「我被勒索了」——Buran病毒

2020-12-27 騰訊網

一、小白劇場

小白:大東哥哥,我被勒索了!

大東:你……你怎麼啦?

小白:交出贖金,救回人質!

大東:無趣!

小白:嘿嘿,大東哥哥,你最近有沒有刷到一個關於「機智的黨妹」的視頻?

「黨妹」數據被勒索頁面(圖片來自網絡)

大東:我看到了,最近挺火的,現在網絡真的好可怕!以後你上網要注意一些,知道沒有?

小白:OK,我會注意的,可是我看到最後,此次攻擊與Buran勒索病毒有關,是怎麼一回事?自己想著想著就有點頭疼。

大東:是的,據其公司IT人員排查後發現,黑客用的是一種叫做Buran勒索病毒來進行攻擊。

小白:看到這個病毒就來氣!

二、話說事件

大東:小白同學,對於「黨妹」事件你有什麼感想?

小白:我只想多多學習網絡安全知識,啥都不敢想。

大東:安全專家給我們的意見就是:提高安全意識,不要讓病毒程序有執行的機會。

Buran病毒植入警告(圖片來自網絡)

小白:這個道理我也會呀!

大東:勒索病毒主要是利用漏洞傳播,通過加密數據文件來勒索。它從2017年開始就大規模出現了,逐漸形成了一個產業。所謂產業就是說有一批人職業做這個,以此謀生。黨妹遭遇的Buran病毒是比較初級的病毒,傳播途徑很傳統,主要利用郵件附件傳播,附件通常是一個Word或者Excel文件。

小白:我覺得勒索病毒還是值得我們對其加大關注。

大東:勒索病毒加密的文件基本上沒辦法破解,最主要是很多加密方法在密碼學上是安全的,也就是密碼很難破解,計算機需要運算非常長的時間,時間長到無法接受,不如放棄嘗試。

小白:啊……那我到一邊涼快去啦!

三、大話始末

大東:說到勒索病毒,真是令我頭疼!

小白:大東哥哥怎麼啦?你今天是不舒服嗎?

大東:你……我想表達的意思是,勒索病毒令我腦袋疼!

小白:嘻嘻!這樣呀,那勒索病毒還真是令人頭疼呢!

大東:勒索病毒呢,是一種新型電腦病毒,主要以郵件、程序木馬、網頁掛馬的形式進行傳播。該病毒性質惡劣、危害極大,一旦感染將給用戶帶來無法估量的損失。

電腦植入勒索病毒(圖片來自網絡)

小白:有這麼誇張的嘛?

大東:誇不誇張我不知道,我只知道這種病毒利用各種加密算法對文件進行加密,被感染者一般無法解密,必須拿到解密的私鑰才有可能破解。

小白:那這個Buran勒索病毒呢?

大東:Buran勒索病毒首次出現在去年5月份,被認為是Jumper勒索病毒的變種樣本,同時Vega Locker勒索病毒是該家族最初的起源,由於其豐厚的利潤,使得迅速在全球範圍內傳播感染。

小白:我在一些網站上也經常看到這些,可想而知這個勒索病毒是一個非常火的名詞。

大東:據某安全實驗室監測和和評估,從2018年初到9月中旬,勒索病毒總計對超過200萬臺終端發起過攻擊,攻擊次數高達1700萬餘次,且整體呈上升趨勢。2017年12月13日,「勒索病毒」入選國家語言資源監測與研究中心發布的「2017年度中國媒體十大新詞語」。

小白:Oh my god!這個情況在我的意料範圍之外!

大東:2020年4月,勒索病毒「WannaRen」開始傳播,目前普通的殺毒軟體無法攔截。

小白:「WannaRen」又是什麼?

大東:WannaRen,也是一種勒索病毒,加密Windows系統中幾乎所有文件,後綴為WannaRen。2020年4月,勒索病毒作者「自首」,將解密密鑰發給了一位安全實驗室用戶,並要求用戶轉發給該安全實驗室,實驗室收到密鑰後緊急製作解密工具。

WannaRen病毒清理(圖片來自網絡)

小白:那結果怎麼樣?

大東:可喜的是2020年4月9日,安全實驗室成功製作解密工具,「WannaRen」勒索病毒現已停止傳播。

小白:為網絡安全人員點讚!

大東:Buran病毒的操作簡單,只要知道被攻擊者的IP位址,就可以通過窮舉法,破譯密碼,獲取一系列的權限。

小白:這麼厲害!在它攻擊之前,我們會不會察覺到點什麼?

