2020年勒索病毒事件盤點及未來發展趨勢

2021-02-14 阿里云云棲號

2020年,註定是要被歷史銘記的一年,除了肆虐全球的新冠病毒,網絡「疫情」也沒有消停,各種新型勒索病毒不斷湧現,黑客組織陸續壯大,甚至不少國外一些主流的勒索病毒運營團隊在國內尋找勒索病毒分銷運營商,通過暗網與國外運營商進行合作,進行勒索病毒的分發傳播,謀取暴利。


一、2020年勒索病毒事件

在魔幻的2020年,從勒索病毒新面孔WannaRen火上熱搜,到知名B站UP主被勒索後在線求助,可以看出勒索病毒依然是網絡病毒中的「頂流」。下面我們來盤點部分2020年全球勒索病毒大事件。

3月,特斯拉、波音、洛克希德·馬丁公司和SpaceX等行業巨頭的精密零件供應商,總部位於科羅拉多州丹佛的Visser Precision遭受勒索軟體DoppelPaymer攻擊,黑客已經洩漏Visser Precision與特斯拉和SpaceX籤署的保密協議。

4月,葡萄牙跨國能源公司(天然氣和電力)EDP(Energias de Portugal)遭Ragnar Locker勒索軟體攻擊,10TB的敏感數據文件遭洩,贖金高達1090萬美金。根據EDP加密系統上的贖金記錄,攻擊者能夠竊取有關帳單、合同、交易、客戶和合作夥伴的機密信息。

6月,日本汽車巨頭本田的伺服器遭受到了Ekans勒索軟體攻擊,這款新型病毒具有鎖定工廠中的工業控制系統和機械的功能,直接重創本田的工業生產核心,導致其日本總部以外多國工廠出現了生產停頓問題。韓國兩大電子巨頭SK Hynix、 LG電子的網站被Maze組織攻擊,大量機密被竊取。

7月,日本數碼攝像機廠商佳能遭受Maze團夥勒索攻擊,其中影響包含電子郵件、微軟團隊、美國網站以及其他內部應用程式。美國知名穿戴設備製造商佳明 (Garmin) 遭WastedLocker勒索軟體攻擊,導致國際伺服器癱瘓,攻擊者向Garmin索要高達1000萬美元贖金。

8月,全球最大的遊輪運營商嘉年華遊輪集團(Carnival Corporation)遭受了勒索病毒攻擊。嘉年華公司指出,攻擊者「訪問並加密了公司信息技術系統的一部分」,入侵者還從公司的網絡下載了文件。

9月,德國杜塞道夫大學醫院遭遇勒索軟體攻擊,造成IT系統中斷,進而導致門診治療和緊急護理無法正常進行。一名患者被迫轉移到另一家醫院接受救治。然而在轉移途中,患者不幸身亡。此事件被認為是首例因勒索攻擊導致人員死亡案例,德國警方也將案件性質調升為謀殺案。

10月,物聯網廠商研華科技遭遇了來自Conti勒索軟體團夥的攻擊,黑客組織提出了750個比特幣的贖金要求(約合1300萬美元),否則將會把所盜數據逐步洩露在網絡上。德國第二大軟體供應商Softawre AG遭到勒索軟體「Clop」的攻擊,其內部軟體被加密,該攻擊發起者要求提供2000萬美元,才能給到解密密鑰。

11月,位於墨西哥的富士康工廠遭到了DoppelPaymer勒索軟體的攻擊。DoppelPaymer加密了約1200臺伺服器,竊取了100 GB的未加密文件,刪除了20TB至30 TB的備份內容,並要求富士康支付1804枚比特幣(約為3468萬美元)以獲取解密工具。

12月,印度電子商務支付系統和金融技術公司Paytm被勒索軟體攻擊,遭受了大規模的數據洩露,其電商網站Paytm Mall的中心資料庫被入侵,黑客在向Paytm Mall索要贖金的同時,並未停止在黑客論壇上出售其數據。


二、2020年五大勒索病毒

通過分析2020年的勒索攻擊事件,可以發現勒索軟體的攻擊是全球性、廣泛性發展的,並且勒索攻擊呈現集聚化發展,主要的勒索攻擊事件都來自少數幾個勒索軟體家族。

1、Maze勒索病毒

Maze勒索軟體是ChaCha的一個變種。最初,Maze是使用如Fallout EK和Spelevo EK之類的漏洞利用工具包通過網站進行傳播,該工具包利用Flash Player漏洞。後續Maze勒索軟體增加了利用Pulse VPN的漏洞與Windows VBScript Engine遠程代碼執行漏洞的能力。

