網警提醒:新型勒索病毒「壞兔子」來襲!趕緊採取這些措施

2021-02-13 重慶網警

獲取更多警務信息,請關注重慶網警


10月 24 日,一種名叫「壞兔子(Bad Rabbit)」的新型勒索病毒從俄羅斯和烏克蘭最先開始發動攻擊,並且在東歐國家蔓延。目前涉及的國家主要有俄羅斯、烏克蘭、保加利亞、土耳其和德國,被入侵的網站包括俄羅斯的國際文傳電訊社、烏克蘭基輔的地鐵系統、烏克蘭敖德薩的國際機場以及烏克蘭的基礎設施部等多家大型機構。截至目前,尚未發現國內批量性的感染,但相關防範工作需提前做好!

攻擊方式

Bad Rabbit(壞兔子)勒索病毒主要通過水坑站點進行傳播。

什麼是「水坑」站點?就是被水坑攻擊了的網站。

什麼是「水坑」攻擊?「水坑式攻擊」,是指黑客通過分析被攻擊者的網絡活動規律,尋找被攻擊者經常訪問的網站的弱點,先攻下該網站並植入攻擊代碼,等待被攻擊者來訪時實施攻擊。這種攻擊行為類似《動物世界》紀錄片中的一種情節:捕食者埋伏在水裡或者水坑周圍,等其他動物前來喝水時發起攻擊獵取食物。水坑攻擊已經成為APT攻擊的一種常用手段。

據分析,Bad Rabbit(壞兔子)的感染三部曲是:

1、 通過在已被黑站點展示虛假的Adobe Flash更新通知。

2、 當用戶點擊這些通知消息時,它就會下載一個名為install_flash_player.exe的文件。

3、 一旦虛假的安裝包被點擊,其會生成infpub.dat和dispci.exe兩個加密文件,這兩個文件用於加密磁碟文件。

「壞兔子」通過以上三步驟來完成其勒索流程。一旦上述步驟完成,Bad Rabbit還會掃描內網SMB共享,使用弱密碼和Mimikatz工具獲取登錄憑證等手段嘗試登錄和感染內網其他主機,在區域網中進行傳播,對企業用戶危害極大。

勒索界面

感染此惡意軟體的計算機會跳轉到勒索頁面,提示受害者需要支付0.05比特幣的贖金(合275美元)解鎖他們的數據。勒索信息提供支付贖金的流程,限時40小時,否則勒索贖金將會增加。不過支付贖金之後是否可以解密電腦文件尚不清楚。

受害者電腦會顯示如下的告知支付贖金的界面:

與之前Petya/NotPetya勒索軟體比較:

BadRabbit與之前爆發的Petya/NotPetya勒索軟體有多個地方行為相同:包括使用開源的加密軟體DiskCryptor對文檔用RSA-2048的方式加密,和掃描內網SMB共享然後使用Mimikatz工具獲取登錄憑證嘗試登錄和感染內網其他主機。與Petya/NotPetya勒索軟體不同的是從已知樣本尚未發現通過永恆之藍(EternalBlue)漏洞進行攻擊傳播,而是通過水坑攻擊方式。

處置建議

「壞兔子」勒索病毒攻擊事件有進一步擴散的趨勢, 為避免受到威脅,建議加強網際網路終端防護措施, 安裝殺毒軟體、升級病毒庫,做好網絡安全防護工作。

1、電腦安裝防病毒安全軟體,確認規則升級到最新。

2、關閉WMI服務來避免這個惡意軟體通過網絡散播。((WMI,中文名字叫Windows管理規範。WMI不僅可以獲取想要的計算機數據,而且還可以用於遠程控制。如何關閉WMI,大家可以百度一下,在windows的服務中關閉這個服務即可)

3、關閉Windows主機135/139/445等共享服務埠,禁用方法參考:

https://jingyan.baidu.com/article/d621e8da0abd192865913f1f.html

4、備份電腦上的重要文件到本機以外的其他機器上,檢查組織內部的備份機制是否正常運作。

網警提示

1、不要輕信網站提示彈窗和下載程序,軟體更新通過安全可信渠道進行下載更新。

2、不要輕易打開包含未經請求的郵件的文件,或點開其中嵌入的連結。

3、使用高強度密碼並定期更換,降低受到惡意軟體感染風險。

(來源:珠海網警)

