系统从第七层核心模块里提取出了控制服务器地址。不是IP,是域名。叶诤点开一看——解析目标让他愣了一拍。
一个墨西哥玉米卷的在线订购网站。界面做得有模有样,菜单、购物车、信用卡支付接口一应俱全,首页滚动着每日特价,玉米卷配鳄梨酱套餐,打折到四块九毛九。
但网站后台藏着一个管理面板,登录进去是一个功能完整的病毒控制台。感染者列表、加密状态、赎金支付记录、自动催缴脚本——全嵌在一个外卖系统里,像寄居蟹钻进了一只空螺壳。
“拿玉米卷网站当C2。”叶诤摇了摇头,“域名注册商在巴拿马,服务器在墨西哥城一家共享主机商,主机商大概率到现在还以为上面跑的是个外卖站。”
他顺着控制台日志往下翻,翻到一条奇怪的记录。制药师在控制台设了一个定时任务,每周自动向一个外部地址发送加密备份。不是备份病毒数据,是备份解密密钥。收件地址是个Gmail邮箱,用户名一串无意义的字母。
叶诤让系统对这个邮箱做了关联分析。邮箱的注册恢复手机号绑的是一张菲律宾预付费SIM卡,激活地点在菲律宾某城市的便利店,时间是一年前。这条线索本身没什么——地下黑产用预付费卡太正常了。
但系统顺藤摸瓜翻出了更深的东西。那张SIM卡激活之后,第一个连上的WiFi热点,不是便利店的热点,是一街之隔的一座天主教堂。教堂的WiFi没设密码,访客网络完全开放。制药师——或者他团队里的某个人——在激活SIM卡之后,用教堂的公共WiFi登录了Gmail,做了一次密钥验证。
解密密钥藏在菲律宾某教堂的WiFi路由器日志里。不是硬盘,不是云盘,不是加密U盘。是路由器日志——那种每三十天自动滚动覆盖的临时文件。制药师把密钥塞进了一个随时会被系统自动清理的角落,像个把保险柜钥匙寄存到公共储物柜里的人,每天都要回去确认钥匙还在不在。
周武听完沉默了好一会儿。
“所以他的密钥,理论上只要有人走进教堂连上那个WiFi,就能从路由器日志里翻出来。”
“对。但不会有人去翻教堂的WiFi日志。”叶诤说,“这就是他选这个地方的原因。越离谱的地方越安全。”
他让系统远程登了那个教堂路由器的管理后台——密码是默认的admin/admin,没人改过。日志文件里躺着加密密钥,夹在一堆普通的网络连接记录中间,看起来就像一条普通的HTTP请求。
拿到密钥,叶诤回到制药师的控制台,用管理权限把感染者列表调了出来。一共一百三十多个被加密的设备,分散在十七个国家、四十多家医疗机构。最早感染时间是一周前。大部分受害者已经付了赎金——控制台的支付记录显示,制药师过去七天收了折合人民币四百多万的比特币。
但有一个细节让叶诤悬在键盘上的手指僵住了。
感染者列表里有一台设备的状态,不是“已支付”,也不是“待支付”。是“已解锁”。解锁时间在四天前,解锁方式——控制台日志显示,有人用管理员账号手动输入了解密命令。
不是受害者付了钱。是制药师自己,主动解开了加密。
叶诤追查了那条手动解锁记录对应的设备。设备类型:心脏起搏器程控仪。所在机构:海市第一人民医院心内科。
他脑子里闪过观测者之前提到的四封威胁邮件——收件人全是他,从二〇一九年到上个月,每隔一两年一封,内容一模一样:“我们会找到你的。不是现在,但在某个时候。”
海市第一人民医院。他小时候在那家社区医院做的体检,而社区医院的数据系统后来并入了市一院的医疗信息平台。制药师的病毒打进了市一院的设备,不是巧合。是有人选了这个目标。
叶诤把这个发现告诉周武。周武听完问了一句:“制药师的代码里还有没有别的痕迹?”
叶诤重新打开了那七层套娃的源代码。一层一层往下翻,翻到第五层下载器的时候,注意到一段被注释掉的代码。代码本身没有功能,但注释文字不是技术说明,而是一句奇怪的台词。
是日文。
叶诤不认识日文,系统自动翻译了。翻译结果跳出来之后,他整个人静了大约五秒。
“你觉得人什么时候会死?心脏被子弹打穿的时候?不对。是被世人遗忘的时候。”
周武看他神色不对,走过来了眼屏幕。“这话怎么听着这么耳熟?”
“《海贼王》里的。希鲁鲁克医生的台词。”叶诤把那行注释单独复制出来存了档,“灰鼠的输液泵病毒、制药师的心脏起搏器病毒、目标锁定海市第一人民医院——这些病毒从一开头就不是图钱。图的是医疗设备。是心脏。”
他停了一拍。
“有人在用医疗勒索病毒测试什么。心脏起搏器被手动解锁,说明测试做完了。做成了。那台设备的加密和解锁,从头到尾是一场实验。”
>>>点击查看《被骗后我激活了反诈神豪系统》最新章节