多家企业数据被挂网,新型勒索Megazord肆虐

admin 2023年11月20日23:03:29评论6 views字数 964阅读3分12秒阅读模式
多家企业数据被挂网,新型勒索Megazord肆虐

近日,亚信安全截获Akira勒索软件的全新变种,名为Megazord勒索。Akira勒索软件Windows版本于2023年3月首次出现,在随后的3个月内推出了Linux版本。


关于Megazord


为了提高加密速度,Akira勒索使用了RSA + AES 组合的加密方式。而Megazord勒索软件则是在2023年8月下旬首次亮相,其使用了Rust语言编写,以便于在不同平台上进行移植。在加密过程中,则混合使用curve25519 椭圆曲线非对称加密算法和sosemanuk对称加密算法进行加密。目前,已有多家国外企业的数据被“挂网”,成为了勒索软件的目标。


攻击方式


Megazord勒索软件通过鱼叉式网络钓鱼电子邮件以及针对易受攻击的服务进行入侵。其还利用远程桌面协议 (RDP) 以及网络IP扫描工具和NET.EXE(NET USE)等方式进行横向传播。Megazord勒索在加密文件前会做前置准备,除了终止可能会影响加密文件的进程和服务外,其还会终止安全软件的进程以及服务来避开检测。其在被加密的文件名后添加后缀".powerranges",并在每个文件夹中释放勒索信息"powerranges.txt"文件。

多家企业数据被挂网,新型勒索Megazord肆虐


病毒详情分析


该勒索软件使用Rust语言编写,从字符串中除了可以看到大量Rust语言相关的字符串和Cargo项目相关的字符串外,还可以看到停止虚拟机服务以及进程的命令。


该勒索软件为命令行版本,直接双击运行程序时,程序无法启动。当尝试运行勒索软件时,它会运行失败并显示未提供构建ID,由随机字符串构建ID,输入参数后,该程序才能正常运行。该勒索软件在加密前会使用命令"net stop"终止正在运行的服务,防止服务占用影响文件的加密。最终被加密的文件将被添加".powerranges"后缀,创建勒索提示信息powerranges.txt文件。


亚信安全产品检测能力


亚信安全病毒码版本18.749.60,云病毒码版本18.749.71,全球码版本18.749.00已经可以检测该勒索病毒中对外公开的样本,请用户及时升级病毒码版本。


多家企业数据被挂网,新型勒索Megazord肆虐


亚信安全梦蝶防病毒引擎可以检测该类型病毒,可检测的病毒码版本为1.6.0.179。


多家企业数据被挂网,新型勒索Megazord肆虐




了解亚信安全,请点击“阅读原文”

原文始发于微信公众号(亚信安全):多家企业数据被“挂网”,新型勒索“Megazord”肆虐

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月20日23:03:29
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   多家企业数据被挂网,新型勒索Megazord肆虐https://cn-sec.com/archives/2224506.html

发表评论

匿名网友 填写信息