勒索軟體「變形術」升級 大規模垃圾郵件瞄準銀行

2020-12-11 中關村在線

  近日,一種新型的勒索軟體攻擊了加拿大的努納武特地區,導致該地區政府的所有聯網服務都受到了影響,甚至影響了整個城市居民的生活。在過去的幾個月,工廠遭「劫持」、勒索軟體「復出」出演「變身記」、TA505網絡間諜對銀行發動APT攻擊、阿聯航空「籤證取消」......這些出自《亞信安全2019年第三季度安全報告》的真實案例,在網路安全的「大熒幕」上爭相上演,要比阿諾的「終結者T-800」還有想像力。

  勒索病毒也走「少而美」路線

  第三季度報告依然對勒索病毒發出了「紅色警報」。雖然第三季度亞信安全檢測到的勒索病毒數量呈現出遞減態勢,但是這些勒索病毒的功能設計上卻越來越複雜。在與安全軟體的持續對抗中,勒索軟體正持續、快速更新變種,並採用「無文件」等先進的技術手段,以更好地隱藏自己。其中,本季度被截獲的 Sodinokibi 勒索軟體就利用了「無文件」方式來傳播,該勒索軟體會通過漏洞注入惡意的 PowerShell 腳本,然後下載加密的 Sodinokibi 勒索軟體主體文件到系統內存中,最終完成勒索行為。


被該勒索軟體修改的用戶計算機桌面

  在第三季度攔截勒索軟體 TOP 10 中,排名第一位的是 RANSOM_WCRY,佔到總攔截次數的 90%。該勒索軟體並不新鮮,屬於利用了「永恆之藍」攻擊程序的WannaCry/Wcry勒索軟體,儘管這一勒索軟體家族「出道」已經有幾年時間,但是依然憑藉著其成熟的攻擊技術、成熟的商業化模式、廣泛的變種,從而獲得了犯罪分子的普遍青睞。


2019年第3季度勒索軟體檢測類型TOP10

  第三季度報告與第二季度存在類似的一些狀況,本季度勒索軟體感染的高發地是巴西、中國與印度,高發行業則是製造業、保險這兩個行業,這些地區與行業的共同點在於,其網絡安全防護能力都相對薄弱,而且終端設備數量龐大,更容易被勒索軟體找到可乘之機。 安全專家提醒用戶:要防範勒索軟體,養成良好的網絡安全習慣,迅速修補漏洞並部署全面的勒索軟體防護解決方案,顯然至關重要。

  垃圾郵件攻擊瞄準金融機構

  在本季度,亞信安全截獲了針對中國、加拿大和印度發動的垃圾郵件攻擊活動,此次攻擊活動主要目的是傳播 Trickbot 銀行木馬。該木馬除了盜竊用戶信息外,還會刪除可移動磁碟和網絡驅動器中的特定擴展名文件,使用病毒副本代替這些文件。Trickbot 銀行木馬最新變種通過帶有附件的垃圾郵件傳播,其會偽裝成為偽裝成廣告提供商的訂閱通知,並誘導用戶點擊附件中帶有宏的 Word 文檔。

  此外,在本季度還截獲了大量針對亞洲銀行發動的垃圾郵件攻擊活動,這些郵件使用「阿聯航空 NBD 電子聲明」或者「籤證取消」等主題誘騙用戶點擊郵件附件,郵件附件是嵌入惡意程序的 Excel 文件。運行後,其會下載 ServHelper 加載器,並藉此傳播不法分子事先準備好的惡意軟體。


亞信安全截獲的攻擊亞洲銀行的垃圾郵件樣本

  在報告中亞信安全特別指出:「金融機構一向是垃圾郵件瞄準的重點行業,網絡不法分子慣用社交工程攻擊的方式,以引誘受害者上鉤。我們建議金融機構通過部署網關類產品作為第一道防線,在源頭上進行阻斷,並部署桌面防護產品,以有效阻止威脅到達客戶端。此外,人員安全意識培訓也是必不可少的環節,需要教育員工不要輕易打開來歷不明的郵件,更不要輕易下載郵件中的附件。」

