96小時應急響應確保用戶安全,騰訊電腦管家成抗擊勒索病毒先鋒軍

2021-02-25 QQ瀏覽器


2017年5月12日,一個名為「WannaCry」的勒索病毒突然在全球網絡範圍內大面積肆虐。在我國,包括機場、銀行、加油站、醫院、公安、出入境等機構均受到影響,電腦文件遭加密,只有在規定的時間內繳納贖金,方能破解。備份、殺毒、恢復成了各類科普文和技術貼的高頻詞彙。

 

(電腦中毒後屏幕上跳出來的勒索信)

在勒索病毒發生後的96小時內,騰訊電腦管家安全團隊第一時間推出相關的感染風險診斷和免疫工具,並通過技術攻關,研發了勒索病毒專殺工具和文件恢復工具,受害用戶下載使用後,被鎖定的文件有相當大的可能失而復得。快速響應病毒治理的背後,既是騰訊電腦管家安全技術實力的體現,也是其對億萬用戶網絡安全的承諾。在這場席捲全球的抗勒索病毒戰役中,騰訊安全團隊吹響了先鋒號。

「WannaCry」勒索病毒席捲全球,國內疫情可控

 

此前,有媒體報導稱,在這次勒索病毒攻擊中,英國最早受到攻擊,受創最嚴重的是英國醫療體系,大量病患信息無法查詢、電話斷線、就診無法預約,而全球超過10萬家組織和機構被比特幣勒索病毒攻陷。在中國,生活服務、商業中心、交通運輸、醫療和一些政府、事業單位的電腦也遭遇攻擊。值得注意的是,醫院的日常運行依賴於網絡,系統中包括病人重要數據,一旦醫院網絡系統出現紕漏導致無法正常運作,將極有可能危及病患生命,而生活、商業、政府等部門的電腦被攻擊可能影響民眾的正常生活。

實際上,此次「WannaCry」勒索病毒的爆發早有前兆。早在今年3月,微軟就發布了相關補丁並發出了安全提醒,而騰訊反病毒實驗室及騰訊電腦管家安全團隊也第一時間做了用戶提醒和防禦舉措,而此前已經升級補丁的好用戶並不會遭受此次「WannaCry」勒索病毒的侵害。

(騰訊安全反病毒實驗室96小時勒索病毒監控圖)

得益於騰訊電腦管家針對用戶提供的全面防禦舉措,國內真正被此次勒索病毒感染的用戶有限。200個受害者付款,價值37W人民幣的比特幣被轉到黑客帳戶。與全球中毒用戶規模來看,這僅僅是非常小的一個支付比例。

 

病毒樣本已啟動「進化模式」,「想哭」變身「想妹妹」

 

雖然WannaCry勒索病毒的傳播蔓延已經得到了有效控制,但騰訊反病毒實驗室研究發現,WannaCry勒索病毒似乎已經啟動了「進化模式」,在接下來的幾周內可能會出現更多的變種。Heimdal Security研究人員宣稱已經發現多個開關被修改的木馬變種,騰訊反病毒實驗室也證實了變種的存在。

 (騰訊反病毒實驗室跟進病毒樣本進化分析)

5月16日,騰訊反病毒實驗室及時響應此次攻擊事件,搜集相關信息,初步判斷WannaCry病毒在爆發之前已經存在於網際網路中,並且病毒目前仍然在進行變種。在監控到的樣本中,發現疑似黑客的開發路徑,有的樣本名稱已經變為「WannaSister.exe」,從「想哭(WannaCry)」變成「想妹妹(WannaSister)」,而且這個樣本應該是病毒作者持續更新,用來逃避殺毒軟體查殺的對抗手段。

就目前掌握的信息,自 5月12 日病毒爆發以後,病毒樣本出現了至少 4 種方式來對抗安全軟體的查殺,這也再次印證了WannaCry還在一直演化,包括加殼、偽裝、偽造數字籤名等手段。但不幸的是,即便WannaCry如何演變,目前都逃不過騰訊電腦管家的「防火牆」,用戶只要及時升級補丁就不會中招。

於此同時,騰訊安全反病毒實驗室還追蹤到了WannaCry病毒新的入侵手段。WannaCry勒索病毒開始利用捆綁正常軟體進行傳播,目前已經確認,部分下載器安裝包被黑客捆綁勒索病毒,後續可能會出現類似軟體捆綁。目前該變種已經被騰訊電腦管家攔截。

