騰訊安全:域伺服器成入侵跳板,企業遭GlobeImposter勒索損失慘重

2021-01-20 砍柴網

在古希臘神話中,有著備受人們崇敬的奧林匹斯十二主神,他們擁有不同的神力,各司其職,掌管著世間萬物。如今「十二主神」不僅存在於神話中,還現身勒索病毒界,在加密文件後將後綴修改為「十二主神666」、「十二主神865」等。

近期,騰訊安全應急響應中心接到某企業發來的求助,稱其區域網內8臺伺服器遭到了勒索病毒攻擊。收到求助後,騰訊安全專家快速進行了深入溯源分析,確認該企業經歷的是一起GlobeImposter勒索病毒利用域伺服器作為跳板的定向攻擊事件。經勘察,該病毒通過RDP爆破入侵,在控制域伺服器後,攻擊者會在內網掃描入侵更多機器再次進行勒索加密,造成大面積病毒感染情況發生。

(圖:GlobeImposter勒索病毒入侵示意圖)

據騰訊安全技術專家介紹,一旦企業域伺服器被攻擊者控制,意味著整個企業所有域內計算機系統都置於險境,可能導致企業大量機密信息洩露。病毒攻擊者通過弱口令爆破、埠掃描等攻擊手法打開內網突破口,再利用網絡嗅探、多協議爆破等工具遠程攻擊內網中的其它機器,進行人工投毒。加密文件完成後會主動添加擴展後綴,包括十二生肖及十二主神等系列,同時留下勒索說明文件,向受害者勒索比特幣贖金。值得一提的是,目前被GlobeImposter病毒加密的文檔,在未得到密鑰前暫時無法解密。

(圖:GlobeImposter勒索病毒界面)

作為當前信息安全領域影響面最廣的一類惡意程序,勒索病毒通常通過加密文件等方式勒索錢財。今年8月以來,GlobeImposter勒索病毒感染情況整體呈現波峰狀上漲趨勢,對能源、網際網路及傳統行業造成了不小的衝擊,其中能源行業受到感染的比例最高,達29%,主要是由於該行業伺服器數據價值較高,有利於不法黑客提升其勒索贖金的成功率。

(圖:GlobeImposter勒索病毒近期感染行業分布)

事實上,這樣的攻擊事件早已經不是第一次。GlobeImposter勒索病毒最早出現於2017年5月,持續活躍至今。2018年春節年後,國內曾連續出現兩起醫院遭遇勒索病毒的惡性事件,攻擊者入侵醫院信息系統,致使資料庫文件被加密,醫院系統癱瘓,患者無法正常接受治療,造成難以彌補的危害。

為保護企業用戶免受GlobeImposter勒索病毒攻擊危害,騰訊安全反病毒實驗室負責人馬勁松建議企業網管,立即修改遠程桌面連接使用弱口令,複雜口令可以減少伺服器被不法黑客爆破成功的機會。管理員應對遠程桌面服務使用的IP位址進行必要限制,或修改默認的3389埠為自定義,配置防火牆策略,阻止攻擊者IP連接。對於已經受到勒索病毒感染的用戶,可參考https://s.tencent.com/ls/ 頁面上《勒索病毒應急響應指導手冊》進行處置。

另外,可以通過計算機組策略修改「帳戶鎖定策略」,限制登錄次數為3-10以內,防止不法黑客破解。具體操作步驟如下:運行gpedit.msc,打開組策略編輯器,在計算機設置->安全設置->帳戶策略->帳戶鎖定策略,將帳戶鎖定的閾值設定稍小一些。

(圖:帳戶鎖定閾值設定)

企業用戶可部署安裝騰訊御點終端安全管理系統及騰訊御界高級威脅檢測系統,及時檢測針對企業內網的爆破攻擊事件,提供行業解決方案,全方位、立體化保障企業用戶的網絡安全。對於個人用戶,建議實時開啟騰訊電腦管家等主流安全軟體加強防護,並啟用文檔守護者功能備份重要文檔,有效防禦此類病毒攻擊。

