“大头”勒索软件三宗罪:伪装Windows更新、勒索、开后门

VSole2023-07-28 09:45:55

近日,瑞星威胁情报中心捕获一个名为“大头”的勒索软件,该勒索软件不仅会加密用户磁盘文件,还会安装开源的窃密程序,进行文件窃取、图片截屏、目录检索、上传或下载文件等恶意行为。现瑞星发布“大头”勒索软件独家免费解密工具,以帮助被加密用户解密受害文件。

图:“大头”勒索软件解密工具

伪装成Windows更新或Word安装程序加密文件

瑞星安全专家介绍,“大头”勒索软件最早发现自2023年5月,该勒索软件使用.NET编写,结合了Power Shell脚本来共同完成攻击,至今已出现多个变种。通过分析发现,“大头”勒索软件疑似伪装成虚假的Windows更新或Word安装程序,诱导受害者下载并进行传播。其启动后会遍历所有磁盘,修改受害者屏幕壁纸,并释放勒索信,加密特定文件,在加密完成后弹出Windows PowerShell凭证请求,提示受害者如果需要解密,可通过邮箱联系。

图:“大头”勒索软件加密后释放的勒索信

图:被勒索软件修改后的屏幕壁纸

下载后门程序窃取数据

值得注意的是,“大头”勒索软件在进行加密的同时,还会在受害者电脑上下载并安装开源的窃密后门软件——WorldWind Stealer。该后门软件常被用于进行文件和数据资料的窃取,会收集受害者电脑内文件、图片、音频、主机软硬件版本、浏览器等各类信息,回传给攻击者。

在《2022年中国网络安全报告》中,瑞星安全专家就已对未来勒索软件进行过预测分析:勒索攻击者为了更好地保障自身利益,在攻击过程中会将数据窃取作为辅助手段,一旦勒索不成功,便可以通过售卖数据以牟取利益。

独家解密工具:

由于“大头”勒索软件使用了开源对称算法的文件加密程序,因此经过瑞星安全专家的技术分析发现,被加密的文件是能够进行解密恢复的。同时瑞星发布免费解密工具,具体使用方法如下:

图:“大头”勒索软件解密工具

第一步,点击【选择路径】按钮,找到要解密的文件夹目录随后点击确定。

此时中间的文本框中将会展示要解密的文件夹路径。

第二步,点击【开始解密】按钮,对文件夹内被加密的文件进行解密,解密完成时提示完成解密的文件数量。

解密不会删除原始文件,完成解密后的文件将恢复原本的后缀格式。

解密前后数据效果展示:

预防措施:

由于勒索软件不再只是进行加密勒索攻击,而趋于窃取、售卖数据获利,因此无论是个人还是企业用户,都应提高警惕,加强防范。

l部署网络安全态势感知、预警系统等网关安全产品。

网关安全产品可利用威胁情报追溯威胁行为轨迹,帮助用户进行威胁行为分析、定位威胁源和目的,追溯攻击的手段和路径,从源头解决网络威胁,最大范围内发现被攻击的节点,帮助企业更快响应和处理。

l安装有效的杀毒软件,拦截查杀恶意文档和木马病毒。

杀毒软件可拦截恶意文档和木马病毒,如果用户不小心下载了恶意文件,杀毒软件可拦截查杀,阻止病毒运行,保护用户的终端安全。目前,瑞星旗下产品已可查杀“大头”勒索软件和相关窃密程序,广大用户可安装使用。

图:瑞星ESM防病毒终端安全防护系统查杀勒索软件与窃密程序

软件大头
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,瑞星威胁情报中心捕获一个名为“大头”的勒索软件,该勒索软件不仅会加密用户磁盘文件,还会安装开源的窃密程序,进行文件窃取、图片截屏、目录检索、上传或下载文件等恶意行为。现瑞星发布“大头”勒索软件独家免费解密工具,以帮助被加密用户解密受害文件。目前,瑞星旗下产品已可查杀“大头”勒索软件和相关窃密程序,广大用户可安装使用。
2020年7月,研究人员发现超过1万个不安全数据库暴露在网上,无需通过任何安全身份验证即可公开访问其中10亿多条记录。如今,Group-IB的IT安全研究人员披露令人震惊的数据,揭示数据库暴露激增情况。 网络安全公司Group-IB攻击面管理团队证实,2021年发现30.8万个暴露在公网上的数据库,其中16.5万个于当年下半年发现。
据外媒,FBI于上周三认定,对全球最大肉类包装公司JBS发起持续勒索软件攻击的幕后黑手是REvil,FBI方面表示,已经认定JBS攻击方为REvil和Sodinokibi,正努力将攻击者绳之以法。现阶段工作重点依然是处理攻击影响,并追究负责的网络行为者的责任。
全球最大肉类生产商巴西JBS集团美国分公司表示,该公司向网络犯罪分子支付了价值1100万美元的比特币赎金,以解决遭受的网络攻击,这次攻击迫使该公司暂时关闭了加工美国约五分之一肉类产品的工厂。
国家计算机病毒应急处理中心近期通过互联网监测发现15款移动应用存在隐私不合规行为,违反《网络安全法》相关规定,涉嫌超范围采集个人隐私信息。 1、未向用户明示申请的全部隐私权限,涉嫌隐私不合规。涉及13款App如下:
“Dirty Pipe”安全漏洞会影响Linux Kernel 5.8及更高版本,即使在Android设备上也是如此。
美国国防高级研究计划局(DARPA)一直处在人工智能研究的前沿,可以说,美国人工智能的发展很大程度上归功于DARPA的支持。从20世纪60年代初至今,在60余年的研究中,从最初的基础研究项目到军事应用研究,DARPA在基础研究和应用研究之间建立了平衡,先后进行了自然语言理解、感知和机器人、可解释的人工智能、下一代人工智能、人机融合、基于人工智能的网络攻击与防御技术等领域的研究。
高危命令操作问题,事前将命令收敛,事中增加审批节点复核的方式。中后期厂商出具了相关补丁与缓解措施,及时升级维护。期间做好持续监测。A5:每家数据的战略定位都不一样,何况国内的实践不一定是最佳的。数据安全是独立的体系,是在基础安全之上的。
近期,App专项治理工作组评估发现,81款App存在个人信息收集使用问题(名单及问题见附表): 附表:81款存在个人信息收集使用问题的App 序号 App名称 安卓版本号 运营者 存在的问题 1 WiFi万能密码 上海游安网络科技...
2022年上半年,全球重大网络安全事件频发,勒索软件、数据泄露、黑客攻击等层出不穷,且变得更具危害性,比如今年1月份,美国布劳沃德公共卫生系统公布了一起大规模数据泄露事件,超过130万人受影响。这一趋势预计将在2023年继续。软件勒索事态恶化恶意软件是以恶意意图编写的软件的统称,包括病毒软件、勒索软件和间谍软件。相关数据显示,2020年全球超过1000家公司因未向勒索软件要求低头而遭到数据泄露。
VSole
网络安全专家