 

付贖金可解鎖?WannaCry勒索病毒已被「黑吃黑」

 

騰訊反病毒實驗室對病毒作者提供的比特幣帳戶進行監控,發現截至發稿為止已有約200個受害者付款,價值37W人民幣的比特幣被轉到黑客帳戶。而對於更多的受害者來說,目前面臨的一個重要的問題,就是該不該付贖金。

經過分析,WannaCry病毒提供的贖回流程可能存在一個讓受害者更加悲慘的漏洞,支付贖金的操作是一個和計算機弱綁定的操作,並不能把受害計算機的付款事實傳遞給黑客。通俗點說,即使黑客收到了贖金,他也無法準確知道是誰付的款,該給誰解密。比特幣勒索的受害者對於支付贖金一定要慎重考慮,對於通過付款贖回被加密的文件,不要抱太大的期望。

更令人絕望的是,經過對比特幣勒索變種持續監控,分析人員還發現了「黑吃黑」的現象,有其他黑客通過修改「原版Wannacry」比特幣錢包地址,做出了「改收錢地址版Wannacry」重新進行攻擊。而這一部分新的受害者支付的贖金,都進修改者的錢包,他們文件也基本不可能贖回了,因為他們「付錯對象了」。這裡不免讓人思考,所謂的「爆發版Wannacry」作者是否也是通過修改別的黑客的錢包,而發起的這次攻擊呢?不得而知,如果真是這樣,也許付款的受害者只能等到海枯石爛了。

馬勁松提醒,即便不幸遭遇勒索病毒,也不建議向黑客組織支付贖金。騰訊電腦管家已經推出了文件恢復工具,用戶在被鎖第一時間使用工具,可以最大限度恢復文件,減少損失。

 

WannaCry勒索病毒不會感染手機,但絕不可掉以輕心

 

而針對網絡上流傳的關於「升級版勒索病毒侵犯手機」的說法,騰訊安全反病毒實驗室負責人馬勁松表示,手機上確實也出現過類似勒索病毒,但並沒有證據證實跟這次勒索病毒事件有關係。也就是說,WannaCry病毒基於Windows系統傳播,智慧型手機並不會受到影響。騰訊手機管家很早就截獲了手機勒索病毒樣本並具備了查殺能力,用戶可以放心使用。

然而,廣大網民絕對不可掉以輕心。最新情報顯示,洩露了WannaCry病毒所使用漏洞的黑客組織警告稱,將發布更多的惡意代碼,使黑客可以攻擊全球最廣泛使用的計算機、軟體和手機。該組織在博客中表示,從6月份開始,每月將發布工具。任何人只要願意付費,就可以獲得科技行業最重大的商業秘密。

對此,馬勁松表示,對抗黑產是一場漫長的戰役,騰訊安全團隊已經做好了戰鬥準備。WannaCry爆發之際,騰訊電腦管家第一時間關注,並針對用戶反映的問題,進在較短的時間內提供解決方案,為用戶提供全方位保護,包括勒索病毒免疫工具、文檔守護者工具、文件恢復工具等,因其防禦病毒的有效性及文件恢復成功率高,成為抗擊勒索病毒的最有效武器,被公安部、全國百所高校及三大運營商等官方推薦使用工具。

 (騰訊電腦管家推出「勒索病毒免疫工具」)

 (騰訊電腦管家「文檔守護者工具」)

 (公安部、全國百所高校推薦騰訊電腦管家防護方案)

目前,抗擊勒索病毒的黃金96小時已經過去,但WannaCry的安全警報尚未完全解除。騰訊安全團隊仍奮鬥在抗擊病毒的第一線,為網民提供最有力的安全保障。針對此次勒索病毒事件,騰訊電腦管家提醒廣大用戶強化網絡安全意識,保持騰訊電腦管家實時開啟狀態,及時更新系統等。

