前情回顾·网络攻击造成巨额损失

安全内参9月8日消息,法国《世界报》近日发布调查报道,披露了一起针对法国公证行业的大规模网络攻击。报道援引法国国家信息系统安全局(ANSSI)和法国公证人高等理事会(CSN)的内部文件,还原了攻击活动的部分细节。

这场攻击始于2022年12月,持续近两年时间。黑客入侵公证机构,窃取受信任的电子邮件账号,随后利用这些真实账号发送恶意文件,以此扩大攻击范围,并实施银行转账诈骗。他们还冒充企业高管,诱骗工作人员向指定账户转账。

内部记录显示,受影响的公证机构超过500家,约占法国公证机构总数的7%。不过,CSN给出的数字则低得多,称目前只有3家公证机构确认遭到入侵。

两组数据的差异非常关键。500多家这一数字来自内部记录中发现的更广泛网络访问情况,并不意味着这些机构都发生了经过确认的完整入侵。

黑客利用公证机构的信任关系扩散攻击

攻击者并非只依靠随机发送垃圾邮件,而是利用已经入侵的公证系统,向其他专业人士发送恶意邮件和文件。

一宗案例充分显示了这场攻击的传播能力。2024年3月20日,法国布列塔尼大区一家已遭入侵的公证机构向超过1万名法国官员发送了恶意文件。ANSSI的一份内部文件显示,其中约80%的收件人打开了该文件。

这为攻击者接触更多目标提供了便利。来自真实公证机构的邮件显然比陌生发件人的邮件更容易获得信任。ANSSI形容这些黑客“非常顽强”,即使相关机构和银行陆续采取新的安全措施,他们仍设法维持入侵权限。

《世界报》还报道称,一家网络安全公司追踪发现,该攻击团伙来自南美地区的网络犯罪圈,但报道没有公开团伙名称。

主要目的是窃取资金

攻击者的主要目标是拦截资金流动。他们通过银行账户诈骗,将款项转入自己控制的账户。在一些案件中,他们甚至会在转账前篡改客户的银行账户信息。

攻击者还使用了一种在法国被称为“高管诈骗”的骗局,即冒充企业高管或其他高级负责人,要求员工立即执行转账。

公证机构之所以成为理想目标,是因为其业务涉及房地产买卖等交易,往往需要处理大额资金。同时,公证工作人员掌握大量客户隐私信息,这些信息可以帮助犯罪分子伪造更具可信度的付款请求。

根据ANSSI在2024年11月作出的估算,这场攻击活动造成的资金损失在3500万至4000万欧元(约合人民币2.7亿元至3.1亿元)之间。ANSSI认为,这仍是一个偏低的估计,部分损失最终可能由公证机构购买的保险承担。

伪造法律文书成为更严重的安全隐患

经济损失固然严重,但调查人员担心的另一个问题更加棘手。

ANSSI警告称,黑客已经深度侵入部分公证机构的网络系统,这意味着他们有能力伪造或篡改公证法律文书。一旦发生此类事件,后果可能十分严重。

法国公证人负责处理房地产买卖、赠与以及婚姻财产协议等重要法律事务。因此,如果公证文书遭到伪造,可能直接影响财产权利,并破坏交易各方对公证制度的信任。

不过,截至目前,调查人员没有发现黑客实际制作出具有法律效力的伪造公证文书。CSN以及《世界报》援引的消息人士均表示,没有证据证明此次攻击活动已经产生经过确认的伪造公证文书。现有证据表明,窃取资金才是攻击者的主要目的。

攻击者还入侵了公证人高等理事会

攻击并未止步于地方公证机构。攻击者还进入了CSN的计算机系统。CSN是代表法国公证人的行业机构。

《世界报》查阅的内部报告对整个公证行业的网络安全状况提出了严重警告。ANSSI还发现,约一半的公证机构从未完成过计算机系统安全审计。

这一安全缺口使整个行业更容易遭到攻击。不同公证机构使用的系统和安全措施各不相同,一家安全防护薄弱的机构可能成为攻击者入侵其他目标的跳板。

CSN随后表示,更深入的调查确认其系统曾遭到入侵,但没有发现系统遭受具体损害。

司法部推进公证行业加强安全防护

这场攻击促使法国公证行业全面加强网络安全防护。

2024年4月,银行开始针对公证机构发起的转账增加额外核验措施。但ANSSI后来指出,虚假转账仍在持续发生。

此后,CSN推动加强付款审核,并要求部分交易增加额外登录验证。同时,该机构希望公证机构减少通过电子邮件发送银行账户信息的做法。

公证行业还进一步加强网络安全培训和安全意识教育。2024年出台的一项规定要求公证人采取措施保护计算机系统,CSN也可以在检查过程中核查相关安全措施的落实情况。

2025年7月,CSN与法国司法部签署了一项新协议,明确了2025年至2028年的数字安全目标。

这起事件说明,公证机构为何成为网络犯罪分子的高价值目标。它们同时处于法律文书、敏感个人信息和大额资金交易的交汇点。因此,一个被窃取的公证机构账号所能造成的危害,远不止普通电子邮件账号被盗那么简单。

此次事件最令人担忧的情况目前尚未发生。调查人员没有发现经过确认的伪造公证法律文书。但这场持续近两年的攻击仍然暴露出法国公证行业存在的严重安全漏洞,也说明网络犯罪分子可以借助一个受信任的机构,迅速把攻击扩大到另一家机构。

参考资料:bleepingcomputer.com

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。