相關焦點

  • 無須緊張,Bad Rabbit(壞兔子)勒索病毒傳播能力有限
    這兩天,許多媒體轉發了歐洲被壞兔子Bad Rabbit勒索病毒攻擊的新聞。
  • Kaspersky Lab分析報告:新型「壞兔子」勒索軟體來襲,惡意代碼中包含「權力的遊戲」字符串
    ,將此勒索軟體被命名為:「壞兔子」(Bad Rabbit)。"壞兔子"(Bad Rabbit)是一種新型的、以前未知的勒索軟體家族。「壞兔子」是如何進行分發的?攻擊者藉助「驅動下載」攻擊的方式快速地分發「壞兔子」勒索軟體的dropper。
  • 【2017第二十八期】【網警提醒】緊急!勒索病毒肆虐全球!
    據BBC等媒體報導,全球多國爆發電腦勒索病毒,目前已波及99個國家。目前,很多大學的官方微博、微信已發出了預警信息,說這段時間國內很多大學的校園網和同學的電腦都中病毒了。不少同學的畢業論文、畢業設計等重要資料已經宣告「淪陷」。部分高校已發布預警信息,提醒大家不要點開來路不明的連結,裝上殺毒軟體。
  • 警惕"壞兔子"!新勒索病毒來襲,多國已中招!海南還沒有,但千萬別點這個按鈕!
    近日,一款名為「壞兔子」的電腦勒索病毒在國外呈現蔓延的態勢 ……病毒通過偽造的Adobe Flash Player更新假消息來傳播,多國已中招!俄羅斯、烏克蘭等國24日遭到新一輪勒索病毒攻擊。烏克蘭敖德薩機場、首都基輔的地鐵支付系統及俄羅斯三家媒體中招,德國、土耳其、日本等國隨後也發現此病毒。29日,南國都市報記者隨機採訪了多名市民,大家對於新出現的「壞兔子」勒索病毒知之甚少,但對於今年五月份,名為「想哭」(英文名:WannaCry)勒索病毒造成的影響卻記憶猶新。
  • 新的勒索病毒來了!千萬別點這裡,否則就要支付……
    據@新華國際報導,新一輪勒索病毒來襲,多國已中招!俄羅斯、烏克蘭等國24日遭到新一輪勒索病毒攻擊。烏克蘭敖德薩機場、首都基輔的地鐵支付系統及俄羅斯三家媒體中招,德國、土耳其、日本等國隨後也發現此病毒。新勒索病毒名為「壞兔子」,採用加密系統防止網絡安全專家破解惡意代碼,與6月底爆發的「NotPetya」病毒有相似的傳播方式。據中新網報導,金山毒霸安全實驗室分析發現,壞兔子病毒傳播者首先偽造一個Adobe Flash Player有安全更新的假消息,用來欺騙目標用戶下載安裝。
  • 緊急提醒→新勒索病毒來了!別點這個按鈕,否則...
    新一輪勒索病毒來襲多國已中招病毒通過偽造的
  • 新勒索病毒來了!別點這個按鈕,否則..
    新一輪勒索病毒來襲,多國已中招。病毒通過偽造的Adobe Flash Player更新假消息來傳播。
  • 新勒索病毒爆發!千萬別點這個按鈕,多國已中招!速按指引防範
    新一輪勒索病毒來襲,多國已中招。病毒通過偽造的Adobe Flash Player更新假消息來傳播。
  • 新勒索病毒來了!這個按鈕千萬不能點,否則……
    來源:新華國際、中國新聞網、千龍網中國首都網微博版權歸原作者所有,如有侵權請及時聯繫新一輪勒索病毒來襲,多國已中招。
  • 緊急通知:多所大學中勒索病毒:防範勒索病毒的緊急通知
    3、今晚中國多所大學的教學系統、學生個人計算機被攻擊,中了勒索病毒,索要比特幣。遊俠安全網在新浪微博、QQ群、微信群等多處手機信息,發現受害者還在增加。建議大家一定要提醒客戶、相關人!詳情:http://www.youxia.org/28911.html 持續更新中。
  • 網警提示:黑客展開新一輪攻擊,目標主要針對這一類網站……