大東:Buran病毒攻擊之前是毫無預警的,所以大家更要提高警惕。

小白:好的,我要告訴朋友們,一定要多多學習關於網絡安全的一些知識。

四、小白內心說

小白:面對病毒的勒索,我們可以用什麼方法去預防它的攻擊?

大東:面對大部分的病毒勒索,我們受害者能做的似乎只有兩種選擇:交出贖金和尋找解密公司幫助。

小白:「黨妹」公司的IT小哥通過日誌發現,這個是由病毒程序自動生成並留在那裡的,查到的地址是在北京的一家圖書館,我們可以去舉報他呀!

大東:小白同學還是把事情想得太簡單了……你一會回去再看看那個報告,那裡顯示這個IP位址可能是假的。像這種黑客攻擊,一般都不會受到處罰,除非你能證明他侵犯了你的商業秘密。

小白:我……我!

小白:可是交出贖金和尋找解密公司幫助這兩種方法也只是在表面上解決了問題,在背後還是存在不確因素啊。

大東:是的,所以我們不如在事前就提高預防能力,從安全技術和安全管理兩方面入手。

病毒防火牆(圖片來自網絡)

小白:目前看來也只能這樣了,我們可以告誡人們不要打開陌生人或來歷不明的郵件,防止通過郵件附件的攻擊和儘量不要點擊office宏運行提示,避免來自office組件的病毒感染。

大東:此外,升級到最新的防病毒等安全特徵庫和定期異地備份計算機中重要的數據和文件都可以基本預防勒索病毒的攻擊。

小白:學到了!

參考文獻:

1. 火爐安全:確診了!網傳WannaRen勒索病毒樣本實為解密工具

https://www.huorong.cn/info/1586325928451.html

2. 百度百科:勒索病毒

https://baike.baidu.com/item/%E5%8B%92%E7%B4%A2%E7%97%85%E6%AF%92/16623990?fr=aladdin

3. 百度百科:WannaRrn

https://baike.baidu.com/item/WannaRen/49749496

4. 搜狐:預防住了新冠病毒,卻沒逃過勒索病毒!

https://www.sohu.com/a/392196766_99926014

5. 新浪網:B站500萬粉up主黨妹被黑客勒索:交錢贖「人質」,她只能認倒黴嗎?http://news.sina.com.cn/o/2020-04-29/doc-iircuyvi0530291.shtml

