第188章 账号被盗(1/2)
周鹏把那条异常Ip标红以后,会议室里安静了很久。
不是没人想说话。
是每个人都意识到,事情已经从「梁舒是否误操作」,变成了另一个更危险的问题。
有人借梁舒的账号进来过。
或者,更准确一点——有人让系统以为那是梁舒。
陈砚秋挂了电话,走回屏幕前。
「能确认不是她吗?」
这句话问得很克制。
但谁都听得出里面压着的急。
周鹏没有立刻给结论。
「现在只能说,异常访问设备和梁舒已登记设备不一致,Ip也不一致。还需要安全顾问看会话日志和网关记录。」
林听晚点头。
「叫人进来。」
十分钟后,外部安全顾问韩铮到了。
他是野月去年做等保整改时合作过的人,背着电脑包,进门先看封存记录,再看授权邮件。
没有寒暄。
「谁是事件负责人?」
陈砚秋看向林听晚。
林听晚开口:「业务事实我负责汇总。技术判断你和It出。结论写证据,不写猜测。」
韩铮点了下头。
「可以。」
他坐下,把周鹏导出的登录表、网盘审计日志、企业微信设备记录、VpN网关记录一并打开。
屏幕上很快铺满窗口。
凌晨一点四十七,梁舒账号触发核心资料目录访问。
一点五十,进入核心配方母版所在文件夹。
两点零四,下载成功。
两点零九,会话退出。
看起来干净利落。
太干净了。
韩铮拖动日志,停在登录方式那一列。
「不是密码登录。」
周鹏立刻凑近。
「token刷新?」
「对。旧会话续用,浏览器端。」
韩铮指着一串长到看不清的UA。
「dows10,e内核,但版本号很怪,像自动化环境或者套壳浏览器。设备指纹第一次出现,系统没有强制二次验证。」
梁舒坐在会议桌另一端,脸色发白。
她想问这是不是就能证明自己没做。
但她忍住了。
林听晚说过,事实要一步一步落下去。
韩铮继续往下看。
「Ip归属地不在本市。出口在临省一个云主机机房,具体要向服务商调。不是家庭宽带,也不是野月办公网。」
秦嘉皱眉。
「云主机?那是不是查不到人?」
「能查到链路,但需要时间,也需要公司正式函件。对方如果套了多层代理,不会那么快。」
韩铮没有把话说满。
他又打开企业网盘的分享审计。
「这里有个问题。」
林听晚抬眼。
「说。」
「梁舒账号在三周前加入过一个供应商协作群。群里有一个资料包共享链接,原定七天过期,但实际没有失效。」
许萌脸色一变。
「哪个供应商?」
「包材打样那边,群名叫『野月新品包材联调-临时』。」
周鹏低声骂了一句。
「这个群不是结束了吗?」
「群结束了,链接没关。」
韩铮把记录调出来。
「链接本身不指向核心配方母版,但它在同一个项目空间下。权限模型做得粗,访问过这个共享链接的会话,可以看到部分上级目录索引。正常情况下还需要二次验证才能继续进入敏感目录。」
林听晚捕捉到关键。
「正常情况下。」
韩铮看向周鹏。
周鹏的表情已经很难看。
「二次验证策略这块……之前只对正式员工后台和研发库强制。临时协作空间没有全量覆盖。」
「梁舒的账号呢?」
「她是品牌组新人,权限是临时加的,用于清查测试反馈和用户材料。二次验证开了企业微信确认,但高敏目录的二次验证没有绑定硬件或动态口令。」
「也就是说,如果有人拿到了她的旧会话,或者通过未失效链接把会话引到项目空间,再绕过策略缺口,就可能继续往里走。」
林听晚把话说得很慢。
周鹏没有反驳。
「理论上是。」
韩铮补充:「从日志看,不像普通员工误点。路径走得很准,进入目录后没有大量翻找,直接定位母版。下载后没有再访问别的文件。」
会议室里的温度又低了一层。
直接定位。
这四个字比「账号被盗」更刺耳。
如果只是撞库、钓鱼、旧链接泄露,攻击者应该会试探。
可对方知道自己要什么。
也知道从哪里拿。
陈砚秋的手指压在桌沿。
「梁舒账号,是怎么被拿到会话的?」
韩铮切到企业微信记录。
「三种可能。第一,钓鱼页面。第二,终端被恶意插件截取okie。第三,供应商协作群里有人访问过带跟踪脚本的外部链接,诱导同端登录。」
梁舒抬头。
「供应商群里,上周有个设计稿预览链接。」
大家看向她。
本章未完,点击下一页继续阅读。