    接國家信息安全信息通報中心和公安部通報,2017年6月27日晚,烏克蘭、俄羅斯、印度及歐洲多個國家遭遇Petya勒索病毒襲擊
  • 【急轉】新型"勒索病毒"再襲!多國遭網絡攻擊!ATM機都不放過...
    有報導稱,這種新病毒的威力足以和5月份席捲全球的勒索病毒相提並論。 在這次病毒攻擊中,烏克蘭首當其衝,受到的攻擊最為嚴重, 甚至,烏克蘭的ATM機也被拖下了水。據報導,烏克蘭部分政府機構和多家重要企業的電腦當天都遭到了病毒攻擊,導致電腦死機和網絡癱瘓,使得這些機構無法正常工作,多家國有和私人銀行被迫提前關門。
  • 【重大】新Petya勒索病毒席捲全球,詳解感染流程!
    北京時間6月27日晚,烏克蘭、俄羅斯、印度、西班牙、法國、英國以及歐洲多國正在遭遇Petya勒索病毒襲擊,政府、銀行、電力系統、通訊系統
  • 因勒索病毒全市交警大隊暫停辦理違法處理和車駕管業務,趕緊查看!
    因勒索病毒在網際網路和區域網大面積傳播蔓延從5月15日起南昌市各交警大隊暫停辦理違法處理和車駕管業務恢復時間另行通知!另外,江西這些地方也相繼發布了相應通知↓↓↓  國家網絡與信息安全信息通報中心緊急通報:監測發現,在全球範圍內爆發的WannaCry 勒索病毒出現了變種:WannaCry 2.0。與之前版本的不同是,這個變種取消了Kill Switch,不能通過註冊某個域名來關閉變種勒索病毒的傳播,該變種傳播速度可能會更快。
  • 這謠言太壞!網警發聲
    在年初的疫情攻堅戰中,西安網警已進行過闢謠。記者注意到,今年三月,@西安網警巡查執法 針對此事作出過闢謠,該消息為不實信息,也未接到此類警情西安網警提醒:網絡社會也有法律底線,傳播網絡謠言屬於違法行為,希望廣大網民自覺抵制網絡謠言。
  • 網曝新型勒索病毒:想解鎖,先發10張果照!
    今年勒索病毒橫行,像WannaCry、Petya等惡意軟體在全球各地都掀起了恐慌,許多用戶都被勒索了財物。
  • 【警告】新型手機病毒來襲,看到這個千萬別點!
    一款新型的手機病毒悄然而來,很多網友稱收到一條簡訊,內容為:「這是我們的相冊,打開看看」,並在後面附上了連結。但是一旦點擊了連結,受害人的個人信息就會自動發送到詐騙團夥的後臺系統裡,而且受害人手機通訊錄裡的所有人都會收到含病毒的簡訊!這款名為「2015年相冊」的手機病毒在今年2月以來迅速傳播。
  • 菅義偉「英語太差」,要趕緊採取措施
    據日本時事通訊社報導,菅義偉日前在推特上向感染新冠病毒的美國總統川普及其夫人發去慰問,結果幾句簡單的英語竟被執政黨議員批評水平太低,在7日的自民黨外交小組會議上,相繼有人提出「首相的英語表達非常重要,應儘快採取措施」等意見,對此,日本外務省的相關負責人表示,將建立輔助機制進行應對。
  • 微秀英語 | 「是時候採取一些措施防止病毒蔓延了! 」20201114
    每天,全世界有超過6000成為愛滋病病毒的受害者。問題就是那麼嚴重。世界衛生組織估計大約有1700萬人已經感染了這個疾病。新聞報導稱該病毒在亞洲蔓延得最為迅速。現在該是採取一些措施的時候了。 Two proven methods should be followed.
  • 厄瓜多出現「皮膚紅疹」的新型病毒,可能會轉發為寨卡病毒
    衛生部第八區協調員Julio Lopez表示,要密切關注此新型病毒是否會轉化為寨卡病毒。然而,Roberto Gilberto醫院的兒童科流行病專家 Joyce Andrede表示,跟患有寨卡,登革熱和基孔肯雅熱的患者,進行了血液測試,結果為陰性,因此他認為這是一種新的感染性病毒,在全國範圍內循環傳播。