Maze組織的獨到之處在於,它會運行獨特的腳本檢測受感染機器是家用電腦、伺服器還是工作站,之後根據受害者設備價值來確認勒索的具體金額。

2、Ryuk勒索病毒

Ryuk勒索病毒主要是通過網絡攻擊手段利用其他惡意軟體如Emotet或TrickBot等銀行木馬進行傳播,由黑客團夥GrimSpider幕後操作運營,被用於對大型企業及組織進行針對性攻擊。

Ryuk特別狡詐的一個功能是可以禁用被感染電腦上的Windows系統還原Windows System Restore選項,令受害者更難以在不支付贖金的情況下找回被加密的數據。


3、DoppelPaymer勒索病毒

DoppelPaymer是BitPaymer 勒索軟體的一類新變種,代表了勒索軟體攻擊的新趨勢——勒索文件加密和數據竊取雙管齊下。DoppelPaymer至少有8種變體,它們逐漸擴展各自的特徵集。

DopelPaymer受到Maze勒索軟體的極大啟發,但其勒索信息並不會提示受害組織數據已被盜,僅提供支付贖金的網站地址。

4、Clop勒索病毒


Clop勒索病毒首先會結束電腦中運行的文件進程,增加加密過程的成功率,背後團隊的主要目標是加密企業的文件,收到贖金後再發送解密器。

與其他勒索病毒不同的是,Clop勒索病毒部分情況下攜帶了有效的數字籤名,這意味著它在部分攔截場景下更容易獲取到安全軟體的信任,進而感染成功,造成無法逆轉的損失。


5、Ekans勒索病毒


Ekans勒索病毒(也稱Snake)的主要目標是工業控制系統(ICS)環境,通過解析受害者公司的域名,並將這些信息與IP列表進行比較,來確認目標。一旦目標被捕獲,Ekans就會掃描域控制器以進行攻擊。

Ekans代碼中包含一系列特定用於工業控制系統功能相關的命令與過程,可導致與工業控制系統(ICS)操作相關的諸多流程應用程式停滯。


三、勒索病毒發展趨勢


勒索病毒是近年來黑客組織牟取暴利的絕佳手段,也是發展最快的網絡安全威脅之一。在後疫情時代,勒索病毒攜帶著日趨成熟的手段革新和愈發隱蔽、複雜的「進化」能力,開啟了「重裝上陣」的瘋狂模式。

1、雙重勒索成為新常態

在對受害者的資料庫進行加密之前,攻擊者會提取大量敏感的商業信息,並威脅不支付贖金就發布這些信息,使得機構不僅要面臨破壞性的數據洩露,還有相關的法規、財務和聲譽影響,這給企業增加了滿足黑客要求的壓力。

2、IoT成為勒索軟體攻擊新突破口

勒索病毒所攻擊的對象,已經不限於個人PC、防護能力較弱的傳統企業、政府、學校網站,萬物互聯時代的工廠、工業設備、智能攝像頭、路由器等諸多設備也被當成目標鎖定。黑客通常通過向網際網路開放的IoT設備來訪問公司網絡,每個連接的設備都是黑客安裝IoT勒索軟體並要求付款的潛在入口。


3、關鍵基礎設施成勒索軟體攻擊的重要目標

大型政企機構的網絡資產價值高,所以成了勒索病毒的頭號「獵物」。為了「一網打盡」,勒索病毒往往會在攻陷一臺機器後,再利用其進行較長時間持續滲透,攻陷更多機器後再大量植入文件加密模塊,造成政企的業務系統大面積癱瘓。根據COVEWARE公司的報告,2020年第一季度,企業平均贖金支付增加至111,605美元,比2019年第四季度增長了33%。

4、遠程辦公被攻擊者視為重要的可乘之機

受新冠疫情大流行和全球數位化進程加快的驅動,數以百萬計遠程辦公場景的快速激增一定程度上因網絡開放度的提升和接口的增多,而給勒索病毒造就了新的攻擊面。Datto的《Global State of the Channel Ransomware Report》(全球渠道勒索軟體狀況報告)顯示,59%的受訪者表示由於冠狀病毒(COVID-19)大流行而導致的遠程工作導致勒索軟體攻擊的增加。


5、雲原生下的數據安全將成為重中之重


根據諮詢機構的相關數據,疫情當前,近70%的企業組織計劃增加雲的投入,而微服務、容器化、DevOps、持續交付等特點,也讓雲原生將重塑IT技術體系。達摩院2021十大科技趨勢認為,雲原生可將網絡、伺服器、作業系統等基礎架構層高度抽象化,降低計算成本、提升迭代效率,大幅降低雲計算使用門檻、拓展技術應用邊界。因此,基於雲架構的層次化防勒索預案方案將成為數據安全的重要手段。