  挖礦病毒持續肆虐

  在前一段時間亞信安全發布的挖礦病毒半年報告中,指出挖礦病毒隨著數字貨幣價格的高漲出現了新一波的熱度,其傳播與幾款熱門挖礦病毒高度相關。而在第三季度,挖礦病毒「強者恆強」的趨勢依然體現的非常明顯,「WORM_COINMINER」這一挖礦病毒佔據了挖礦病毒檢測數量的半壁江山。


2019年第3季度挖礦病毒TOP10

  本季度,亞信安全截獲了一款新型XMR 挖礦病毒「Coinminer.Linux.MALXMR.UWEJY」,該病毒通過 Redis 未授權訪問漏洞以及 tomcat manager 管理頁面弱口令在內網中進行傳播,並且在 Web 業務中留下後門。挖礦病毒運行後,進程會佔滿 CPU 資源,導致電腦卡頓,給業務帶來巨大影響。

  隨著近期「區塊鏈」再次變成熱門話題,挖礦病毒很有可能出現一波新的傳播高潮。安全專家提醒用戶需要提升安全防護意識,密切關注病毒的傳播情況,並採用更有效的安全防護措施,以避免被不法分子找到可乘之機。

  此外,亞信安全在第三季度監測的安全風險還包括:

  ·在本季度檢測到的病毒種類中,PE(感染型病毒)的數量在所有檢測病毒類型中所佔比重最大,佔到總檢測數量的 25%。

  ·本季度新增數量較多的病毒類型依次為感染型病毒、漏洞利用型病毒、木馬程序、蠕蟲病毒以及黑客工具。

  ·亞信安全對APK文件的處理數量依舊呈上升趨勢,截止到本季度,安卓 APK 處理數量累計達到 8,779 萬個。

  ·在通過Web傳播的惡意程序中,「.EXE」 類型的可執行文件佔總數的 90.11%,與上季度相比有所增加。

  ·在所有釣魚網站中,「金融證券類」釣魚網站所佔比例最多,佔總數的99%以上,其中銀行為仿冒對象的釣魚網站佔絕大多數,其仿冒類型大多為主頁型。

本文屬於原創文章,如若轉載,請註明來源:勒索軟體「變形術」升級 大規模垃圾郵件瞄準銀行http://safe.zol.com.cn/732/7328909.html

safe.zol.com.cn true http://safe.zol.com.cn/732/7328909.html report 4099   近日,一種新型的勒索軟體攻擊了加拿大的努納武特地區,導致該地區政府的所有聯網服務都受到了影響,甚至影響了整個城市居民的生活。在過去的幾個月,工廠遭「劫持」、勒索軟體「復出」出演「變身記」、TA505網絡間諜對銀行發動APT攻擊、阿聯航空「籤證取消」.......

