一段不到三百行的代码片段,Go语言写的。功能是扫描目标设备的硬件信息,如果识别出设备类型是“输液泵控制器”或“心脏起搏器程控仪”,就自动加载勒索模块,对设备固件进行加密,然后在屏幕上弹一行字:“支付0.5 BTC解锁设备。72小时内不支付,设备永久锁定。”
本小章还未完,请点击下一页继续阅读后面精彩内容!
针对医疗设备的勒索病毒。不是攻击医院服务器,不是偷病历数据,是直接攻击正在病人身上运转的设备。
叶诤把这段代码在沙箱里跑了一遍。加密模块有几个明显缺陷——对输液泵固件版本识别不够准,会导致部分设备在加密过程中直接死机而不是弹出勒索提示。但代码里有一行注释,说明开发者完全知道这个缺陷。注释是英文写的,翻译过来是:“锁死不重要,重要的是他们会付钱。医院赌不起。”
叶诤关掉沙箱,靠在椅背上。周武看了他一眼,没问话,从叶诤的表情里已经读出了这段代码的分量。
这时,叶诤注意到一条被恢复出来的运维日志。记录了一次SSH登录,一个月前,凌晨三点,登录IP指向一个Tor出口节点。登录者用的是灰鼠的默认账号,但操作指令非常生疏——密码输错两次,第三次才进去,然后敲的第一条命令是“ls -la”。这是刚摸到Linux命令行的菜鸟才会干的事。
不是灰鼠本人。有人用灰鼠的账号从暗网登了这台服务器。日志显示这人在服务器上待了大概四十分钟,逛了几个目录,下载了一个压缩包,然后断开。压缩包的内容系统恢复不出来了——下载之后就删了——但文件名留在了日志里:暗影联盟_木马更新服务器_部署手册_v3.7.pdf。
“暗影联盟。”叶诤重复了一遍,“灰鼠的上家。也可能是供应商。”
系统对“暗影联盟”这个关键词做了暗网全量搜索,返回的结果少得可怜。只有四条。第一条,某个暗网论坛两年前的一则招聘,找“有嵌入式设备逆向经验的工程师”,联系方式是一个用过一次就废弃的加密邮箱。第二条,一份数据交易中介记录,暗影联盟作为卖家出售“医疗设备固件漏洞库”,买家ID被加密处理过。第三条最奇怪——暗影联盟在暗网上发布公告,宣布暂停所有业务。发布时间是三年前。恰好是严海教授实验室火灾那一年。第四条,一条极短的加密消息,来自一个不知名节点,没有ID签名,发送时间是三天前:
“灰鼠失联。暗影联盟残留资产开始清算。观测者记录。”
叶诤盯着最后一条,胸口有种说不清的闷感。观测者记录。观测者不只在给他一个人喂情报,他在同时记录着暗网上各个犯罪团伙的动向——像一个在暗网深处撒网的渔夫,叶诤只是他网里的一条鱼。或者说,是被“投放”进鱼塘的一个变量。
AR界面弹出提示。
【检测到宿主通过恢复灰鼠服务器残留数据,获取多项非法网络活动核心证据。】
【成果统计:解析境外杀猪盘运营团队完整通讯记录(含受害者转账凭证);提取27个赌博网站域名及关联资金池账户;发现针对医疗设备的勒索病毒变种代码段;定位“暗影联盟”木马更新服务器的SSH密钥及部署文档线索。】
【系统奖励:解锁技能“暗链观测者”。】
【暗链观测者(主动技能):可实时监控Tor网络通信元数据,识别活跃的恶意节点与暗网服务,以可视化图谱形式呈现在AR界面中。无冷却,但持续占用宿主注意力资源。】
【进化树点数+2。当前可用点数已累积至5点。系统建议优先解锁“信息熵调节”或“语义场重构”。】
叶诤看了一眼建议,没急着选。他先打开了刚解锁的暗链观测者。
AR界面上,Tor网络的拓扑图像一张正在缓慢呼吸的蛛网,徐徐铺开。数千个节点明灭闪烁,不同颜色的线条连接着不同的中继服务器。叶诤在搜索框里敲入“暗影联盟”,图谱自动收缩,把所有关联节点聚拢到一起。
然后他看到的画面,让他的瞳孔微微放大了。
暗影联盟的资产不是一个犯罪团伙的资产。是一批服务器、域名、代码仓库、支付钱包的集合体,散落在全球几十个节点上,每一个都在不同程度地“死亡”或“瘫痪”——有的欠费被停机,有的域名过期被回收,有的管理员失踪后无人维护。但所有这些节点之间都连着一条共同的主线,像蛛网中心残存的丝,指向一台还在运行的服务器。