相關焦點

  • 直擊騰訊電腦管家抗擊勒索病毒96小時
    (電腦中毒後屏幕上跳出來的勒索信)在勒索病毒發生後的96小時內,騰訊電腦管家安全團隊第一時間推出相關的感染風險診斷和免疫工具,並通過技術攻關,研發了勒索病毒專殺工具和文件恢復工具,受害用戶下載使用後,被鎖定的文件有相當大的可能失而復得。快速響應病毒治理的背後,既是騰訊電腦管家安全技術實力的體現,也是其對億萬用戶網絡安全的承諾。
  • 抵禦下一個「想哭」病毒,亟須建應急協同機制!
    馬勁松表示,從捕獲第一個樣本到騰訊電腦管家快速上線防禦方案,騰訊安全反病毒實驗室對該病毒進行了全面的分析,不但研究了病毒本身的原理,還研究了其前身,以及關注其持續的變種。而應對下一個WannaCry勒索病毒的攻擊,需要進一步提升全社會的安全意識,而建立威脅情報共享的安全協同機制勢在必行。
  • 工業用戶勒索病毒應急響應指南
    肆虐全球的勒索病毒帶來的恐慌還心有餘悸,最新惡意攻擊事件又接踵而至,這個企業必備的工業用戶勒索病毒應急響應指南,你必須Get一下!2017年5月12日,WannaCry勒索病毒席捲全球,至少150個國家、30萬名用戶遭受攻擊,造成損失高達80億美元,中國部分Windows作業系統遭受感染,導致企業無法正常運營。
  • 勒索病毒防範措施與應急響應指南
    ,裡面介紹了很多解密的網站,並教了大家如何快速識別企業中了哪個勒索病毒家族,以及此勒索病毒是否有解密工具,也包含一些簡單的勒索病毒應急處理方法,這篇我將重點講解一下,作為一名安全應急響應人員,該如何去處理勒索病毒,可以給客戶提供哪些勒索病毒防範措施和應急響應指導等。
  • 勒索病毒!周一上班電腦開機殺毒防毒攻略
    中國國家網際網路應急中心表示,目前,安全業界暫未能有效破除該勒索軟的惡意加密行為,用戶主機一旦被勒索軟體滲透,只能通過重裝作業系統的方式來解除勒索行為,但用戶重要數據文件不能直接恢復。在防範上,騰訊安全聯合實驗室反病毒實驗室負責人、騰訊電腦管家安全技術專家馬勁松指出,一是,臨時關閉埠。
  • 最完備 | 騰訊云為用戶推出專版WannaCry勒索病毒解密指引
    今天騰訊雲安全團隊根據最新研究,迭代發布用戶修復指引V1.1,本版本指引增加了最新的解密方案,能為雲上用戶在文件被勒索加密後,如果未進行重啟,可以通過指引中的工具,有極大可能性恢復全部文件。具體可以參考"已感染主機應急修復指引"2.2和3.1章節中步驟3- "嘗試解密方案"內容。
  • 勒索病毒已被破解 專家:用戶無需恐慌,被感染文件極易恢復
    專家稱,該病毒是製作者自行開發的一套算法,「存在不少漏洞」,可能是國內的新手。近日,一款名為「UNNAMED1989」的微信掃碼支付勒索病毒,通過偽造成私服、外掛工具在電腦端進行傳播。除了鎖死受害者文件勒索贖金,它還會大肆偷竊支付寶等密碼。  據記者了解,截至12月3日,至少已有2萬用戶感染該病毒,被感染電腦數量還在增加。
  • 超2萬用戶被感染!「勒索病毒」綁上了微信支付,支付寶和微信回應…
    ,通過偽造成私服、外掛工具在電腦端進行傳播。除了鎖死受害者文件勒索贖金,該病毒還竊取用戶的各類帳戶密碼,包括淘寶、天貓、阿里旺旺、支付寶、163郵箱、百度雲盤、京東、QQ帳號等。除了感染電腦中的軟體,這次勒索病毒還盯上了包括路由器、智能攝像頭在內的智能硬體。
  • 「想哭」病毒的前世今生!
    作為抗擊病毒第一線的親歷者,騰訊安全反病毒實驗室負責人馬勁松對事件演進及影響做了復盤。馬勁松表示,從捕獲第一個樣本到騰訊電腦管家快速上線防禦方案,騰訊安全反病毒實驗室對該病毒進行了全面的分析,不但研究了病毒本身的原理,還研究了其前身,以及關注其持續的變種。
  • 2018年網絡安全應急響應分析報告
    網絡安全應急響應是為了對網絡安全有所認識、有所準備,以便在遇到突發網絡安全事件時做到有序應對、妥善處理。2018年全年,全國應急響應服務需求呈逐步上升趨勢,自2017年「永恆之藍」勒索病毒爆發以來,針對政府、金融等行業的攻擊層出不窮,我國網絡安全態勢嚴峻。