來源:中國科學院計算技術研究所

相關焦點

  • 勒索病毒又來了?!應對勒索病毒的災備建設勢在必行
    圖源網絡近年來,全球受到勒索病毒攻擊的事件屢見不鮮,波及政府、醫療、教育、網際網路、金融、能源等諸多行業,多通過利用各類技術對用戶的設備、數據進行鎖定來敲詐勒索,實現暴力「盈利」。勒索病毒就像是遊走的有害細胞,形式多變且難以捉摸,而它的蔓延,往往會給企業及組織帶來嚴重的安全威脅。
  • 斯福賽特:勒索病毒是什麼?要怎麼預防?中了勒索病毒還有救嗎?
    之後,安全軟體與勒索病毒的技術對抗即不斷升級,勒索病毒的攻擊也日益呈現出技術手段更成熟,攻擊目標更精準,產業分工更具體的特性。勒索病毒感染地域分布和行業分布觀察2019年勒索病毒攻擊地域分布可知,勒索病毒在全國各地均有分布,其中廣東,浙江,山東,河南等地最為嚴重。
  • 勒索病毒席捲全球!注意了:勒索病毒或已盯上你們
    若要說到2019年的網絡安全,勒索病毒獨佔半壁江山。2017年5月12日起,網絡中殺出的蠕蟲病毒「永恆之藍」,就像是電腦綁架者,入侵並鎖定電腦,然後討要解密贖金,被稱為勒索病毒,跟現實中的綁架可謂行徑相似。
  • 「想哭」病毒還是勒索「老大」 勒索病毒蠕蟲化更加流行
    新華社北京11月27日電 瑞星公司安全研究院日前發布報告稱,自2017年5月「想哭」病毒爆發以來,形態各異的勒索病毒層出不窮,病毒蠕蟲化變得更加流行,攻擊能力更強、傳播速度更快、社會危害更大。其中被國內直譯為「想哭」的WannaCry病毒家族,雖然已時過半年之久,但至今「陰魂不散」,在所有截獲的勒索樣本中佔39%,位列第一、影響最大。報告說,自WannaCry爆發以來,勒索病毒層出不窮,病毒蠕蟲化趨勢明顯。2008年之前,勒索病毒不加密用戶數據,只鎖住用戶設備。
  • 手機中了勒索病毒怎麼辦?手機中了勒索病毒解決辦法
    第三方應用安裝安全提示(圖片源於網絡)最近,有網友表示在PC端非常流行的一個「比特幣勒索病毒」,被不法分子移植到了手機端中,不過隨後被專家證實此消息為網友惡搞的虛假新聞,由於作業系統不同,這類病毒是不會出現在手機中。但並不代表著手機中就沒有勒索病毒的存在,近日,就有不少網友因為下了很多來歷不明的APP後導致手機被強制鎖機,無法進入手機桌面。
  • 勒索病毒防治策略淺析
    在公共運輸方面,2018年2月,SamSam勒索軟體感染科羅拉多州交通部,科羅拉多州當局最終為清除該感染花費了150萬美元費用;2018年12月,莫斯科新纜車的計算機系統遭遇勒索病毒入侵。究其原因,無外乎兩方面:一是「敵暗我明」,所謂勒索病毒、惡意軟體及其變種層出不窮,隱藏技術和攻擊手段難以預知,「防不勝防」;二是作為傳統防範措施的防病毒軟體已日漸蒼老,「不堪大用」,靠病毒特徵比對,簡單行為分析已難以識別和防範勒索等新惡意代碼的威脅。
  • 聊聊勒索病毒處置經驗
    如何正確處置勒索病毒感染事件根據我們之前處理勒索病毒事件總結的經驗,企業在發現一臺或多臺機器感染勒索病毒後,IT人員和安全人員可按照如下流程進行正確處置(如果企業沒有設置信息安全崗位,建議立即聯繫第三方專業安全服務公司協助處置)。
  • 2019:勒索病毒事件大盤點
    網絡攻擊千千萬,勒索病毒佔一半。今天我們就來盤一盤,2019年那些令人窒息的勒索病毒攻擊。GlobeImposter勒索病毒談起2019的勒索病毒,就必須要提到GlobeImposter。該勒索病毒又稱「十二生肖」病毒,因為它攻入計算機內部後,會以「十二生肖英文名+4444」的文件後綴,對文件進行加密。
  • 勒索病毒製造者現身!
    從5月12日晚間開始,勒索病毒在全球爆發,並迅速侵入了企業和機構網絡,造成大量用戶數據被鎖定索要解鎖贖金。而正當人們在為勒索病毒而手忙腳亂之時,這款惡意軟體的開發者確意外現身,像是在向世人「示威」。
  • 勒索病毒是什麼?勒索病毒出現變種了?你知道它是通過什麼途徑傳播...
    勒索病毒出現變種,勒索病毒是一種新型的計算機病毒,5月12日全球多個國家都受到勒索病毒的侵襲,導致整個文件被加密需要支付贖金才能解密。5月14日勒索病毒出現變種加快了傳播速度嚴重影響網絡的運行,變種勒索病毒該如何應對呢?下面讓我們一起去了解一下勒索病毒。
  • 比特幣勒索病毒全球肆虐 廈門各界出招抵禦病毒「勒索」
