近年,數(shù)量驚人的勒索軟件組織如雨后春筍般涌現(xiàn),勒索攻擊是全球網(wǎng)絡(luò)安全面臨的重大威脅之一。近日,安恒信息獵影實(shí)驗(yàn)室在日常監(jiān)測(cè)運(yùn)營(yíng)中發(fā)現(xiàn),新勒索軟件MoneyMessage連續(xù)攻陷多家大型企業(yè),竊取數(shù)據(jù)并索要巨額贖金。在此次的MoneyMessage勒索事件中出現(xiàn)了針對(duì)受害者的定向攻擊樣本,表明勒索組織在攻防博弈過(guò)程中不斷進(jìn)化,愈發(fā)專業(yè)化和系統(tǒng)化。
本次監(jiān)測(cè)運(yùn)用了安恒在線云沙盒。它擁有勒索場(chǎng)景化能力,對(duì)勒索等惡意軟件的行為能夠進(jìn)行深度分析和檢測(cè),關(guān)聯(lián)海量威脅情報(bào),通過(guò)多項(xiàng)特征鎖定勒索家族、整合出勒索后綴、錢(qián)包地址、聯(lián)系郵箱、信息網(wǎng)站、勒索信文件內(nèi)容等關(guān)鍵信息,給出是否能夠解密的信息提示。
MoneyMessage勒索采用ECDH和ChaCha20組合的方式加密受害系統(tǒng)上的文件,并嵌入json格式的配置文件來(lái)靈活設(shè)置加密策略。該種組合的加密方案若無(wú)對(duì)應(yīng)的密鑰,則無(wú)法解密。此外,MoneyMessage勒索還通過(guò)內(nèi)置的賬戶密碼嘗試登陸遠(yuǎn)程主機(jī),并在內(nèi)網(wǎng)進(jìn)行橫向感染,擴(kuò)大勒索危害。該勒索加密執(zhí)行結(jié)束后并不改變加密文件的后綴名,但創(chuàng)建一個(gè)名為money_message.log的勒索信文件用于提醒受害者,在勒索信內(nèi)容中包含了該組織的暗網(wǎng)博客鏈接,表示不支付贖金則在其數(shù)據(jù)泄露網(wǎng)站公布竊取的數(shù)據(jù)。
截止4月12日,在勒索組織的博客上顯示了有多家大型企業(yè)受到攻擊,其中包括年收入近10億美元的孟加拉國(guó)家航空公司(Biman airlines),還有世界知名計(jì)算機(jī)硬件提供商微星國(guó)際(MSI)。MSI在全球120多個(gè)國(guó)家擁有廣泛的業(yè)務(wù),是全球前三大主板廠商和顯卡生產(chǎn)商之一。MoneyMessage在其博客中聲稱若不支付贖金,則公開(kāi)泄露從微星國(guó)際竊取的源代碼、BIOS開(kāi)發(fā)框架和私鑰。
(免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。
任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書(shū)面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開(kāi)相關(guān)鏈接。 )