似攻击,两人都有个共同点:曾因批评政府入狱,其中一人此前就中过商业间谍软件的招。2025年5月,一名匿名的黎巴嫩记者也收到iMessage和WhatsApp上的"苹果支持"消息,链接指向同样的凭证收割页面。SMEX的记录显示,Telegram和Signal也在目标清单上。

时间线里的组织痕迹

把攻击串成时间线,能看到明显的运营节奏。2023年Q4到2024年Q1密集针对埃及目标,间隔不超过三个月;2025年Q2转向黎巴嫩,平台从邮件扩展到即时通讯。攻击者没有利用零日漏洞,而是堆叠社会工程学——假身份、假 urgency、假官方渠道。

这种"低技术、高运营"的模式,和典型的国家级APT(高级持续性威胁)不太一样。Lookout的研究人员提到,基础设施和TTP(战术、技术与程序)与一个叫Bitter的组织存在重叠。Bitter是一个长期活跃的威胁组织,过去十年多次被关联到针对南亚和中国目标的网络间谍活动。

但这一次的目标地理和攻击动机更值得玩味。中东北非的记者、活动家、政府官员——不是传统意义上的情报价值目标,更像是"按需定制"的监控服务。Access Now在报告中用了"hack-for-hire"(雇佣黑客)这个词,暗示攻击者可能不是为自己干活。

OAuth钓鱼的隐蔽升级

传统的钓鱼页面容易被浏览器标记或用户识破。OAuth授权流程不一样——域名是合法的google.com,SSL证书没问题,界面和用户日常见过的第三方登录一模一样。攻击者注册一个恶意应用,诱导用户点击"同意",就能拿到Gmail、云端硬盘、日历的访问令牌。

更麻烦的是,即使用户事后改了密码,令牌可能仍然有效,直到手动撤销应用权限。大多数人根本不知道去哪里查"已授权第三方应用"这个 buried menu。

Al-A'sar收到的Rebrandly短链接,是这种攻击的标准配件。短链服务掩盖真实目的地,同时提供点击统计,让攻击者能追踪哪些目标"上了钩"。LinkedIn上的"Haifa Kareem"账号,则解决了钓鱼的第一道难题:如何让人点开链接。工作机会比"您的账号异常"更有说服力,尤其是对自由撰稿人。

记者群体的结构性脆弱

三家机构的报告里有个细节容易被忽略:所有已确认的受害者,都是"已知的政府批评者"。这不是随机撒网,而是精准点名。埃及和黎巴嫩的新闻环境,让这类人群本身就处于多重监控之下——数字攻击只是物理威胁的延伸。

SMEX的数字安全热线记录显示,中东北非地区的记者求助量在2023-2024年上升了40%以上,钓鱼和账号接管是最常见的两类事件。但多数受害者不会公开披露,Al-A'sar和Eltantawy愿意配合调查是例外。更多人选择沉默,因为承认被黑可能暴露消息来源,或被视为"操作安全意识不足"的职业污点。

苹果的生态系统在这次攻击中成为主要入口,有点反直觉。iMessage和Apple ID通常被认为比开放安卓生态更安全,但"安全"本身成了社会工程的杠杆——用户更信任"苹果支持"的消息,更少怀疑iMessage上的链接。攻击者显然算准了这一点。

溯源的灰色地带

报告将攻击者与印度政府"疑似关联",但没有给出直接证据。这种措辞在威胁情报领域很常见:基础设施重叠、历史行为模式、地缘政治动机,三者叠加形成"高置信度评估",而非法庭级别的举证。

Bitter组织本身是个模糊的存在。公开记录中,它最早在2013年被发现,长期针对巴基斯坦、中国等国的军事和外交目标。如果确实是同一批人,这次转向中东记者意味着业务范围扩张,或者——更可能的——工具和方法的租赁化。雇佣黑客市场的成熟,让国家级能力可以打包出售给任何有预算的客户。

谁在购买这些服务?报告没有点名。但受害者的身份提供了线索:埃及政府的批评者、黎巴嫩的独立记者。这两个国家的政治格局里,有动机也有资源实施跨境数字监控的行为体,名单并不长。

防御端的滞后

Google和Apple的应对,在事件曝光前基本处于被动。OAuth应用的审核机制没有拦截"en-account.info";iMessage的链接预览功能,反而让钓鱼URL看起来更正规。两家公司在2024年后陆续加强了异常登录提醒和第三方应用审计,但攻击者已经换了一批目标。

对个体用户而言,有效的防御措施出奇地低技术:定期检查Google账号的"第三方应用权限"页面,对任何索要验证码的消息保持怀疑,工作邀约通过独立渠道二次确认。但这些步骤和"正常使用"之间存在永恒的摩擦——完全按安全规范操作,很多日常工作根本无法推进。

Al-A'sar在2024年1月那次攻击中最终没有上当,因为他注意到Zoom链接的域名异常。这个细节被写在报告里,几乎像是对读者的暗示:在工业化的钓鱼流水线面前,个体的警觉仍然是最后一道防线,尽管它本不该是。

SMEX的安全研究员在报告末尾加了一句:「我们追踪的下一个目标会是谁?」攻击者没有收手的迹象,而中东北非的记者们,还在等一个不会到来的"官方警告"。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
第五轮上海德比!海港伤病潮缓解,穆斯卡特对阵斯卢茨基终迎转机