    廈門各界出招抵禦病毒「勒索」黃勁超 圖  廈門網訊 (海西晨報記者李凌)近日,不少網絡用戶的電腦桌面跳出紅色勒索信,該信用中英文寫著  5月12日晚間,一款名為「WannaCry」的惡意勒索軟體(比特幣勒索病毒)在全球肆虐。截至15日,該病毒的影響仍在持續,並發生變種捲土重來,目前,至少有150個國家受到網絡攻擊,我國許多高校校園網和多家能源企業、政府機構也中招。  據悉,廈門也有高校、企業中招。好在,大多數企事業單位已做好防禦,各界也紛紛「出招」。
  • 騰訊安全《2017年勒索病毒盤點報告》 揭秘未來勒索病毒五大傳播趨勢
    伴隨著全球首次勒索達世幣的病毒樣本出現,勒索病毒的攻擊特點正在不斷發生變異。近日,騰訊御見威脅情報中心感知發現一款新型勒索病毒「GrandCrab」,向受害者勒索高達1200美元達世幣贖金。除了勒索幣種不同,勒索病毒活動傳播方式也更為多樣,需提醒用戶提前做好防禦。
  • 全球遭受新一輪勒索病毒攻擊 新勒索病毒在中國沒有蔓延土壤
    「永恆之藍」的威脅風波還未完全過去,一種新的勒索蠕蟲病毒攻擊再次席捲全球。勒索病毒造成了怎樣的影響?中國用戶是否會遭受大規模攻擊?如何防範勒索病毒?這已經成為了網際網路時代地球村居民最關心的問題。「永恆之藍」的威脅風波還未完全過去,一種新的勒索蠕蟲病毒攻擊再次席捲全球。6月27日,多國政府、銀行、電力系統、通訊系統受到攻擊,甚至包括我國部分跨境企業的歐洲分部。
  • VirLock勒索病毒集感染、勒索、鎖屏功能於一身
    VirLock勒索病毒集感染、勒索、鎖屏功能於一身 2018-11-16    威脅等級:★★★★VirLock勒索病毒與其他大多數勒索軟體不同,集感染、勒索、鎖屏功能於一身,不僅加密電腦裡的文檔
  • 2018勒索病毒全面分析報告
    另一個典型代表Satan勒索病毒,該病毒不僅使用了永恆之藍漏洞傳播,還內置了多種web漏洞的攻擊功能,相比傳統的勒索病毒傳播速度更快。雖然已經被解密,但是此病毒利用的傳播手法卻非常危險。圖:Satan勒索病毒釋放的永恆之藍攻擊工具包三、勒索病毒家族種類介紹瑞星安全專家通過對勒索病毒的傳播速度、感染量、加密手段以及開發門檻選取了10個具有代表性的家族病毒進行分析,幫助用戶更好的了解勒索病毒。
  • 騰訊回應勒索病毒事件 呼籲用戶遭遇勒索及時報警
    騰訊回應勒索病毒事件 呼籲用戶遭遇勒索及時報警時間:2018-12-04 16:07   來源:手機中國   責任編輯:沫朵 川北在線核心提示:原標題:騰訊回應勒索病毒事件 呼籲用戶遭遇勒索及時報警 行動支付已然成為現代生活的一部分,無論是微信支付還是支付寶都為我們的生活提供了巨大的便利,但是相對的,支付系統一旦遭受到病毒入侵
  • 遭遇勒索病毒後怎麼辦?
    12月7日雲祺接到某集團反饋,其微信系統無法使用,登錄到平臺後發現其微信系統遭受勒索病毒入侵,存儲數據、可執行程序等幾乎所有類型的文件被加密,導致微信系統崩潰,無法正常運行。眾所周知的是,勒索病毒入侵後,只能依靠支付巨額贖金獲得密鑰,才能找回被加密數據。
  • 騰訊安全:勒索和挖礦雙開花!Satan勒索病毒變種來襲
    作為 2018年度最為活躍的勒索病毒之一,Satan(撒旦)進入 2019年之後持續更新迭代病毒,不斷出現病毒變種,企圖攫取更多利益。近日,騰訊安全御見威脅情報中心監測發現Satan勒索病毒變種樣本。據了解,該病毒變種主要針對Windows、Linux系統用戶進行無差別攻擊,然後在中招電腦中植入勒索病毒勒索比特幣和植入挖礦木馬挖礦門羅幣,嚴重威脅用戶個人信息及財產安全。Satan病毒變種運行後,病毒作者會快速遍歷文件並進行加密,生成後綴為.evopro的加密文件,並提示用戶支付一個比特幣(當前價格折合人民幣約 25600元)進行解密。
  • 騰訊安全發布《2020上半年勒索病毒報告》 政企機構仍是勒索「頭號...
    《報告》顯示,上半年全球大型企業遭受勒索病毒打擊的事件依然高頻發生。其中,最活躍的勒索病毒家族發起針對性極強的大型「狩獵」活動,對企業開出天價解密贖金;新型勒索病毒層出不窮,技術上不斷進化。而勒索手段也從單純的贖金換密鑰,升級到不給贖金就公開機密數據。騰訊安全也提供從威脅情報到安全產品的整體防護解決方案,協助企業抵禦勒索病毒攻擊。
  • 勒索病毒這口「鍋」該誰背
    「這個病毒本身與支付安全無關,只是傳統勒索病毒製作者習慣以比特幣作為支付手段,這次的勒索病毒製作者則是選擇使用微信支付,我們評價掃碼支付是否安全,關鍵是要看付款用戶是否能把指定金額款項付給他想付的用戶。」360行業安全研究中心主任裴智勇說。其實,從此次電腦病毒本身的影響來看並不算十分嚴重。