冰島安全屋的分析工作進(jìn)入了最緊張、也最令人不安的階段。屏幕上,“觀棋不語”那冰冷而神秘的代號(hào),像一道無形的陰影,籠罩在每一個(gè)參與者的心頭。阿九構(gòu)建的關(guān)系網(wǎng)絡(luò)圖和人物側(cè)寫越來越詳細(xì),但那個(gè)最終的名字,依舊隱藏在層層數(shù)據(jù)迷霧之后。
然而,隨著分析的深入,一個(gè)令人脊背發(fā)涼的推論,逐漸從各種間接證據(jù)和矛盾中浮現(xiàn)出來。
“鎖匠,百靈,你們對(duì)名單數(shù)據(jù)隱藏字段的挖掘有什么發(fā)現(xiàn)?”蘇瑾揉了揉發(fā)脹的太陽(yáng)穴,連續(xù)的高強(qiáng)度分析和決策讓她也感到了疲憊,但更多的是高度警惕。
“有一些……令人不安的發(fā)現(xiàn),”“鎖匠”的聲音有些干澀,他調(diào)整了一下眼鏡,指著屏幕上幾個(gè)高亮顯示的條目,“我們?cè)谝恍└呒?jí)別通訊記錄的元數(shù)據(jù)中,發(fā)現(xiàn)了時(shí)間戳異常。有幾條標(biāo)記為從‘觀棋不語’發(fā)出的加密指令,其發(fā)送時(shí)間戳對(duì)應(yīng)的實(shí)際時(shí)間,與指令內(nèi)容中隱含的預(yù)期執(zhí)行時(shí)區(qū),存在微妙的、但并非偶然的偏差。”
“偏差?什么意思?”周墨追問。
“簡(jiǎn)單說,就是發(fā)送指令的服務(wù)器時(shí)間,與指令要求執(zhí)行地的當(dāng)?shù)貢r(shí)間,存在某種不自然的關(guān)聯(lián)。比如,一條要求在歐洲中部時(shí)間上午十點(diǎn)執(zhí)行某行動(dòng)的指令,其發(fā)送時(shí)間戳對(duì)應(yīng)的格林威治時(shí)間,換算過去,剛好是歐洲中部時(shí)間的……深夜或凌晨,這本身不奇怪,但結(jié)合其他幾條類似指令,我們發(fā)現(xiàn),這個(gè)‘發(fā)送時(shí)間’更像是發(fā)送者個(gè)人作息時(shí)間的體現(xiàn),而非出于行動(dòng)隱蔽性或效率最大化的考慮。”
“阿九,分析這些時(shí)間戳對(duì)應(yīng)的可能時(shí)區(qū),以及這個(gè)‘個(gè)人作息’模式。”蘇瑾立刻意識(shí)到其中的關(guān)鍵。
阿九迅速處理:“分析顯示,這些異常時(shí)間戳對(duì)應(yīng)的最可能時(shí)區(qū)集中在utc+1到utc+3(中歐到東歐時(shí)間),以及utc-5到utc-8(北美東部到太平洋時(shí)間)。發(fā)送者的活躍時(shí)間呈現(xiàn)雙峰特征,一個(gè)集中在上述第一個(gè)時(shí)區(qū)的深夜到凌晨(對(duì)應(yīng)其當(dāng)?shù)氐纳钜构ぷ鲿r(shí)段),另一個(gè)則對(duì)應(yīng)第二個(gè)時(shí)區(qū)的傍晚到午夜(同樣可能是其個(gè)人活躍時(shí)間)。這種模式暗示,發(fā)送者可能經(jīng)常在這兩個(gè)時(shí)區(qū)之間切換,或者……本身就與這兩個(gè)時(shí)區(qū)有密切關(guān)聯(lián),比如經(jīng)常往返,或有重要事務(wù)位于這兩地。”
中歐到東歐,北美東部到太平洋時(shí)間……這覆蓋了歐洲大部分地方和美國(guó)本土。范圍依然很大,但比起全球范圍,已經(jīng)縮小了許多。更重要的是,這暗示“觀棋不語”很可能經(jīng)常在這兩個(gè)區(qū)域活動(dòng),或者與這兩個(gè)區(qū)域有極強(qiáng)的聯(lián)系。
“這和我們的一些核心成員的常駐或頻繁活動(dòng)區(qū)域有重疊,”“渡鴉”(指揮者)的聲音低沉下來,帶著一絲不易察覺的寒意。
蘇瑾的心也沉了一下。她當(dāng)然明白“渡鴉”的意思。
“繼續(xù),還有什么發(fā)現(xiàn)?”她強(qiáng)迫自己冷靜。
