美创科技发布《2023年9月勒索病毒威胁报告》

admin 2023年10月13日12:57:56评论41 views字数 3600阅读12分0秒阅读模式
勒索病毒作为“网络世界流行病”,近年来屡屡对各类组织机构的业务安全乃至社会秩序造成重大威胁。本月,勒索攻击形势依旧严峻。
勒索病毒状况总览

2023年9月
 0
受害者所在地区分布

从受害者所在地域分布来看,江苏、上海、浙江、广东最为严重,其它地区也遭受到不同程度的攻击。

美创科技发布《2023年9月勒索病毒威胁报告》
 0
勒索病毒影响行业分布

从行业划分来看,数据价值较高的教育、互联网、医疗、制造业等行业为勒索病毒攻击的主要目标。

美创科技发布《2023年9月勒索病毒威胁报告》
 0
勒索病毒家族分布

下图是美创第59号实验室对勒索病毒监测后所计算出的9月份勒索病毒家族流行度占比分布图。Phobos家族占比25%居首位,Makop家族占比15%位居第二,TellYouThePass家族以11%位居第三,均为过往的流行家族。

美创科技发布《2023年9月勒索病毒威胁报告》
 0

勒索病毒传播方式

下图为勒索病毒传播的各种方式的占比情况。根据统计可以看出,勒索病毒的主要攻击方式依然以远程桌面入侵为主,其次利用网站挂马和高危漏洞等方式传播,整体攻击方式呈现多元化的特征。

美创科技发布《2023年9月勒索病毒威胁报告》
勒索病毒TOP榜

2023年9月
 01 

Phobos

Phobos勒索软件从2019年开始在全球流行,并一直保持着很高的活跃度,并常年占据勒索病毒榜单前三,其不断推出新变种,并频繁通过RDP暴破、钓鱼邮件等方式对企业单位及个人用户进行攻击,使受害者遭受数据财产的严重损失,影响十分恶劣。

 02 

Makop

Makop勒索病毒出现于2020年1月下旬,目前已知主要通过恶意邮件渠道传播。Makop病毒加密的方式,是通过本地生成一个随机的AES BLOB,使用RSA公钥对其进行加密后放到被加密文件尾部,同时用上述随机AES密码对文件内容进行加密,全盘加密完成后对内存中使用到的随机AES BLOB进行了清理。

 03 

TellYouThePass

Tellyouthepass勒索病毒最早于2019年3月出现。Tellyouthepass勒索家族惯于在高危漏洞被披露后的短时间内利用漏洞修补的时间差,对暴露于网络上并存在有漏洞的机器发起攻击。其曾经使用过的代表性漏洞有:“永恒之蓝”系列漏洞、WebLogic应用漏洞、Log4j2漏洞、用友OA漏洞、畅捷通漏洞等。

国内大型勒索事件回顾

2023年9月
 01 

安徽某企业遭Phobos勒索病毒攻击

位于安徽的某企业称其遭到Phobos勒索病毒攻击。该企业在发现攻击后关闭了其所有IT系统,以防止攻击蔓延。经过排查,被感染的机器中的所有文件都被添加了“.[[email protected]].faust”后缀,并且已无法正常打开。此外,攻击者还留下了勒索信息文件,并威胁受害者,如果不支付赎金,数据将永久丢失或销毁。

美创科技发布《2023年9月勒索病毒威胁报告》
在线点评:
1.Phobos作为国内老牌勒索家族,流行热度一直比较高。

2.企业需要加强自身的信息安全管理能力——尤其是弱口令、漏洞、文件共享和远程桌面的管理,以应对勒索病毒的威胁。

 02 

BalckHoues勒索病毒攻击江苏某企业

江苏某企业的服务器遭到了BalckHoues勒索病毒的入侵,该病毒不仅锁定了该企业的数据库,还在文件后面添加了“.balckhoues-V-XXXXXXX”后缀名,使得数据无法正常访问。BalckHoues勒索病毒还留下了名为“RECOVERY INFORMATION !!!.txt”的赎金票据,要求支付高额赎金以解锁文件。

美创科技发布《2023年9月勒索病毒威胁报告》
在线点评:
1.勒索病毒通常通过电子邮件、恶意软件下载、漏洞利用和恶意广告等方式传播。

2.主机在感染勒索病毒后,除了自身会被加密,勒索病毒往往还会利用这台主机去攻击同一局域网内的其他主机,所以当发现一台主机已被感染,应尽快采取响应措施,以尽可能减少损失。

 03 

上海某企业遭到DevicData病毒攻击

上海某企业遭受勒索病毒攻击,此次攻击事件导致多台服务器遭到了破坏,多个服务受到影响。据悉,该企业服务器上的文件被加密锁定,文件名也被篡改为“.DevicData-D-XXXXXXXX”后缀,并且已无法正常打开,通过后缀可确定该病毒为DevicData勒索病毒。

美创科技发布《2023年9月勒索病毒威胁报告》

在线点评:
1.DevicData勒索病毒是一种恶意软件,与去年疯狂传播的milovski勒索病毒的加密特征相似。

2.DevicData勒索病毒通常在感染受害者计算机后,会生成警告弹窗或文本文件,其中包含有关赎金支付方式、加密货币地址以及一些威胁或恐吓的言辞。

自救措施介绍

勒索病毒
勒索软件具有强破坏性。一旦运行起来,用户很快就会发现其特征,如部分进程突然结束、文件不能打开、文件后缀被篡改、屏保壁纸被更换等。
当我们已经确认感染勒索病毒后,应当及时采取必要的自救措施。之所以要进行自救,主要是因为:等待专业人员的救助往往需要一定的时间,采取必要的自救措施,可以减少等待过程中,损失的进一步扩大。