相關焦點

  • 勒索軟體攻擊創新高,郵件安全需警惕
    近日,國內第三方平臺發布數據顯示,2020年三大最具破壞性的網絡安全威脅:勒索軟體、針對性釣魚攻擊及BEC商務郵件攻擊,都與郵件安全有關。而排名第一的勒索軟體更是在今年達到了新高,幾款流行的勒索軟體已經攻陷了全球眾多知名企業。
  • 專題|勒索軟體簡史
    之後的2016年是勒索軟體大規模爆發的一年,隨著勒索軟體攻擊趨向本地化、多語言化的發展,我國也從一個過去很少受到勒索軟體感染的國家變成如今受感染最嚴重的國家之一。   自1989年勒索軟體出現至今,已有近三十年的歷史,漫長的歲月不但沒有使其逐漸消亡,反而愈演愈烈。
  • 使用白籤名的PyLocky勒索病毒借垃圾郵件傳播
    電子郵件作為日常辦公的主要方式之一,往往會成為賣家、推薦方的推送工具,甚至極有可能成為不法分子的作案工具。近日,騰訊智慧安全御見威脅情報中心監測發現,一款名為PyLocky的新型勒索病毒正通過垃圾郵件進行傳播,幹擾用戶正常網絡生活的同時,嚴重威脅用戶個人信息安全。
  • 使用白籤名的PyLocky勒索病毒正通過垃圾郵件傳播
    0x1 概述   近日,騰訊御見威脅情報中心監控到一款勒索病毒,該勒索病毒主要通過垃圾郵件傳播,從代碼完整度來看,似乎還處於初期發展階段。令人驚訝的是,該勒索病毒還攜帶了正規白籤名證書,籤名信息為LA CREM LTD。
  • 全球遭受新一輪勒索病毒攻擊 新勒索病毒在中國沒有蔓延土壤
    「永恆之藍」的威脅風波還未完全過去,一種新的勒索蠕蟲病毒攻擊再次席捲全球。勒索病毒造成了怎樣的影響?中國用戶是否會遭受大規模攻擊?如何防範勒索病毒?這已經成為了網際網路時代地球村居民最關心的問題。「永恆之藍」的威脅風波還未完全過去,一種新的勒索蠕蟲病毒攻擊再次席捲全球。6月27日,多國政府、銀行、電力系統、通訊系統受到攻擊,甚至包括我國部分跨境企業的歐洲分部。
  • 騰訊電腦管家:PyLocky勒索病毒借垃圾郵件傳播,使用白籤名文件可...
    電子郵件作為日常辦公的主要方式之一,往往會成為賣家、推薦方的推送工具,甚至極有可能成為不法分子的作案工具。近日,騰訊智慧安全御見威脅情報中心監測發現,一款名為PyLocky的新型勒索病毒正通過垃圾郵件進行傳播,幹擾用戶正常網絡生活的同時,嚴重威脅用戶個人信息安全。
  • 比特幣成了犯罪重災區,收到比特幣勒索郵件該怎麼處理?
    比特幣勒索郵件是指郵箱裡收到一封電子郵件,郵件的內容一般含有:電腦上的惡意軟體已經通過網絡攝像頭捕獲到了收件人的不雅照片、知道收件人的真實密碼等,讓收件人產生恐懼,並要求以「比特幣」的形式支付封口費。這種比特幣勒索郵件的內容往往是以英文或者日文的形式出現,如下圖:英文版日文版這種勒索郵件並不可信這種手法其實是特別拙劣,你的電腦也沒有所謂的惡意軟體和木馬。
  • 「勒索病毒」第一股的內部深度報告:國內「某金融機構」早已被瞄準
    勒索軟體的基本概念與原理  什麼是勒索軟體  勒索軟體(Ransomware)是一個複雜的惡意軟體,它利用垃圾郵件等各種方式感染受害者的電腦或者行動裝置,通過鎖定系統、加密文件等方式阻止受害者訪問他/她的文件,並以此為條件勒索錢財。
  • 邁克菲Q1威脅報告顯示惡意軟體增長而垃圾郵件下降
    2011 年第一季度記錄了600多萬種獨特的惡意軟體樣本,從而使本季度成為惡意軟體歷史上最為活躍的首季。報告揭示了許多對威脅態勢有重大影響的趨勢性信息,例如,Rustock 殭屍網絡的關閉促使垃圾郵件數量降至 2007 年以來的最低水平,同時還確認了手機惡意軟體已成為網絡犯罪的下一個目標。
  • 去年每秒出現6個新病毒 勒索軟體成「病毒之王」
    值得警惕的是,網頁掛馬利用廣告聯盟再次大規模活躍,正規網站甚至使用影音播放器等客戶端都頻繁發生廣告掛馬事件,加密文件敲詐錢財的勒索軟體成為新興的「病毒之王」。勒索軟體會對電腦文件進行高強度的加密,敲詐受害者支付比特幣贖金,贖金要價一般價值上萬元人民幣。在經濟利益誘惑下,病毒傳播者花大成本投放廣告掛馬傳播勒索軟體,意圖賺取遠遠超過廣告投入的高額收益。勒索軟體晉升「病毒之王」2016年,作為新型網絡犯罪生力軍的勒索軟體已經泛濫成災。報告顯示,去年全國至少有497萬臺電腦遭遇其攻擊。