“第二點(diǎn),”“百靈”接話,她的臉色也有些蒼白,“是關(guān)于指令中偶爾出現(xiàn)的、非常隱晦的用詞習(xí)慣。阿九通過自然語處理,發(fā)現(xiàn)‘觀棋不語’在極少數(shù)非格式化的、可能是個(gè)性化添加的備注或非正式指令中,會(huì)使用一些特定的、略帶古風(fēng)的、或者專業(yè)領(lǐng)域內(nèi)的短語或縮寫。比如,在一條關(guān)于資金調(diào)度的指令中,使用了‘軋平頭寸’這個(gè)相對(duì)專業(yè)的金融術(shù)語,而非更通用的‘平衡賬戶’;在另一條關(guān)于人員調(diào)動(dòng)的指令中,使用了‘靜默移交’,這個(gè)詞在情報(bào)界和某些特種行動(dòng)中更常見;還有,在幾條提及林振業(yè)相關(guān)事務(wù)的指令中,出現(xiàn)過‘靶向失效’這樣的詞匯,這更像是生物醫(yī)學(xué)或精密工程領(lǐng)域的用語。”
“金融、情報(bào)行動(dòng)、生物科技……”周墨喃喃道,“這家伙的知識(shí)面夠雜的,而且都能用在刀刃上。”
“不止如此,”鎖匠補(bǔ)充道,調(diào)出了另一組數(shù)據(jù),“阿九對(duì)比了這些用詞習(xí)慣,與‘棋手’網(wǎng)絡(luò)內(nèi)部通訊記錄庫(kù)、公開的行業(yè)術(shù)語庫(kù)、以及我們幾位核心成員(包括已故和現(xiàn)存)的已知寫作或通訊習(xí)慣,進(jìn)行了初步的風(fēng)格學(xué)分析。”
所有人的心都提了起來。風(fēng)格學(xué)分析雖然不完全準(zhǔn)確,但有時(shí)能提供意想不到的線索。
“分析結(jié)果顯示,”“阿九”的聲音平靜無波,但內(nèi)容卻石破天驚,“這些用詞習(xí)慣的組合模式,與數(shù)據(jù)庫(kù)內(nèi)任何已知的‘隱門’成員(名單內(nèi))的公開或已知寫作風(fēng)格,匹配度均低于15%。然而,與‘棋手’網(wǎng)絡(luò)內(nèi)部部分成員的通訊習(xí)慣,存在個(gè)別詞匯或短語的弱相關(guān)性。值得注意的是,與已故的林振業(yè)博士生前發(fā)表的部分專業(yè)文章中的某些表達(dá)方式,存在一定的相似性,特別是在涉及實(shí)驗(yàn)步驟和結(jié)果描述時(shí)。另外,與陸沉舟在少數(shù)非正式報(bào)告中使用過的軍事術(shù)語,也有輕微重合。但總體而,匹配度均不高,無法作為直接證據(jù)。”
又是林振業(yè)!還有陸沉舟!雖然匹配度不高,但在這個(gè)敏感時(shí)刻,任何關(guān)聯(lián)都足以讓人警惕。
“另外,”“鎖匠”深吸一口氣,說出了最關(guān)鍵、也最讓人不安的發(fā)現(xiàn),“我們?cè)趯?duì)那份緩存數(shù)據(jù)進(jìn)行底層扇區(qū)恢復(fù)和碎片重組時(shí),發(fā)現(xiàn)了一些被多次覆寫但仍有殘留的日志信息。這些信息顯示,在‘尼伯龍根’服務(wù)器被攻擊前的極短時(shí)間內(nèi),有來自外部的高權(quán)限指令,嘗試修改和刪除部分核心通訊記錄,其中就包括一些與‘觀棋不語’相關(guān)的日志。刪除動(dòng)作很倉(cāng)促,沒有完全清理干凈。”
“能追蹤到這些高權(quán)限指令的來源嗎?哪怕只是一個(gè)跳板?”蘇瑾追問,心跳開始加速。
“指令經(jīng)過了多重加密和匿名跳轉(zhuǎn),最終來源無法直接追溯。但是,”鎖匠頓了頓,聲音壓得更低,“這些指令在進(jìn)入‘尼伯龍根’核心數(shù)據(jù)庫(kù)之前,曾經(jīng)短暫地經(jīng)過一個(gè)用于內(nèi)部審計(jì)和監(jiān)控的緩沖區(qū)。這個(gè)緩沖區(qū)的訪問日志是獨(dú)立且只讀的,攻擊者可能忽略了它,或者沒來得及清除。我們?cè)谀抢铮蹲降搅艘粋€(gè)極其短暫的、未經(jīng)完全偽裝的身份驗(yàn)證嘗試記錄。”
“什么記錄?”
“一個(gè)用于緊急情況下遠(yuǎn)程管理服務(wù)器集群的、權(quán)限極高的后臺(tái)管理賬戶的登錄嘗試。賬戶名是‘sys_admin_god_eye’(系統(tǒng)管理員-天眼)。這個(gè)賬戶的認(rèn)證方式包括動(dòng)態(tài)令牌和生物特征。登錄嘗試失敗了,因?yàn)檎J(rèn)證超時(shí)。但重要的是,”鎖匠抬起頭,看向蘇瑾,眼神中充滿了難以置信和深深的寒意,“這個(gè)后臺(tái)管理賬戶的注冊(cè)預(yù)留郵箱,是一個(gè)經(jīng)過多次轉(zhuǎn)發(fā)和偽裝的匿名郵箱,但其中一個(gè)早期的、用于接收初始設(shè)置郵件的中轉(zhuǎn)郵箱,與我們掌握的、某位‘棋手’早期使用過的一個(gè)已廢棄的加密郵箱,存在哈希值關(guān)聯(lián)。”
“哪位‘棋手’?”蘇瑾的聲音依然平穩(wěn),但熟悉她的人能聽出那下面壓抑的驚濤駭浪。