Egregor勒索軟體組織詳解以及防範它的方法 - CIO頻道 - 企業網D1...

2021-01-15 企業網D1Net
新出現的Egregor組織採用了「雙重贖金」技術來威脅損害企業的聲譽並增加了支付壓力。

 

Egregor是什麼?

 

Egregor是增長最快的勒索軟體家族之一。它的名字來源於一個神秘世界,被定義為「一群人的集體能量,特別是當他們有一個共同目標的時候,」根據Recorded Future公司Insikt團隊的說法。儘管安全公司對惡意軟體的描述各不相同,但一致認為Egregor其實是Sekhmet勒索軟體家族的一個變種。

 

它出現在2020年9月,與此同時,Maze勒索軟體團夥已宣布打算關閉運營。然而,隸屬於Maze小組的成員似乎已經毫不猶豫地轉移到了Egregor。

 

Insikt以及Palo Alto Networks的Unit 42團隊認為,Egregor與Qakbot等商業惡意軟體以及IcedID和Ursnif等其他現成的惡意軟體有關。Qakbot在2007年變得非常活躍,它使用了一種複雜的、難以破解的蠕蟲病毒。這些惡意軟體可以幫助攻擊者獲得對受害者系統的初始訪問權限。

 

所有的安全研究人員似乎都同意Cybereason的Noutchnus團隊的觀點,即Egregor是一種迅速出現的、高度嚴重的威脅。根據安全公司Digital Shadows的說法,Egregor在全球19個不同行業中至少有71名受害者。

 

Egregor的雙重勒索削弱了傳統防禦

 

像目前大多數正在被使用的勒索軟體變種一樣,Egregor使用了「雙重勒索」,依靠一個「恥辱大廳」或洩漏頁面上可公開訪問的被盜數據來迫使受害者支付贖金。備受矚目的Egregor受害者包括了Kmart、溫哥華地鐵系統、Barnes和Noble、視頻遊戲開發商育碧和Crytek,以及荷蘭人力資源公司Randstad,攻擊者從這些公司竊取數據,並將其中的一部分發布到了網絡上。

 

像許多網際網路罪犯一樣,在冠狀病毒危機期間,Egregor襲擊者認為醫療設施和醫院也應該是一個公平的遊戲。馬裡蘭州的GBMC Healthcare就是一家由於Egregor勒索軟體攻擊而不得不減少一些功能的醫療服務提供商,該公司於2020年12月初受到了攻擊。該公司表示,它有著強有力的保護措施,但仍被迫推遲了一些選擇性的程序。

 

雙重勒索,或雙重贖金,是這種新型勒索軟體的特點,削弱了大多數公司以前可以部署的防禦措施,即在攻擊者對文件加密時依舊保持強大的備份。Egregor「在幾個月前才真正出現,尤其是在2020年9月份,它真正開始在全世界範圍內流行的時候,基本上就是在Maze勒索軟體運營商關閉的同一時間。」,Palo Alto Networks公司Unit 42小組的威脅情報部副主任Jen Miller-Osborn告訴CSO。

 

「如果你有很好的離線備份,並且你知道它們是有效的,那麼當你被勒索軟體攻擊時,就不是什麼大問題,」她說。「你的商業目的可能會受到衝擊,也可能會出現停機,但如果你有良好的備份,你就應該已經在恢復計劃中納入了這一點。」

 

現在,像Egregor這樣的組織已經「明白了這個想法。因此,他們會說,『好吧,我們已經竊取了你的數據,所以你必須為此向我們付費。或者我們只是打算公開發布它,這可能會毀了你的企業,或者至少損害你企業的聲譽。』這就抹殺了長久以來行之有效的備份的策略。」Miller-Osborn說。「我們在Maze身上看到了這一點,在Egregor身上也看到了這一點。」

 

就像Maze一樣,Egregor也被作為一種服務來進行出售,該團夥會將其出售或出租給其他人惡意使用。Maze的一些同樣的附屬公司已經轉移到了Egregor,「所以這似乎將是繼Maze之後的下一件大事,直到有人變得聰明並提出更具創造性的變體為止」,Miller-Osborn說。

 

如何防禦Egregor

 

當談到如何免受Egregor雙重贖金的影響時,更強有力的保護措施會有所幫助,Miller-Osborn說。「勒索軟體通常並不是特別複雜。在大多數情況下,它並不是超級隱蔽的惡意軟體。」

 

很多勒索軟體感染源於網絡釣魚。「它仍然是最常見的感染媒介,」因此針對網絡釣魚的更好的保護和培訓可能會有所幫助。「打開那些郵件時要小心;點擊那些連結時也要小心。這是我們經常說的重複的話,但這是避免勒索軟體攻擊的最簡單的方法。」