  • 360發布《2017勒索軟體威脅形勢分析報告》WannaCry成年度毒王
    而10月至11月發生的大規模勒索軟體攻擊,成為今年的第二個攻擊高峰,主要是因為在這段時間,出現了Arena和Java勒索病毒。攻擊者手法嫻熟且是通過伺服器來釋放病毒,導致被攻擊電腦數量急劇攀升,平均每天可達3.1萬臺。
  • 勒索病毒大規模攻擊全球電腦網路,這種連結千萬別點
    近日,一款名為「比特幣病毒」的勒索軟體,大規模入侵全球電腦網路,包括中國、美國在內的全球99個國家紛紛中招!
  • 勒索軟體:改寫網安格局,進入突變元年
    勒索軟體的載體類型包括: 電子郵件:黑客傳播勒索軟體傳統常見方法是通過釣魚郵件。黑客使用精心製作的釣魚郵件,利用令人信服的理由,誘騙受害者打開附件或單擊包含惡意文件的連結。文件可以採用多種不同的格式,包括PDF、ZIP文件、Word文檔或JavaScript。這種策略和其他相關策略一樣,是通過欺騙手段來獲取文件和/或系統的控制權限。
  • 2018勒索病毒全面分析報告
    圖:Crysis勒索病毒6、Cerber家族:通過垃圾郵件和掛馬網頁傳播Cerber家族是2016年年初出現的一種勒索軟體。從年初的1.0版本一直更新到4.0版。傳播方式主要是垃圾郵件和EK掛馬,索要贖金為1-2個比特幣。到目前為止加密過後的文件沒有公開辦法進行解密。
  • 利用暗網勒索軟體,我輕鬆入侵了老闆的電腦(上)
    你可以劫持銀行帳戶,給自己匯錢,也可以劫持電子郵件帳戶,騙過別人給你匯錢。你還可以在交友網站上欺騙孤獨寂寞的人。然而,所有這些商業冒險都需要這樣或那樣的資源:比如說,一種用別人的信用卡買單的銷售方式,一個願意把你的贓款變現的「幫兇」,或者有說服別人的天賦和對長期欺騙的耐心。通常還需要一些編程技巧。但如果你沒有這些,總還有勒索軟體的。
  • 最新勒索軟體曝光 收到不明郵件可要當心了
    中國郵箱網訊 8月5日消息 近日,安全研究人員發現了一種新型的勒索軟體,這類勒索軟體專找Android用戶下手。在過程中透過簡訊感染手機通訊錄中的聯絡人,最終此類勒索軟體可通過受害者的手機進行大量的傳播。
  • 一份安全報告顯示WannaCry是2019年頂級勒索軟體
    Precise Security公布的一份新報告顯示,WannaCry在去年勒索軟體感染排行榜當中位居第一。 Precise Security稱,超過23.5%的設備最終被勒索軟體鎖定,其中垃圾郵件和網絡釣魚郵件仍然是去年最常見的感染源。
  • 4月頭號惡意軟體Agent Tesla,通過COVID-19相關垃圾郵件攻擊激增
    ,而Dridex銀行木馬成為最常見的威脅。研究人員發現,多起COVID- 19 相關垃圾郵件攻擊活動正在傳播AgentTesla遠程訪問木馬的新變種,使這一惡意軟體躍升至指數報告排行榜第三位,波及全球3%的組織。  AgentTesla的新變種已經過修改,可從目標電腦竊取Wi-Fi密碼及其他信息,例如Outlook電子郵件證書。
  • 銀行木馬LokiBot變身勒索軟體 360手機衛士表示影響範圍有限
    銀行木馬LokiBot變身勒索軟體 360手機衛士表示影響範圍有限 LokiBot是由銀行木馬變種的惡意軟體,當它的訪問權被禁止或者用戶試圖刪除它時,LokiBot將轉變為勒索軟體,破譯用戶數據、盜取用戶聯繫人、讀取和發送手機簡訊,甚至還會導致用戶無法正常使用手機。目前,LokiBot正以2000比特幣的價格在暗網上銷售,其背後的網絡犯罪已獲取超過150萬比特幣收入。
  • 「想哭」病毒還是勒索「老大」 勒索病毒蠕蟲化更加流行
    報告顯示,2018年1月至10月,瑞星「雲安全」系統共截獲勒索軟體樣本42.82萬個,感染共計344萬次。其中被國內直譯為「想哭」的WannaCry病毒家族,雖然已時過半年之久,但至今「陰魂不散」,在所有截獲的勒索樣本中佔39%,位列第一、影響最大。