关于TellYouThePass勒索事件风险提示

admin 2023年12月24日09:33:35评论110 views字数 1732阅读5分46秒阅读模式
关于TellYouThePass勒索事件风险提示

事件公告

近日,安恒信息CERT监测到多起TellYouThePass勒索攻击事件,均发现与暴露在公网的海康威视综合安防管理平台相关,涉及海康视频、门禁、停车等多个系统。攻击者利用海康威视综合安防管理平台的漏洞获取服务器权限,然后执行勒索病毒程序对文件进行加密。海康威视已于6月份发布安全通告,详情请参考:
https://www.hikvision.com/cn/support/CybersecurityCenter/SecurityNotices/2023-03/

漏洞概述


海康威视综合安防管理平台是一套“集成化”、“智能化”的平台,基于设备侧提供的大量视频、图像等感知数据,依托于先进的人工智能、算法策略等技术,提供视频、电子地图、智能搜索、智能识别、智能监测、车辆档案、统计分析等功能,为用户打造出清晰、安全、灵活、高效的管理环境,适用于公安、政府、社区、企业等需要智能化建设的行业。

此次勒索事件涉及的漏洞为文件上传漏洞,攻击者利用该漏洞上传webshell获取服务器权限,然后对相关文件和数据进行加密。该漏洞影响产品和版本为:
受影响的平台 受影响版本号
iVMS-8700 V2.0.0 - V2.9.2
iSecure Center V1.0.0 - V1.7.0 

事件分析


TellYouThePass勒索病毒是一款非Raas的勒索病毒,最早在国内出现于2020年7月。早期时,该勒索病毒使用永恒之蓝漏洞进行传播,直至2021年,该病毒开始使用Apache Log4j2远程代码执行漏洞进行传播。除此之外,我们还观察到,该勒索病毒也使用暴力破解及其他业务系统漏洞等初始化访问方式进行攻击。


近日安恒信息CERT监测到,该勒索病毒再次利用海康威视综合安防管理平台漏洞进行攻击。本次勒索病毒执行加密的文件后缀为locked1,由于使用了RSA+AES的方式进行加密,暂时无法解密。

关于TellYouThePass勒索事件风险提示

被加密文件

关于TellYouThePass勒索事件风险提示

勒索信README2.html

针对某一起事件排查发现攻击者只加密了与海康威视平台相关的目录,找到疑似webshell目录路径:

/opt/hikvision/web/components/tomcat85linux64.1/webapps/els/static/。

关于TellYouThePass勒索事件风险提示


自查方法


1、排查综合安防管理平台相关web目录下是否存在异常jsp或jspx脚本文件:

目前已知的webshell路径如下:

路径1:

/opt/hikvision/web/components/tomcat85linux64.1/webapps/els/static/

路径2:

/opt/opsmgr/web/components/tomcat85linux64.1/webapps/els/static/


IOC

[email protected]

18.163.86.145

107.172.3.18

175.11.217.77

103.150.10.15

103.150.10.22

202.79.174.131

222.95.252.26

154.8.156.199

119.188.125.43

192.210.241.111

124.220.206.244

36.143.65.233

106.75.130.209

8.217.28.154

1K25DjGJuqpK3cgKW15WmHXahuvAfUomVU

1MoP3ngmVFLnwSGjfL7CUfir51zdGFoven

bc1ql8an5slxutu3yjyu9rvhsfcpv29tsfhv3j9lr4

安全建议


1、检查是否存在海康威视综合安防管理平台,并根据上述官方漏洞通告,及时更新平台版本修复漏洞。

2、关闭海康威视综合安防管理平台公网映射。

3、该产品历史上还存在多个漏洞且在互联网公开,建议客户识别并且修复历史漏洞,避免因其他历史漏洞再次被攻击。

4、针对勒索事件,重要数据异地安全备份是在安全事件发生后的有效恢复手段,也需要在演练中尝试已经备份的数据,从而保证备份数据有效性。

5、在网络层面部署流量分析设备 APT 以及大型内网中架设态势感知威胁预警平台。


安恒信息CERT

2023年11月

原文始发于微信公众号(安恒信息CERT):关于TellYouThePass勒索事件风险提示

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月24日09:33:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   关于TellYouThePass勒索事件风险提示http://cn-sec.com/archives/2234870.html

发表评论

匿名网友 填写信息