 

Miller-Osborn表示:「在內部,公司也可以做一些事情,將最敏感的數據保存在飛地中,不要有扁平的網絡,並識別出哪些是最敏感的或可能造成災難性損失的數據。」她建議,對於最敏感的數據,組織應該考慮增加一個額外的傳感器,比網絡的其他部分具有更高級別的額外安全監控控制。「顯然,所有這些都要花錢,而且不是小事。」

 

任何組織的高敏感數據也可能成為企業或國家支持的間諜威脅的目標,因此投資保護這些類型的記錄總體上會是一個好主意。「勒索軟體的行為者可能在尋找和過濾的敏感數據,也可能是出於間諜動機的威脅感興趣的數據,」Miller-Osborn說。「因此,讓這些數據得到更好的保護、更難訪問是件好事。」

 

通過培訓和加強網絡保護,有可能阻止勒索軟體,Miller-Osborn說。「它只需要在正確的地方配置正確的安全組件。這是一種安全態勢設計。」

 

就Egregor與Maze小組的聯繫而言,「我們並沒有確鑿的證據,但許多小事讓我們相信這就是同一批人」,Miller-Osborn說。這種情況在商業惡意軟體中並不少見,一個組織會聲稱關閉,但後來卻以更名版本的形式出現,而且是同一些人。「看起來他們這麼做是因為太多人關注他們了。壓力太大了。有太多的執法人員在尋找他們,」她說。「不管是出於什麼原因,他們要做的就是把自己和以前的組織分開。」

 

不幸的是,這個以Egregor惡意軟體崛起為代表的高破壞性勒索軟體的新時代不會很快結束。「這種情況還會繼續下去。我想我們會看到更多的演員,尤其是犯罪方面的演員,開始利用這一點。因為他們已經認識到這樣做能賺多少錢。」

 