相關焦點

  • Globeimposter-Alpha865qqz.Beta865qqz.Delta865qqz勒索病毒處理
    Globeimposter-Alpha865qqz,Globeimposter-Beta865qqz,Globeimposter-Delta865qqz,等等Globeimposter-***865qqz類型病毒都屬於,十二主神又叫十二生肖勒索病毒家族加密軟體。
  • GlobeImposter勒索病毒家族又爆全新變種,深信服安全專家支招
    該變種通過社會工程、RDP暴力破解入侵組織網絡,給全國多個省份企業用戶及政府醫療教育單位造成了不小的衝擊,其加密後修改文件後綴為「希臘十二主神 + 666」,如下圖所示。 2.0版本針對中國大陸用戶更新了具有中文說明的勒索信息界面,截止目前,國內已有多家企業遭到攻擊,損失嚴重。深信服緊急提醒廣大用戶,防範此病毒攻擊!
  • 騰訊安全:弱口令密碼再遭爆破 新型木馬瞄準企業SQL資料庫下手
    如果掌控企業重要伺服器的網管也有這樣的壞習慣,對於企業而言很可能意味著一場安全災難。不法黑客往往會利用弱口令,通過密碼字典進行猜解爆破登陸,給用戶隱私、企業安全帶來嚴峻挑戰。近期,騰訊安全御見威脅情報中心監測到一例利用弱口令針對SQL資料庫的爆破攻擊事件。
  • 「淨網2019」關於防範GlobeImposter3.0 勒索病毒攻擊的預警
    近日,一種勒索病毒GlobeImposter再次變種後在網上傳播,目前該病毒已在多個省份出現感染情況。一旦感染該勒索病毒,網絡系統的資料庫文件將被病毒加密,並須支付勒索資金才能恢復文件。二、GlobeImposter勒索病毒的攻擊手法該病毒的主要攻擊步驟如下:第一步對伺服器進行滲透,黑客通過弱口令爆破、埠掃描等攻擊手法,利用3389等遠程登陸開放埠,使用自動化攻擊腳本,用密碼字典暴力破解管理員帳號。
  • 富士康遭黑客攻擊被勒索約 2.2 億元
    11月7日,外媒BleepingComputer報導稱,鴻海在墨西哥的一間工廠遭到DoppelPaymer勒索軟體的攻擊,並被黑客偷走了未加密檔案。 據悉此次遭駭的鴻海墨西哥華雷斯城(Ciudad Juarez)廠設立於2005年,為一電子設備組裝廠。 在遭黑客攻擊後,已導致部分檔案被竊、毀壞,鴻海墨西哥華雷斯城廠的官網內容也被下架而無法瀏覽。
  • GlobeImposter.RESERVE勒索病毒 AES和RSA合體攻擊
    GlobeImposter.RESERVE勒索病毒 AES和RSA合體攻擊 2018-10-27    威脅等級:★★★★GlobeImposter勒索病毒使用了對稱加密算法和非對稱加密算法。
  • B站百大UP主黨妹被黑客勒索!
    「機智的黨妹」是B站的一名UP主,她的粉絲高達500多萬,也算是一個大咖網紅了,近日這位黨妹卻被黑客勒索了,機智的黨妹在發布的視頻中表示「事發突然,我被勒索了,黨妹視頻的數據被黑客攻擊入侵所有視頻素材都被「挾持」了,黑客要求黨妹「給錢交素材」然後留下了勒索的信。如今黨妹已經報警了但是警察說不能立案,也是沒有辦法的事情畢竟沒有現金的損失,黨妹也是無奈。
  • 斯福賽特:勒索病毒是什麼?要怎麼預防?中了勒索病毒還有救嗎?
    比如直接攻擊醫療行業,企事業單位、政府機關伺服器,包括製造業在內的傳統企業面臨著日益嚴峻的安全形勢。儘管WannaCry大範圍攻擊已過去一年多,但依然引起多次大型攻擊事件。安全局監測發現,直到現在依然有部分企業、機構存在電腦未修復該高危漏洞。一年前爆發流行的WannaCry勒索病毒仍然在某些企業、機關、事業單位內網出現。
  • 關於Globelmposter3.0勒索病毒變種攻擊的 緊急預警通報
    寧夏網絡安全信息通報中心技術支撐單位深信服安全團隊監測發現:近日,Globelmposter勒索病毒3.0變種再次席捲全國各地醫院,已在多個省份形成規模爆發趨勢。此次事件安全風險級別為「高危」。現將事件詳情通報如下:一、事件情況Globelmposter 3.0勒索變種的安全威脅熱度一直居高不下。2018年8月,全國多家醫院及企事業單位遭受攻擊。
  • GlobeImposter勒索病毒新變種 Dragon444開始新的攻擊
    背景介紹GlobeImposter 勒索病毒是一種比較活躍的勒索病毒,運行後加密受害者文件索要贖金,被加密文件會被追加上特殊後綴名,新變種被加密的文件會追加上「.Dragon444」後綴名。加密後在同目錄釋放勒索網頁 HOW_TO_BACK_FILES.txt
  • 2020上半年十大典型勒索軟體出爐,你中招了嗎?
