直擊騰訊電腦管家抗擊勒索病毒96小時

2021-02-13 騰訊手機管家

2017年5月12日,一個名為「WannaCry」的勒索病毒突然在全球網絡範圍內大面積肆虐。在我國,包括機場、銀行、加油站、醫院、公安、出入境等機構均受到影響,電腦文件遭加密,只有在規定的時間內繳納贖金,方能破解。備份、殺毒、恢復成了各類科普文和技術帖的高頻詞彙。

(電腦中毒後屏幕上跳出來的勒索信)

在勒索病毒發生後的96小時內,騰訊電腦管家安全團隊第一時間推出相關的感染風險診斷和免疫工具,並通過技術攻關,研發了勒索病毒專殺工具和文件恢復工具,受害用戶下載使用後,被鎖定的文件有相當大的可能失而復得。快速響應病毒治理的背後,既是騰訊電腦管家安全技術實力的體現,也是其對億萬用戶網絡安全的承諾。在這場席捲全球的抗勒索病毒戰役中,騰訊安全團隊吹響了先鋒號。

「WannaCry」勒索病毒席捲全球,國內疫情可控

此前,有媒體報導稱,在這次勒索病毒攻擊中,英國最早受到攻擊,受創最嚴重的是英國醫療體系,大量病患信息無法查詢、電話斷線、就診無法預約,而全球超過10萬家組織和機構被比特幣勒索病毒攻陷。在中國,生活服務、商業中心、交通運輸、醫療和一些政府、事業單位的電腦也遭遇攻擊。值得注意的是,醫院的日常運行依賴於網絡,系統中包括病人的重要數據,一旦醫院網絡系統出現紕漏導致無法正常運作,將極有可能危及病患生命,而生活、商業、政府等部門的電腦被攻擊可能影響民眾的正常生活。

實際上,此次「WannaCry」勒索病毒的爆發早有前兆。早在今年3月,微軟就發布了相關補丁並發出了安全提醒,而騰訊反病毒實驗室及騰訊電腦管家安全團隊也第一時間做了用戶提醒和防禦舉措,而此前已經升級好補丁的用戶並不會遭受「WannaCry」勒索病毒的侵害。

(騰訊安全反病毒實驗室96小時勒索病毒監控圖)

得益於騰訊電腦管家針對用戶提供的全面防禦舉措,國內真正被此次勒索病毒感染的用戶有限。此次,國內有共計200個受害者付款,價值37W人民幣的比特幣被轉到黑客帳戶。從全球中毒用戶規模來看,這僅僅是非常小的一個支付比例。

病毒樣本已啟動「進化模式」,「想哭」變身「想妹妹」

雖然WannaCry勒索病毒的傳播蔓延已經得到了有效控制,但騰訊反病毒實驗室研究發現,WannaCry勒索病毒似乎已經啟動了「進化模式」,在接下來的幾周內可能會出現更多的變種。Heimdal Security研究人員宣稱已經發現多個開關被修改的木馬變種,騰訊反病毒實驗室也證實了變種的存在。

(騰訊反病毒實驗室跟進病毒樣本進化分析)

5月16日,騰訊反病毒實驗室及時響應此次攻擊事件,搜集相關信息,初步判斷WannaCry病毒在爆發之前已經存在於網際網路中,並且病毒目前仍然在進行變種。在監控到的樣本中,發現疑似黑客的開發路徑,有的樣本名稱已經變為「WannaSister.exe」,從「想哭(WannaCry)」變成「想妹妹(WannaSister)」,而且這個樣本應該是病毒作者持續更新,用來逃避殺毒軟體查殺的對抗手段。

就目前掌握的信息,自 5月12 日病毒爆發以後,病毒樣本出現了至少 4 種方式來對抗安全軟體的查殺,這也再次印證了WannaCry還在一直演化,包括加殼、偽裝、偽造數字籤名等手段。但不幸的是,不管WannaCry如何演變,目前都逃不過騰訊電腦管家的「防火牆」,用戶只要及時升級補丁就不會中招。

與此同時,騰訊安全反病毒實驗室還追蹤到了WannaCry病毒新的入侵手段。WannaCry勒索病毒開始利用捆綁正常軟體進行傳播,目前已經確認,部分下載器安裝包被黑客捆綁勒索病毒,後續可能會出現類似軟體捆綁。目前該變種已經被騰訊電腦管家攔截。

付贖金可解鎖?WannaCry勒索病毒已被「黑吃黑」

騰訊反病毒實驗室對病毒作者提供的比特幣帳戶進行監控,發現截至發稿為止已有約200個受害者付款,價值37W人民幣的比特幣被轉到黑客帳戶。而對於更多的受害者來說,目前面臨的一個重要的問題,就是該不該付贖金。