今天,勒索病毒是所有數位化從業者都必須面臨並予以重視的安全威脅, 而勒索病毒的防治是需要涵蓋網絡安全、數據備份、人員意識提升等多方面因素在內的全面的、 多線程的一體化工作。這份工作,不容懈怠。

相關焦點

  • 一周科技資訊|2020年勒索病毒事件盤點及未來發展趨勢
    12 月 19 日,騰訊在 2020 Techo Park 開發者大會上集中發布了三大開源項目。其中,雲開發CloudBase Framework 作為騰訊開源的國內首個基於 Serverless 架構的雲原生一體化部署工具,引起了眾多開發者的關注。
  • 盤點丨2019年勒索病毒災難事件
    網絡攻擊千千萬,勒索病毒佔一半。今天我們就來盤一盤,2019年那些令人窒息的勒索病毒攻擊。(這可能是今年最早的勒索病毒盤點了)今年3月份,全球最大鋁製品生產商之一的Norsk Hydro遭遇勒索軟體攻擊,公司被迫關閉多條自動化生產線,震蕩全球鋁製品交易市場;5月,國內某網約車平臺遭黑客勒索軟體定向打擊,伺服器核心數據慘遭加密,攻擊者索要巨額比特幣贖金,無奈之下向公安機關報警求助;同在5月,美國佛羅裡達州裡維埃拉遭到勒索軟體攻擊,各項市政工作停擺幾周
  • 2021年勒索病毒呈現七大趨勢
    為什麼英特爾會將「勒索軟體檢測功能」作為一項亮點發布呢? 原因很簡單,勒索病毒威脅再次領跑了2020年最熱門的網絡安全話題。據亞信安全數據統計,2020年截獲的勒索病毒攻擊事件與2019年相比翻了一番。 隨著勒索病毒的攻擊技術、商業化模式愈發成熟,2021年勒索病毒又將呈現哪些新的趨勢?
  • 盤點:2019年勒索病毒災難事件
    「罷工」;要命的是,距離2019年結束還有兩個多月,但勒索病毒的攻勢可能還未觸頂。  我們所發現的一些攻擊趨勢 為了從勒索病毒的浪潮中拯救別人,我們還發現了2019年勒索病毒攻擊的一些變化。 第一,從To C用戶轉向To B政企,贖金大幅漲價。
  • 2020年十大勒索病毒盤點
    網絡安全研究人員表明,2020年全球勒索病毒攻擊事件與2019年相比翻了一番,主要是因為新冠疫情在家辦公,而個人辦公環境網絡安全措施過低增加了被攻擊的可能性,同時勒索病毒已經提升了從銀行金融、政府服務、保險和製造業等各個行業部門中竊取敏感數據的攻擊能力,導致2020年勒索事件增長率的增加。
  • 2019年勒索病毒事件大盤點
    勒索病毒變種類型非常快,對常規的殺毒軟體都具有免疫性。 據公開資料顯示,全球最早的勒索病毒雛形誕生於1989年,由Joseph Popp編寫,該木馬程序以「愛滋病信息引導盤」的形式進入系統。 2019年應該是勒索病毒針對企業攻擊爆發的一年,這一年全球各地仿佛都在被「勒索」,每天全球各地都有不同的政府、企業、組織機構被勒索病毒攻擊的新聞被曝光,包括醫療信息,帳戶憑證,公司電子郵件和機密敏感的數據被盜。 下面我們來盤點部分2019年全球勒索病毒事件。
  • 年終盤點 | 2020 十大勒索病毒攻擊事件
    2020 新冠病毒大流行,黑天鵝事件的發生給各行各業帶去了不同程度的影響,全球數位化進程也因此加快。
  • 最新發布 | 2020年上半年勒索病毒疫情分析報告
    《2020年上半年勒索病毒疫情分析報告》分為前言、上半年勒索病毒攻擊事件、勒索病毒攻擊態勢、典型勒索病毒疫情分析、病毒發展趨勢分析、安全建議等六大版塊闡述。報告內容涵蓋勒索病毒感染趨勢、病毒家族分布、病毒傳播方式、贖金要求、攻擊地域分布、受感染系統分布、受害者所屬行業分布、威脅處置情況、病毒發展趨勢,以及相應的安全建議等方面。
  • 亞信安全發布《2020年無文件攻擊技術的新型勒索病毒專題分析報告》
    報告指出,2020年勒索病毒造成的直接經濟損失高達400億美元,且受害重點發生了明顯變化,從針對個人的勒索,轉變為專門針對企業的索要。此外報告數據顯示,亞信安全在2020年共截獲超過1800萬份樣本,在成功入侵的攻擊事件中,80%來自於無文件攻擊。