第五轮上海德比!海港伤病潮缓解,穆斯卡特对阵斯卢茨基终迎转机

纵横之策
2026-04-10 13:31:06
抢在美国之前,中俄都动了!中国送9万吨大米,俄运10万吨原油

抢在美国之前,中俄都动了!中国送9万吨大米,俄运10万吨原油

午夜搭车a
2026-04-09 09:19:26
穆杰塔巴·哈梅内伊发文

穆杰塔巴·哈梅内伊发文

南方都市报
2026-04-09 23:10:07
“人间悲剧”张紫妍:被31位财阀灌药性侵,总统都无法替她申冤

“人间悲剧”张紫妍:被31位财阀灌药性侵,总统都无法替她申冤

她时尚丫
2026-04-07 23:22:56
巴基斯坦被激怒了

巴基斯坦被激怒了

牛弹琴
2026-04-10 08:01:34
伊朗警告以色列:立即停止袭击黎巴嫩 否则将遭“沉重回击”

伊朗警告以色列:立即停止袭击黎巴嫩 否则将遭“沉重回击”

极目新闻
2026-04-09 01:03:19
过分谄媚会显得特别真诚!网友:看完发现,我两千的工资一点不冤

过分谄媚会显得特别真诚!网友:看完发现,我两千的工资一点不冤

夜深爱杂谈
2026-04-08 17:06:30
美宜佳通报处置进展:已与606家加盟商解除合作关系

美宜佳通报处置进展:已与606家加盟商解除合作关系

界面新闻
2026-04-09 16:03:32
陈丽华葬礼曝光!林大庆点破迟重瑞的真实处境,大儿子也在场送别

陈丽华葬礼曝光!林大庆点破迟重瑞的真实处境,大儿子也在场送别

情感大头说说
2026-04-10 12:17:06
原来大家都这么有心眼子!网友:成年人社交潜规则全在这了

原来大家都这么有心眼子!网友:成年人社交潜规则全在这了

另子维爱读史
2026-04-09 16:46:55
特朗普宣布:美军“将继续驻扎在伊朗境内及周边”,美伊达成共识,伊朗将绝无核武器,霍尔木兹海峡必须保持开放,或由美伊“合资经营”

特朗普宣布:美军“将继续驻扎在伊朗境内及周边”,美伊达成共识,伊朗将绝无核武器,霍尔木兹海峡必须保持开放,或由美伊“合资经营”

每日经济新闻
2026-04-09 14:19:51
珠海楼市:买房人开始懵了

珠海楼市:买房人开始懵了

科学发掘
2026-04-10 10:34:04
阿曼突然出手,霍尔木兹海峡要“免费通行”了?

阿曼突然出手,霍尔木兹海峡要“免费通行”了?

小鹿姐姐情感说
2026-04-10 13:45:09
巴基斯坦被激怒!防长呼吁谴责以色列!内塔尼亚胡12日将接受审判

巴基斯坦被激怒!防长呼吁谴责以色列!内塔尼亚胡12日将接受审判

井普椿的独白
2026-04-10 13:39:44
狂揽4万星!换掉OpenClaw太爽了,5美元就能养个AI打工人

狂揽4万星!换掉OpenClaw太爽了,5美元就能养个AI打工人

新智元
2026-04-09 19:19:45
“赛博复活”张雪峰引争议 律师:或侵犯人格权等多项权利,不是只有商用才侵权

“赛博复活”张雪峰引争议 律师:或侵犯人格权等多项权利,不是只有商用才侵权

红星新闻
2026-04-09 17:12:20
郑丽文就统一表态,维持现状不可能,国共能开启第三次合作?

郑丽文就统一表态,维持现状不可能,国共能开启第三次合作?

靓仔情感
2026-04-10 13:06:12
1996年,何道泉中将给邓公写信承认错误,之后被调到国防大学任职

1996年,何道泉中将给邓公写信承认错误,之后被调到国防大学任职

我不是沃神
2026-04-10 09:45:03
年终奖发了4个硬币还让我上台发言,我当场给老板磕了4个响头

年终奖发了4个硬币还让我上台发言,我当场给老板磕了4个响头

小秋情感说
2026-04-10 09:35:30
中小学生迎来好消息!4月11日后开始执行,双职工家庭纷纷表支持

中小学生迎来好消息!4月11日后开始执行,双职工家庭纷纷表支持

复转这些年
2026-04-07 17:55:41
2026-04-10 14:16:49
摸鱼算法
摸鱼算法
致力于用最前沿的AI技术,换取更多发呆时间的三十岁青年。
1071文章数 11关注度
往期回顾 全部

头条要闻

牛弹琴:巴基斯坦被以色列激怒了 这是一个不祥的信号

头条要闻

牛弹琴:巴基斯坦被以色列激怒了 这是一个不祥的信号

体育要闻

17岁赚了一百万美元,25岁被CBA裁员

娱乐要闻

夏克立婚内出轨 曾参加《爸爸去哪儿》

财经要闻

爱尔眼科一院长被指猥亵 总部:已被停职

科技要闻

马斯克狂发大火箭也养不起AI 年亏50亿美元

汽车要闻

全新一代理想 L8 五座旗舰+5C增程系统 三季度交付

态度原创

艺术
教育
本地
数码
公开课

艺术要闻

于小冬2026年4月油画新作《花季》

教育要闻

笔试第一,综合第一,她从文华学院成功考研上岸211名校!

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

数码要闻

解决显卡烧接口!华硕推新款供电线:单线承载17A 直接免费送

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版