(一)隔离中招主机

当确认服务器已经被感染勒索病毒后,应立即隔离被感染主机,防止病毒继续感染其他服务器,造成无法估计的损失。隔离主要包括物理隔离和访问控制两种手段,物理隔离主要为断网或断电;访问控制主要是指对访问网络资源的权限进行严格的认证和控制。
1)  物理隔离
物理隔离常用的操作方法是断网和关机。断网主要操作步骤包括:拔掉网线、禁用网卡,如果是笔记本电脑还需关闭无线网络。
2)  访问控制
加策略防止其他主机接入,关闭感染主机开放端口如 445、135、139、3389 等。修改感染主机及同局域网下所有主机密码,密码采用大小写字母、数字、特殊符号混合的长密码。

(二)排查业务系统

在已经隔离被感染主机后,应对局域网内的其他机器进行排查,检查核心业务系统是否受到影响,生产线是否受到影响,并检查备份系统是否被加密等,以确定感染的范围。

(三)联系专业人员

在应急自救处置后,建议第一时间联系专业的技术人士或安全从业者,对事件的感染时间、传播方式、感染家族等问题进行排查。
防御方法介绍

勒索病毒

面对严峻的勒索病毒威胁态势,美创第59号实验室提醒广大用户,勒索病毒以防为主,注意日常防范措施,以尽可能免受勒索病毒感染:

① 及时给办公终端和服务器打补丁,修复漏洞,包括操作系统以及第三方应用的补丁,防止攻击者通过漏洞入侵系统。

② 尽量关闭不必要的端口,如139、445、3389等端口。如果不使用,可直接关闭高危端口,降低被漏洞攻击的风险。

③ 不对外提供服务的设备不要暴露于公网之上,对外提供服务的系统,应保持较低权限。

④ 企业用户应采用高强度且无规律的密码来登录办公系统或服务器,要求包括数字、大小写字母、符号,且长度至少为8位的密码,并定期更换口令。

⑤ 数据备份保护,对关键数据和业务系统做备份,如离线备份,异地备份,云备份等, 避免因为数据丢失、被加密等造成业务停摆,甚至被迫向攻击者妥协。

⑥ 敏感数据隔离,对敏感业务及其相关数据做好网络隔离。避免双重勒索病毒在入侵后轻易窃取到敏感数据,对公司业务和机密信息造成重大威胁。

⑦ 尽量关闭不必要的文件共享。

⑧ 提高安全运维人员职业素养,定期进行木马病毒查杀。

⑨ 部署美创数据库防火墙,可专门针对RushQL数据库勒索病毒进行防护。

⑩ 安装诺亚防勒索软件,防御未知勒索病毒。

美创诺亚防勒索

防护能力介绍

为了更好地应对已知或未知勒索病毒的威胁,美创通过对大量勒索病毒的分析,基于零信任、守白知黑原则,创造性地研究出针对勒索病毒的终端产品【诺亚防勒索系统】。诺亚防勒索在不关心漏洞传播方式的情况下,可防护任何已知或未知的勒索病毒。以下为诺亚防勒索针对勒索病毒的防护效果。

美创诺亚防勒索可通过服务端统一下发策略并更新。默认策略可保护office文档【如想保护数据库文件可通过添加策略一键保护】。

美创科技发布《2023年9月勒索病毒威胁报告》

无诺亚防勒索防护的情况下:

在test目录下,添加以下文件,若服务器中了勒索病毒,该文件被加密,增加统一的异常后缀,并且无法正常打开。

美创科技发布《2023年9月勒索病毒威胁报告》

开启诺亚防勒索的情况下:

双击执行病毒文件,当勒索病毒尝试加密被保护文件,即test目录下的文件时,诺亚防勒索提出警告并拦截该行为。

美创科技发布《2023年9月勒索病毒威胁报告》
美创科技发布《2023年9月勒索病毒威胁报告》

查看系统上被测试的文件,可被正常打开,成功防护恶意软件对被保护文件的加密行为。

美创科技发布《2023年9月勒索病毒威胁报告》

开启堡垒模式的情况下:

为保护系统全部文件,可一键开启诺亚防勒索的堡垒模式。堡垒模式主要针对亚终端,例如ATM机,ATM机的终端基本不太会更新,那么堡垒模式提供一种机制:任何开启堡垒模式之后再进入终端的可执行文件都将被阻止运行,从而实现诺亚防勒索的最强防护模式。

运行在堡垒模式下,执行该病毒,立刻被移除到隔离区,因此可阻止任何已知或未知勒索病毒的执行。

美创科技发布《2023年9月勒索病毒威胁报告》

美创科技发布《2023年9月勒索病毒威胁报告》


美创科技发布《2023年9月勒索病毒威胁报告》

美创科技旗下第59号实验室,专注于数据安全技术领域研究,聚焦于安全防御理念、攻防技术、威胁情报等专业研究,进行知识产权转化并赋能于产品。累计向CNVD、CNNVD等平台提报数千个高质量原创漏洞,发明专利数十篇,团队著有《数据安全实践指南》

原文始发于微信公众号(第59号):美创科技发布《2023年9月勒索病毒威胁报告》

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月13日12:57:56
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   美创科技发布《2023年9月勒索病毒威胁报告》http://cn-sec.com/archives/2108456.html

发表评论

匿名网友 填写信息