經過分析,WannaCry病毒提供的贖回流程可能存在一個讓受害者更加悲慘的漏洞,支付贖金的操作是一個和計算機弱綁定的操作,並不能把受害計算機的付款事實傳遞給黑客。通俗點說,即使黑客收到了贖金,他也無法準確知道是誰付的款,該給誰解密。比特幣勒索的受害者對於支付贖金一定要慎重考慮,對於通過付款贖回被加密的文件,不要抱太大的期望。

更令人絕望的是,經過對比特幣勒索變種持續監控,分析人員還發現了「黑吃黑」的現象,有其他黑客通過修改「原版Wannacry」比特幣錢包地址,做出了「改收錢地址版Wannacry」重新進行攻擊。而這一部分新的受害者支付的贖金,都會進入修改者的錢包,他們文件也基本不可能贖回了,因為他們「付錯對象了」。這裡不免讓人思考,所謂的「爆發版Wannacry」作者是否也是通過修改別的黑客的錢包,而發起的這次攻擊呢?不得而知,如果真是這樣,也許付款的受害者只能等到海枯石爛了。

馬勁松提醒,即便不幸遭遇勒索病毒,也不建議向黑客組織支付贖金。騰訊電腦管家已經推出了文件恢復工具,用戶在被鎖第一時間使用工具,可以最大限度恢復文件,減少損失。

WannaCry勒索病毒不會感染手機,但絕不可掉以輕心

而針對網絡上流傳的關於「升級版勒索病毒侵犯手機」的說法,騰訊安全反病毒實驗室負責人馬勁松表示,手機上確實也出現過類似勒索病毒,但並沒有證據證實跟這次勒索病毒事件有關係。也就是說,WannaCry病毒基於Windows系統傳播,智慧型手機並不會受到影響。而且,管家很早就截獲了手機勒索病毒樣本並具備了查殺能力,用戶可以放心使用。

然而,廣大網民絕對不可掉以輕心。最新情報顯示,洩露了WannaCry病毒所使用漏洞的黑客組織警告稱,將發布更多的惡意代碼,使黑客可以攻擊全球最廣泛使用的計算機、軟體和手機。該組織在博客中表示,從6月份開始,每月將發布工具。任何人只要願意付費,就可以獲得科技行業最重大的商業秘密。

對此,馬勁松表示,對抗黑產是一場漫長的戰役,騰訊安全團隊已經做好了戰鬥準備。WannaCry爆發之際,騰訊電腦管家第一時間關注,並針對用戶反映的問題,在較短的時間內提供解決方案,為用戶提供全方位保護,包括勒索病毒免疫工具、文檔守護者工具、文件恢復工具等,因其防禦病毒的有效性及文件恢復成功率高,成為抗擊勒索病毒的最有效武器,被公安部、全國百所高校及三大運營商等官方推薦使用工具。

(騰訊電腦管家針對于勒索病毒推出「勒索病毒免疫工具」)

(騰訊電腦管家「文檔守護者工具」)

(公安部、全國百所高校推薦騰訊電腦管家防護方案)

目前,抗擊勒索病毒的黃金96小時已經過去,但WannaCry的安全警報尚未完全解除。騰訊安全團隊仍奮鬥在抗擊病毒的第一線,為網民提供最有力的安全保障。針對此次勒索病毒事件,騰訊電腦管家提醒廣大用戶強化網絡安全意識,保持騰訊電腦管家實時開啟狀態,及時更新系統等。

