高危预警:警惕近期活跃的 Rhysida 勒索家族

admin 2023年11月28日12:30:25评论46 views字数 1204阅读4分0秒阅读模式

家族简介

01

Rhysida是一个新的勒索软件即服务(RaaS)勒索家族,自2023年5月以来出现。该组织通过网络钓鱼攻击和Cobalt Strike投放了一款同名勒索软件,以破坏目标的网络并部署其有效载荷。该组织威胁说,如果不支付赎金,他们将公开发布经过过滤的数据。Rhysida仍处于开发的早期阶段,缺乏先进的功能,程序名称Rhysida-0.1表明了这一点。勒索软件还在受影响的文件夹上留下PDF笔记,指示受害者通过其门户网站联系该组织并用比特币支付。受害者分布在西欧、北美和南美以及澳大利亚的几个国家,近期也发现针对我国金融行业的定向攻击。他们主要攻击教育、政府、制造业、技术和管理服务提供商部门。

Rhysida于2023年5月17日首次发现,Rhysada是一个64位Windows加密勒索软件应用程序,使用MINGW/GCC编译。在分析的每个样本中,应用程序的程序名称都设置为Rhysida-0.1,这表明该工具处于开发的早期阶段。Rhysida家族利用面向外部的远程服务,如虚拟专用网络(VPN)、Zerologon漏洞(CVE-2020-1472)和网络钓鱼活动,在网络中获得初始访问权限和持久性。该工具的一个显著特点是它的纯文本字符串显示注册表修改命令。Rhysida勒索软件有多种部署方式。主要方法包括通过网络钓鱼攻击破坏目标的网络,以及在首次部署Cobalt Strike或类似的指挥和控制框架后,在受损系统中丢弃有效载荷。

部分被加密数据如下:

高危预警:警惕近期活跃的 Rhysida 勒索家族

勒索信息示例:

高危预警:警惕近期活跃的 Rhysida 勒索家族

威胁拦截

02

当前可以通过山石云瞻查看该家族近期IOC详细信息:https://ti.hillstonenet.com.cn/,如:

高危预警:警惕近期活跃的 Rhysida 勒索家族

通过山石入侵检测与防御系统,配合山石情报中心威胁情报体系内容,可以监控该组织历史利用漏洞信息,并进行拦截:

高危预警:警惕近期活跃的 Rhysida 勒索家族

关于山石网科情报中心

03

山石网科情报中心,涵盖威胁情报狩猎运维和入侵检测与防御团队。 山石网科情报中心专注于保护数字世界的安全。以情报狩猎、攻击溯源和威胁分析为核心,团队致力于预防潜在攻击、应对安全事件。山石网科情报中心汇集网络安全、计算机科学、数据分析等专家,多学科融合确保全面的威胁分析。我们积极创新,采用新工具和技术提升分析效率。团队协同合作,分享信息与见解,追求卓越,为客户保驾护航。无论是防范未来威胁还是应对当下攻击,我们努力确保数字世界安全稳定。其中山石网科网络入侵检测防御系统,是山石网科公司结合多年应用安全的攻防理论和应急响应实践经验积累的基础上自主研发完成,满足各类法律法规如 PCI、等级保护、企业内部控制规范等要求。
山石云瞻威胁情报中心:
https://ti.hillstonenet.com.cn/

高危预警:警惕近期活跃的 Rhysida 勒索家族

山石云影沙箱:
https://sandbox.hillstonenet.com.cn/

高危预警:警惕近期活跃的 Rhysida 勒索家族

原文始发于微信公众号(山石网科安全技术研究院):高危预警:警惕近期活跃的 Rhysida 勒索家族

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月28日12:30:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   高危预警:警惕近期活跃的 Rhysida 勒索家族http://cn-sec.com/archives/2247304.html

发表评论

匿名网友 填写信息