  • 盤點病毒史上八大奇葩病毒
    談及網絡病毒,我們就會想到數據洩露、詐騙等等。然而我們在瀏覽病毒史的時候,發現仍有一些非常「奇葩」的病毒,它們打破了我們對病毒的常規認識,給我們帶來許多讓人啼笑皆非的故事。今天就讓我們一一來盤點下它們。1988年趨勢科技成立之初,當年我們電腦上出現的病毒是通過碟片進行傳播的。如今,趨勢科技已經走過32年的歷史,病毒當然也發展演化,變成如今網絡世界千奇百怪的病毒。
  • 盤點勒索病毒史上之最
    勒索病毒並非近幾年才出現的網絡威脅,早在網際網路剛剛起步的時段,勒索病毒就已經誕生,1989年,世界上第一個已知的勒索病毒AIDS Trojan還是在軟盤上傳播。而現在的勒索病毒的傳播性和破壞性都是初期不可比擬的,僅2017年的WannaCry病毒就感染了全球超過數十萬臺設備,造成了40多億美元的損失,勒索病毒日益猖獗,給社會帶來了不小的威脅。
  • 《2020勒索病毒大盤點》
    2020年隨著疫情大爆發,企業紛紛開始線上辦公,數位化進程不斷加速,諸如「網絡疫情」的勒索病毒也借勢層出不窮,各類新型病毒不斷湧現,舊病毒不斷變種,攻擊對象也從以往個人為主到企業新市場。據相關數據顯示,2020年超過1000家大中型企業被勒索病毒攻擊。
  • 2020年重大安全事件盤點
    2020是不平凡的一年,新冠病毒肺炎疫情導致全球各個領域業務發展受阻。隨著遠程辦公、線上購物等在線業務需求呈現井噴式增長,信息安全領域也同樣不平靜,各種類型的網絡攻擊以及相關的犯罪活動也隨之呈現新的變化。網絡信息安全事關國家安全、社會穩定、經濟發展和文化建設等各個領域,不容小覷!
  • 2020勒索病毒年度報告
    由於疫情的影響,2020年很多人都是居家辦公學習,網絡用戶快速增長,而網絡攻擊的事件也是呈現同比增加。
  • 趨勢科技2015年及未來安全八大預測--第一篇
    入侵POS系統,網絡及資料庫等重要主機 通過攻擊頻率數據的發展態勢判斷,趨勢科技預計未來每個月都將見到兩起或更多起大型資料外洩事件,而這些事件背後,正是那些神秘而強大的黑客工具例如:發展迅速的POS病毒家族,犯罪集團所採用的惡意軟體可以輕鬆入侵那些安裝了POS軟體的商家計算機,從而截獲每筆付款的信息。這種惡意軟體被用來取代以前在「ATM上安裝攝像頭」等物理方式來進行的數據竊取。
  • 【限免】|勒索病毒全攻略公開課回放來啦~Ransomware all in one
    近年來,千萬級贖金事件不斷上演,新的勒索病毒家族不斷湧現,舊的病毒不斷變種,在國家級的制裁下不斷上演「穢土轉生」戲碼。從2020年起,勒索病毒攻擊比以往都來得更猛了些,大到企業小至個人,都無時無刻不遭受著黑客們的虎視眈眈。
  • 2020勒索軟體攻擊事件創新高
    2020年10月發生的被公開發布的勒索軟體事件比今年任何一個月都要多,高達40起。
  • 瑞星2018年中國網絡安全報告:挖礦與勒索病毒成一體化趨勢
    近日,瑞星發布了《2018年中國網絡安全報告》,報告顯示2018年病毒活動十分活躍,數據洩露和網絡攻擊事件頻發,包括Facebook、GitHub、A站、華住酒店、臺積電等全球大中小企業均遭受不同程度的影響,網絡安全依然不容小覷。
  • 2020勒索病毒回顧:當「綁票」也變得高科技
    圖/IC Photo文/DoNews 李昊原編輯/楊博丞 科技是一把雙刃劍,能夠推動社會發展,也有可能帶來破壞。2020年,我們遺憾地看到,惡名昭著的勒索病毒並沒有銷聲匿跡,反而開始進入快速產業化的新階段。
  • 趨勢科技2019年攔截了超過6100萬次勒索病毒攻擊
    趨勢科技昨日發表了2019年度信息安全總評報告。此份報告詳細分析了當今信息安全威脅情勢當中最重要的一些問題和變化,讓企業了解該採取什麼樣的最佳實務原則和策略來保護自己的基礎構架,防範當前及未來的新興威脅。        去年,勒索病毒依然是網絡信息安全威脅的主要支撐。