相關焦點

  • 96小時應急響應確保用戶安全,騰訊電腦管家成抗擊勒索病毒先鋒軍
    (電腦中毒後屏幕上跳出來的勒索信)在勒索病毒發生後的96小時內,騰訊電腦管家安全團隊第一時間推出相關的感染風險診斷和免疫工具,並通過技術攻關,研發了勒索病毒專殺工具和文件恢復工具,受害用戶下載使用後,被鎖定的文件有相當大的可能失而復得
  • 抵禦下一個「想哭」病毒,亟須建應急協同機制!
    馬勁松表示,從捕獲第一個樣本到騰訊電腦管家快速上線防禦方案,騰訊安全反病毒實驗室對該病毒進行了全面的分析,不但研究了病毒本身的原理,還研究了其前身,以及關注其持續的變種。而應對下一個WannaCry勒索病毒的攻擊,需要進一步提升全社會的安全意識,而建立威脅情報共享的安全協同機制勢在必行。
  • 24小時,騰訊守護者助力警方偵破手機勒索病毒第一案
    日前,一種新的勒索病毒開始在手機出現。該病毒冒充王者榮耀等時下熱門手遊輔助工具誘導用戶下載,且與PC版「永恆之藍」的界面和勒索手法幾乎一致。病毒運行後會對手機中的照片、下載、雲盤等目錄下的個人文件進行加密,並索要贖金。
  • 「想哭」病毒的前世今生!
    作為抗擊病毒第一線的親歷者,騰訊安全反病毒實驗室負責人馬勁松對事件演進及影響做了復盤。馬勁松表示,從捕獲第一個樣本到騰訊電腦管家快速上線防禦方案,騰訊安全反病毒實驗室對該病毒進行了全面的分析,不但研究了病毒本身的原理,還研究了其前身,以及關注其持續的變種。
  • CerBer2019病毒勒索1比特幣,騰訊安全專家可解密
    長按二維碼關注御見威脅情報中心一、概述:近日,騰訊御見威脅情報中心監測到一款新型勒索病毒
  • 勒索病毒肆虐不再怕,這麼做讓電腦自帶鎧甲!
    就在剛剛過去的5月12日晚,全球爆發大規模勒索病毒,面對來勢洶洶的感染事件,管家在這裡給大家梳理了這款病毒的發展史,並且嘔心瀝血總結了一些常見問題的應對方法,一起來看看吧!5月12日晚,勒索病毒(WannaCry)瘋狂攻擊全球上百個國家,毒如其名,中了此病毒的用戶,也是各種想哭。
  • 勒索病毒!周一上班電腦開機殺毒防毒攻略
    (勒索病毒全球爆發熱力圖)同時,隨著周一工作日的到來,將會有更多電腦開機,勒索病毒很有可能會捲土重來。中國國家網際網路應急中心表示,目前,安全業界暫未能有效破除該勒索軟的惡意加密行為,用戶主機一旦被勒索軟體滲透,只能通過重裝作業系統的方式來解除勒索行為,但用戶重要數據文件不能直接恢復。在防範上,騰訊安全聯合實驗室反病毒實驗室負責人、騰訊電腦管家安全技術專家馬勁松指出,一是,臨時關閉埠。
  • 微信支付勒索病毒爆發,別慌!你的手機不會感染微信支付「勒索病毒」
    據悉,該款新型勒索病毒入侵電腦運行後會加密用戶文件,但不收取比特幣,而是要求受害者掃描彈出的微信二維碼支付贖金支付110元贖金,獲得解密鑰匙什麼是「微信支付」勒索病毒病毒感染系統後,會加密 txt、office 文檔等有價值數據(與其他勒索病毒不同的是
  • 勒索病毒為何在中國肆虐嚴重?
    如騰訊電腦管家安全團隊感知到這波蠕蟲病毒開始爆發後,第一時間對敲詐者病毒進行了攔截防禦、對漏洞進行了防禦,同時引導用戶去打補丁、關閉高危埠(445埠等),並推出了「文檔守護者」產品。今天,騰訊電腦管家正式發布了WannaCry專殺工具——勒索病毒專殺工具,配合之前發布的文件恢復工具,可最大程度恢復用戶被加密的文件,並有效查殺勒索病毒。
  • 最完備 | 騰訊云為用戶推出專版WannaCry勒索病毒解密指引
    部分電腦帶有系統還原功能,可以在未遭受攻擊之前設置系統還原點,這樣即使遭受攻擊之後可以還原系統,找回被加密的原文件,不過還原點時間到遭受攻擊期間的文件和設置將會丟失。與此同時,大部分安全軟體已經具有該勒索軟體的防護能力或者其他免疫能力等,可以安裝這些安全軟體,如騰訊電腦管家,開啟實時防護,避免遭受攻擊。
  • 微信支付驚現勒索病毒,超兩萬人感染!騰訊緊急提醒…
