“我们黑掉了黑客!”FBI 成功“黑入”勒索软件集团 Hive 服务器。

VSole2023-01-29 09:39:09

美国司法部本周宣布,联邦调查局(FBI)特工成功瓦解了一个臭名昭著的勒索软件集团 Hive,并阻止了价值 1.3 亿美元的赎金勒索行为,受害者不再需要支付赎金。Hive 集团对全球 80 多个国家的 1500 多名受害者负责,FBI 透露,在本周与德国和荷兰合作关闭 Hive 服务器和网站之前,其已经渗透到该集团的网络中数月。

图源 Pexels

副司法部长丽莎-摩纳哥(Lisa Monaco)在新闻发布会上说:“简单地说,我们用合法的手段,黑掉了黑客。”

联邦调查局声称,通过秘密入侵 Hive 服务器,悄悄地拿到 300 多个解密密钥,并将它们传回给数据被该组织锁住的受害者。美国司法部长梅里克-加兰在他的声明中说,在过去几个月里,联邦调查局用这些解密密钥“解救”了一个面临 500 万美元赎金的得克萨斯州学区,一家被要求支付 300 万美元的路易斯安那州医院,以及一家面临 1000 万美元赎金的未命名食品服务公司。

Monaco 说:“我们扭转了 Hive 的局面,打破了他们的商业模式。Hive 曾被联邦调查局认为是五大勒索软件威胁之一。根据司法部的数据,自 2021 年 6 月以来,Hive 已经从受害者那里收到超过 1 亿美元的赎金。”

Hive 的“勒索软件即服务(RaaS)”模式是制作和销售勒索软件,然后招募“附属机构”出去部署,Hive 管理员从所有收益中抽取 20%,如果有人拒绝付款,就在“HiveLeaks”网站上公布被盗数据。据美国网络安全和基础设施安全局(CISA)称,这些分支机构使用的方法包括电子邮件钓鱼,利用 FortiToken 认证漏洞,以及获得对公司 VPN 和远程桌面(使用 RDP)的访问权,而这些远程桌面只能通过单因素登录来保护。

Hive 是自 2021 年 REvil 以来联邦调查局拿下的最大的勒索软件集团,后者曾泄露苹果供应商的 MacBook 原理图。

IT之家了解到,联邦调查局在对 Hive 进行监视时,发现了 1000 多个与该组织以前的受害者有关的加密密钥,联邦调查局局长克里斯托弗-雷指出,只有 20% 的被发现的受害者向联邦调查局求助。许多勒索软件攻击的受害者不与联邦调查局联系,因为他们担心黑客的反击和他们的行业因未能保护自己而受到审查。

联邦调查局希望能说服更多的受害者站出来与他们合作,而不是屈服于黑客的要求。

hive联邦调查局
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国司法部本周宣布,联邦调查局特工成功瓦解了一个臭名昭著的勒索软件集团 Hive,并阻止了价值 1.3 亿美元的赎金勒索行为,受害者不再需要支付赎金。联邦调查局声称,通过秘密入侵 Hive 服务器,悄悄地拿到 300 多个解密密钥,并将它们传回给数据被该组织锁住的受害者。
美国司法部在1月26日宣布了针对Hive勒索软件组织的长达数月的破坏活动,该组织针对全球80多个国家的1,500多名受害者,包括医院,学校,金融公司和关键基础设施。自 2022 年 7 月渗透到 Hive 网络以来,联邦调查局已向受到攻击的 Hive 受害者提供了 300 多个解密密钥。最后,该部门今天宣布,与德国执法部门和荷兰国家高科技犯罪部门协调,它已经控制了Hive用来与其成员通信的服务器和网站,破坏了Hive攻击和勒索受害者的能力。
法国当局在巴黎逮捕了一名涉嫌帮助 Hive 勒索软件团伙“清洗”赎金的俄罗斯人。
联邦调查局 (FBI) 发布了与 Hive 勒索软件团伙活动相关的快速警报。
在他们获得初始访问权限、绕过安全功能并窃取敏感信息后,犯罪分子会转向加密。该团伙还威胁说,如果该组织不支付赎金,就将窃取的数据公布在其HiveLeaks网站上。
美国联邦调查局今天表示,自2021年6月以来,臭名昭著的Hive勒索软件团伙已经从一千多家公司成功勒索了大约1亿美元。为了帮助防御者发现与Hive关联的恶意活动,减少或消除此类事件的影响,联邦调查局分享了Hive破坏指标和战术、技术和程序。目前,联邦机构不鼓励支付赎金,因为这很可能会鼓励其他攻击者加入赎金软件的攻击,并敦促受害者向他们当地的联邦调查局外地办事处或CISA报告Hive攻击。
代码混淆是帮助威胁参与者向人工审查者或安全软件隐藏其代码的恶意性质,以便他们能够逃避检测。
虽然在 2021 年微软就已针对 Hive 勒索软件发布 Exchange 服务器的安全补丁,并敦促企业及时进行部署,但是依然有一些组织并没有及时跟进。消息称这些尚未跟进的组织近日再次遭受了 Hive 勒索软件的攻击,被黑客获得了系统权限。
FBI位于佛州坦帕的办事处负责“蜂窝”案件据报道,“蜂窝”在2021年7月首次进入FBI的监视范围。出于安全考虑,该受害组织的名字至今一直未公开。由于这是“蜂窝”在美国境内发生的第一起已知攻击,根据FBI的程序规定,距离受害者最近的FBI坦帕办事处将承担未来所有相关的“蜂窝”案件。今年6月,美国司法部公布了对一名俄罗斯公民的起诉书,该人被指控作为“蜂窝”的“会员”工作。这彻底改变了“蜂窝”一案。
此次攻击的主要特征之一是使用了大量的定制的渗出工具,这些工具被称为StealBit,由LockBit集团授权给其附属机构。根据美国司法部11月的一份报告,LockBit勒索软件已经在全球范围内对至少1000名受害者进行攻击,为该组织获得了超过1亿美元的非法收入。
VSole
网络安全专家