版權聲明:本文為企業網D1Net編譯,轉載需註明出處為:企業網D1Net,如果不註明出處,企業網D1Net將保留追究其法律責任的權利。

相關焦點

  • 英特爾向第11代CPU添加了基於硬體的勒索軟體檢測功能
    這項技術還有助於驗證作業系統及其虛擬環境是否直接在Intel硬體上運行,而不是欺騙硬體的惡意軟體。 3.提供作業系統可見性,以了解啟動時使用的BIOS和固件保護方法。 Intel TDT使用硬體遙測技術根據CPU指標和行為檢測實時檢測無文件惡意軟體,採礦軟體,,多態惡意軟體和勒索軟體。
  • 耗子尾汁,這七種方式可能讓你成為勒索軟體受害者!
    耗子尾汁,這七種方式可能讓你成為勒索軟體受害者! 你可以通過以下方法檢查Windows的七個常見漏洞,防止勒索軟體攻擊者使你和你的團隊難堪。
  • 黑客使用勒索軟體攻擊智能情趣用品
    根據外國科技媒體 Bleeping Computer 的報導,一名黑客使用勒索軟體控制了聯網的智能情趣用品(男性貞操鎖),並要求受害者使用比特幣支付贖金 (0.02 BTC) 以解鎖貞操鎖。
  • CIO40: 「企業架構數位化轉型」 10000字有感
    就是使「大象跳舞」的方法,使企業的各領域形成一個有機整體,成為這些領域的「黏合劑」。企業架構:The Open Group組織將企業架構的定義為:企業架構是企業組件的結構、組件之間的關係,以及制約組建設計和隨時間演進的原則和指南,即「企業架構=企業之間+組件之間的關係+原則和指南」,是逐漸 「演進的思想」。#014企業架構的作用#1- 引領企業轉型。
  • 防病毒規避技術輕鬆逃避防病毒軟體檢測
    筆者使用該技術來對付已知的惡意軟體樣本,用以證明通過壓縮技術的模糊處理的有效性。我發現收集多年來遇到的惡意軟體樣本有助於測試新的防禦方法和驗證檢測策略,我選擇了收集樣本中兩個最臭名昭著的惡意軟體,其中一個是Zeus木馬的變體,該變體在2012年5月成功規避了防病毒系統的檢測。第二個是獲得巨大成功的勒索軟體的變體,它類似於假的防病毒軟體,一直在禍害著世界各地的IT部門。
  • 小心中了鎖屏勒索類病毒
    近日,任小姐無意中下載一款刷鑽軟體後,手機屏幕即刻被鎖,且被告知必須將下載的軟體發到3個網絡群組,並支付10塊錢才可解鎖。此外不少「王者榮耀」手遊玩家因下載「王者榮耀刷皮膚」APP被鎖機,遭到不法分子勒索。
  • 藥物測試公司HMR遭到勒索軟體攻擊,研究團隊發現新IoT殭屍網絡
    1.藥物測試公司HMR遭到勒索軟體Maze攻擊藥物測試公司HMR遭到勒索軟體Maze攻擊,並且部分志願者信息被盜。該攻擊發生在3月14日,Maze攻擊者竊取了HMR網絡上託管的數據並對其計算機進行加密。
  • 一次「U盤敲詐」引發的思考:別把安全軟體不當回事
    &nbsp&nbsp&nbsp&nbsp一個小U盤,竟然藏著臭名昭昭的敲詐木馬,不僅危害了整個電腦的重要文件,還加密敲詐、勒索贖金,無惡不作,中招者需要向木馬投放者繳納巨額的贖金才能獲得解鎖密碼,讓企業、個人蒙受巨大的經濟、信息損失。此外,敲詐木馬不僅僅是勒索行為令人髮指,且傳播手段也是讓人防不勝防。
  • 龍庚:網際網路+,傳統大型企業CIO的十大困惑與解析
    例如,我們拜訪過幾乎所有的網際網路企業,阿里巴巴、京東、騰訊、華為、小米、汽車之家、車風網、車分享等,都是在整合價值。其實,咱們本地圈子就可以經常搞一些行業級別的論壇,促成大家的整合。這個問題沒有能夠完整解析,可能更加適合的是更高層次的組織,例如政府,產業聯盟。而我們CIO群體,反而可以在思維碰撞、IT解決思路、系統整合等各個方面做一些後續的圈子探討。
  • 手機看劇用什麼軟體
    雖然現在網絡劇以及各種豐富有趣的視頻資源盛行,但是依舊有不少的網友更加熱衷於傳統的電視節目以及享受直播帶來的樂趣。   PPTV網絡電視:別名PPLive,是由上海聚力傳媒技術有限公司開發運營在線視頻軟體,它是全球華人領先的、規模最大、擁有巨大影響力的視頻媒體,全面聚合和精編影視、體育、娛樂、資訊等各種熱點視頻內容,並以視頻直播和專業製作為特色
  • 壽縣雙橋鎮:念好防範風險「緊箍咒」 築牢消防安全「生命線」
    為深入推進冬季消防安全工作,全面消除安全隱患,有效預防火災事故發生,近日,壽縣雙橋鎮組織開展消防安全檢查
  • 京東企業租賃頻道上線,小熊U租會一騎絕塵嗎?
    企業租賃頻道的上線,小熊U租將獲得強勁增長動力,幫助其在行業內完成升維競爭,或將徹底顛覆行業生態。  【獵雲網(微信:ilieyun)北京】11月26日報導(文/林京、盛佳瑩)  雙11前夕,京東上線企業租賃頻道,頗受關注。
  • 如何防止別人破解微信,安全防範用這幾種方法
    但有些人出於某種目的就會去查看別人的微信聊天記錄,而我們為了防止這些有目的的人,一定要做好安全防範,只要這樣我們的微信聊天記錄才能安全,那如何去防範呢,有許多種方法,下面小編就教大家幾種如何防止別人查看自己的微信聊天記錄,方法簡單易學好操作,請看下面具體操作!
  • bpm軟體排名榜單
    它本質上指的是,以流程的方式對業務的全生命周期進行分解、整合併實現統籌協調的目的,從而實現對組織資源、運行效率等進行的全面的控制,從而改變企業職能管理機構重疊、業務不重複,達到縮短流程周期、節約運作資本的作用。「聰明的公司專門設計他們的業務流程以達到期望的性能,然後監視和評估這些流程以評估性能,重新設計流程以改進流程,並強制遵守已建立的公司流程。」
  • 企業組織進行大規模雲遷移的困難和措施
    企業組織進行大規模雲遷移的困難和措施 Trevor Hykes 發表於 2020-11-30 11:46:54 許多企業正在迅速將工作負載遷移到雲中,以便從公共雲可以為客戶提供的規模經濟中受益
  • 「鑑貞服務」測試伴侶忠誠度不可怕,這些間諜軟體更難防
    歡迎關注雷鋒網旗下微信公眾號「宅客頻道」(微信ID:letshome)。最近,雷鋒網宅客頻道編輯小李不小心看到了一些奇怪的信息:XX花了26塊在X寶買鑑貞服務測試男朋友,結果發現他已經結婚半年了……蛤?還有這種服務?點開詳情一看,原來是顧客僱傭客服妹子加上男友的社交軟體帳號進行調戲測試。