    截至12月3日,已有超過兩萬用戶感染該病毒。而騰訊方面回應稱,已立刻對所涉勒索病毒作者帳戶進行封禁、收款二維碼予以緊急凍結。並提醒公眾若遭遇勒索,不要付款,及時報警。除了感染電腦中的軟體,這次勒索病毒還盯上了包括路由器、智能攝像頭在內的智能硬體。勒索病毒還竊取QQ、支付寶等密碼
  • VB2017:騰訊安全反病毒實驗室全新移動病毒檢測方法引關注
    騰訊安全攜旗下騰訊電腦管家、TAV殺毒引擎及哈勃分析系統等多個經過嚴格考驗的安全產品亮相展會。同時,騰訊安全反病毒實驗室安全專家宋蘭齊、王斌還受邀於10月5日在大會發表了名為《新型動態防禦未知威脅的安卓沙盒》的主題演講,介紹了一種新型移動惡意病毒的檢測方法,得到了在場參會安全專家的廣泛關注。
  • 「勒索病毒」又來了,勒索病毒重現 這次盯上二維碼支付!
    該病毒入侵用戶電腦後會加密用戶文件,但不收取比特幣,而是要求受害者掃描彈出的微信二維碼支付贖金,獲得解密鑰匙。截止到12月3日,已有超兩萬用戶感染該病毒,被感染電腦數量還在增長。除了感染電腦中的軟體,這次勒索病毒還盯上了包括路由器、智能攝像頭在內的智能硬體。
  • 【勒索病毒預警】使用白籤名的PyLocky勒索病毒正通過垃圾郵件傳播
    ,該勒索病毒主要通過垃圾郵件傳播,從代碼完整度來看,似乎還處於初期發展階段。令人驚訝的是,該勒索病毒還攜帶了正規白籤名證書,籤名信息為LA CREM LTD。籤名濫用、盜用、冒用等情況在以往發現的案例中多為流氓軟體或木馬程序,勒索病毒使用白籤名的情況還實屬罕見。勒索病毒一旦擁有了合法證書,極易被安全軟體放行,嚴重影響網絡安全,會給企業帶來不可逆的嚴重損失。
  • 新型勒索病毒感染10萬臺電腦,解密工具在此,別慌!
    12月5日,火絨安全實驗室再次發布公告稱,根據「火絨威脅情報系統」監測和評估,截至4日晚,該病毒至少感染了10萬臺電腦,不光鎖死電腦文件,還竊取了數萬條淘寶、支付寶等平臺的用戶密碼等信息。 目前,火絨團隊發現所有相關信息都指向同一主體:姓名(羅**)、手機(1********45)、QQ(1*****86)、旺旺帳號名(l****96)、郵箱(29*****@qq.com)。火絨已將上述個人信息,和被竊取的受害用戶支付寶密碼等信息,一併交給警方。 好消息是,該病毒已被成功破解!
  • 教你三招搞定勒索病毒!放心開機飛吧!
    (電腦中毒後屏幕上跳出來的勒索信)  對此,騰訊安全反病毒實驗室負責人、騰訊電腦管家安全專家馬勁松表示,WannaCry勒索病毒雖然潛在危害大,但安全研究人員在防禦WannaCry勒索病毒方面已經取得一些進展。
  • 勒索病毒已被破解 專家:用戶無需恐慌,被感染文件極易恢復
    專家稱這次的病毒主要是通過外掛軟體傳播,範圍可控。相較於此前的勒索病毒,這次的病毒破解要容易的多。專家稱,該病毒是製作者自行開發的一套算法,「存在不少漏洞」,可能是國內的新手。近日,一款名為「UNNAMED1989」的微信掃碼支付勒索病毒,通過偽造成私服、外掛工具在電腦端進行傳播。除了鎖死受害者文件勒索贖金,它還會大肆偷竊支付寶等密碼。
  • 勒索病毒搞惡作劇:要解密先玩「吃雞」遊戲再說,實際中招玩家不多
    與此同時,勒索病毒會假冒各種「吃雞」遊戲輔助工具傳播。騰訊御見威脅情報中心捕獲到幾個與「吃雞」遊戲有關的病毒,玩家不小心中招,電腦文件就會被加密,有個惡作劇的勒索病毒會逼著玩家連續玩「吃雞」遊戲1小時,否則不給解密,這個勒索病毒作者一定是「吃雞」遊戲的狂熱粉絲。
  • 「勒索病毒」綁上了微信支付,支付寶和微信回應…
    除了鎖死受害者文件勒索贖金,該病毒還竊取用戶的各類帳戶密碼,包括淘寶、天貓、阿里旺旺、支付寶、163郵箱、百度雲盤、京東、QQ帳號等。除了感染電腦中的軟體,這次勒索病毒還盯上了包括路由器、智能攝像頭在內的智能硬體。
  • 「勒索病毒」綁上了微信支付,支付寶和微信回應
    12月1日,國內首次出現了要求微信支付贖金的勒索病毒。近日,一款名為「UNNAMED1989」的微信掃碼勒索病毒,通過偽造成私服、外掛工具在電腦端進行傳播,通過加密電腦上的doc、jpg等常用文件,然後利用微信支付二維碼進行勒索贖金。除此之外,它還會大肆偷竊支付寶等密碼。