  • 超2萬用戶中招!「勒索病毒」綁上了微信支付,支付寶和微信回應
    12月1日,國內首次出現了要求微信支付贖金的勒索病毒。近日,一款名為「UNNAMED1989」的微信掃碼勒索病毒,通過偽造成私服、外掛工具在電腦端進行傳播,通過加密電腦上的doc、jpg等常用文件,然後利用微信支付二維碼進行勒索贖金。除此之外,它還會大肆偷竊支付寶等密碼。
  • CerBer2019病毒勒索1比特幣,騰訊安全專家可解密
    CerBer2019,該勒索病毒已有部分企業用戶中招。與其它勒索病毒不同的是,該病毒除加密常見文件類型外,還會把其他勒索病毒(如:WannaCry,Crysis)加密過的文件再次加密。勒索文檔要求受害者24小時內支付1比特幣解密,超過36小時則銷毀文件加密密鑰。經騰訊安全專家分析發現,CerBer2019勒索病毒加密的文件可以解密成功。
  • 勒索病毒肆虐全球!!
    記者了解到,目前安全機構暫未能有效破除該勒索軟的惡意加密行為,用戶只能進行預防,用戶中毒後可以通過重裝作業系統的方式來解除勒索行為,但用戶重要數據文件不能直接恢復。全球近百國家地區遭勒索病毒攻擊據外媒報導,日前,全球近百個國家和地區都有電腦系統遭受一個名為WannaCry的病毒攻擊,被攻擊者被要求支付比特幣才能解鎖。
  • 新型病毒木馬詐騙層出不窮 騰訊電腦管家發布「黑科技」
    而作為用戶熟悉的騰訊電腦管家,也在騰訊展臺向外界展示了其12.0最新版本的安全實力。騰訊電腦管家持續通過對安全技術的升級和創新,為用戶打造電腦和網絡安全使用環境,全面防範新型木馬病毒詐騙。騰訊電腦管家:技術持續升級應對新型病毒木馬詐騙在防範電信詐騙的同時,大眾同時需要關注的還有各類新型木馬病毒帶來的詐騙風險。
  • 安全事件應急響應工具箱
    收集了一些常見的安全事件應急響應工具和資源列表
  • 勒索病毒肆虐全球 開機就被勒索,大家小心了……
    記者了解到,目前安全機構暫未能有效破除該勒索軟體的惡意加密行為,用戶只能進行預防,用戶中毒後可以通過重裝作業系統的方式來解除勒索行為,但用戶重要數據文件不能直接恢復。眉山某通訊公司話務員辦公室電腦感染「勒索病毒」昨日中午,眉山某通訊公司話務員辦公室全部電腦中招,導致所有電腦相關業務中斷截止14日早上任然未能恢復。
  • 教你三招搞定勒索病毒!放心開機飛吧!
    (電腦中毒後屏幕上跳出來的勒索信)  對此,騰訊安全反病毒實驗室負責人、騰訊電腦管家安全專家馬勁松表示,WannaCry勒索病毒雖然潛在危害大,但安全研究人員在防禦WannaCry勒索病毒方面已經取得一些進展。
  • 24小時,騰訊守護者助力警方偵破手機勒索病毒第一案
    日前,一種新的勒索病毒開始在手機出現。該病毒冒充王者榮耀等時下熱門手遊輔助工具誘導用戶下載,且與PC版「永恆之藍」的界面和勒索手法幾乎一致。病毒運行後會對手機中的照片、下載、雲盤等目錄下的個人文件進行加密,並索要贖金。
  • 重要通知:明天上班先拔網線再開電腦!這種勒索病毒全球爆發
    若勒索加密病毒運行加密的時間在0-2小時內,根據你的主機文件個數和數據容量多少,一般情況下1小時內病毒會加密完成,若你的文件個數和容量比較大,病毒加密時間會時間更長。規則B:不要關機,如果你發現加密時間已經超過5小時以上,這時你就是關機也沒有用了,所以建議不要關機。
  • WannaCry病毒侵襲全球,這是周一打開電腦的正確姿勢
    國內,在病毒感染數據達到被監測機構注意到的閾值之前,首先讓外界注意到這一病毒的,是國內社交網絡上不少大學生反映學校網絡故障的言論。 5月12日,多個高校發布了關於連接校園網的電腦大面積中勒索病毒的消息,一位來自桂林科技大學的同學對騰訊科技證實,該校某創新實驗基地幾百臺電腦由於受到勒索病毒的攻擊,已經陷入癱瘓。