    如今勒索軟體攻擊目標多元化、攻擊手段複雜化、解密數據難度大、危害影響難估量等,被稱為安全業界最頭疼的軟體,也成為政府、企業、個人最為關注的安全風險之一,它幾乎成為與APT齊名的攻擊類型。破財消災,幾乎成了多數被勒索者不得已而為之的選擇。根據COVEWARE公司的報告,2020年一季度,企業平均贖金支付增加至111,605美元,比2019年第四季度增長了33%。
  • 2020年安全業界頭疼的勒索軟體
    說到信息安全,可能很多人會想到勒索軟體。勒索軟體是一種流行的木馬,通過騷擾、恐嚇甚至採用綁架用戶文件等方式向用戶勒索錢財。如今,隨著網絡技術的快速發展,安全問題也成為人們關注的焦點。接下來,本文將簡單的介紹下勒索軟體五大家族的攻擊目標與方法。
  • 臺灣筆記本電腦製造商仁寶遭勒索軟體襲擊,贖金高達1700萬美元
    臺灣筆記本電腦製造商仁寶遭勒索軟體襲擊,贖金高達1700萬美元 臺灣筆記本電腦電子製造商仁寶在上周末遭受了DoppelPaymer勒索軟體攻擊,攻擊者要求將近1700萬美元的贖金。
  • 翼火蛇安全:內網滲透對企業安全至關重要
    CryptoLocker會偽裝成一個合法的電子郵件附件或.exe格式文件;如果被活化,該惡意軟體就會使用RSA公鑰加密與AES秘鑰的形式,加密本地與內部網的特定類型文件;而私人密鑰則把持在惡意軟體所控制的伺服器上。該蠕蟲會顯示一則消息,表示如果在規定的期限進行付款(經由比特幣或其他儲值管道),就能夠解密這些文件,否則私人密鑰將會被銷毀,再也不能打開這些文件。
  • 「勒索病毒」綁架微信支付!你的零錢還安全嗎?
    所以,並不是你的微信中了病毒,可以說微信基本扯不上什麼關係,手機用戶也完全不用擔心被這種勒索病毒感染,微信裡的零錢目前依然十分安全。由於微信在這一次的病毒爆發事件中莫名「躺槍」,微信官方在12月5日立刻出來闢謠澄清,指出「微信支付勒索病毒」這種說法,存在歧義,容易使用戶產生誤解,並不是微信感染了病毒,微信用戶的帳戶安全也不會受到威脅,不必過於驚慌。
  • 全球工控安全大事記(2019)
    日本豐田越南分公司遭受入侵攻擊德國化工製藥企業拜耳公司遭黑客入侵4月初,據德國電視一臺的"每日新聞"(tagesschau.de)報導,拜耳公司據知情人士稱,公司在網絡安全事件發生後中斷了運營。該公司整個國際網絡的系統都崩潰了,其中受到破壞最嚴重的是瑞士總部。此外,公司的電子郵件伺服器也受到了嚴重影響。事件曝光幾天後,該公司一名發言人通過社交媒體發布了一條消息,稱「部分系統因安全事故而中斷」,主要問題是伺服器企業郵件發生故障。消息還證實了其他系統受到了一些損害。
  • B站500萬粉up主黨妹被黑客勒索:交錢贖「人」!安全專家:無解
    但是,視頻的價值很難說清楚,而且走「恰飯模式」的up主,如果一個視頻沒有恰到飯也沒有直接的經濟損失,因此無法立案。民警建議黨妹去找數據恢復公司,但勒索信裡說,最好不要去找第三方解密,因為可能被套娃詐騙或者解密不成黑客加價。現在,黨妹也很遺憾,安全意識欠缺,給了黑客可乘之機,希望其他up主和粉絲們注意信息安全。
  • 任天堂確認遭黑客入侵30萬帳號 國行騰訊版Switch用戶不受影響
    今年4月份是,任天堂官方確認旗下16萬個帳戶遭黑客入侵,大量Switch玩家的用戶信息被盜取,已有部分被盜案件發生,許多玩家在《堡壘之夜》遊戲中被黑客盜用銀行卡資料購買了皮膚包。事實上,此次造成任天堂用戶損失的源頭,可以追溯到任天堂早期的Nintendo Network ID服務,其作為早期掌機3DS和上一代主機WiiU的線上服務曾給無數玩家帶來了便捷的體驗,雖然上述兩臺主機不再流行,但老玩家仍然可以保留自有ID,以便其轉移到全新的Nintendo Account。
  • B站500萬粉up主黨妹被黑客勒索:交錢贖「人」!頂級安全專家:無解
    對此,我們也分別採訪了360安全團隊、騰訊安全團隊的專家。量子位:若是要將數據存儲到類似NAS這樣的伺服器中,這個過程務必需要注意些什麼問題?360安全專家:建議做個安全排查,不然這個勒索病毒可以種第一次,就有可能種第二次,連真正哪裡出現的問題都不知道,何談保護呢。安全配置要跟上,不管是專門的NAS伺服器,還是自己搭建的伺服器,口令安全很重要,不使用簡單口令,補丁要及時打上,不給黑客可趁之機。
  • 勒索軟體:改寫網安格局,進入突變元年
    安全機構研究發現:勒索軟體在2020年最瘋狂,攻擊規模和頻率以驚人的速度增長,同時也是給企業造成損失最大的攻擊手段,甚至造成全球首例勒索軟體致死事故。國際刑警組織也宣稱,勒索軟體構成網絡安全的最大威脅因素。過去30年曾改寫網絡安全格局的勒索軟體,在2020年進入最興盛的突變元年。