新型 Epsilon Red 勒索软件攻击美国公司

Andrew2021-06-02 10:04:51

研究人员发现了一种名为 Epsilon Red 的新型勒索软件,它至少被用于攻击一家美国公司。

Sophos 的研究人员发现了一种名为 Epsilon Red 的新型勒索软件,它至少感染了美国酒店业的一个组织。Epsilon Red 这个名字来自漫威扩展宇宙中一些 X 战警的对手,它是一名“超级士兵”,据称是俄罗斯血统,长着四只机械触角,态度恶劣。

该安全公司发现 Epsilon Red 运营商提供给这家美国公司的钱包地址包含价值约 210,000 美元的比特币,这种情况表明至少有一名受害者支付了赎金。

Epsilon Red 勒索软件是用 Go 编程语言编写的,它是人为操作的勒索软件,它是一种涉及 PowerShell 脚本的多阶段威胁。

“在攻击过程中,攻击者启动了一系列 PowerShell 脚本,编号为1.ps1到12.ps1(以及一些仅用字母表中的单个字母命名的脚本 ),为最终勒索软件准备了受攻击的机器有效载荷,并最终交付并启动它。” 阅读Sophos 发布的分析。

Sophos 研究人员认为,未打补丁的企业 Microsoft Exchange 服务器是最初的切入点,但目前尚不清楚攻击者是利用了ProxyLogon 漏洞还是其他漏洞。然后攻击者使用 WMI 将其他软件安装到目标网络中托管的机器上。

“PowerShell 编排本身是由名为RED.ps1的 PowerShell 脚本创建和触发的,该脚本使用 WMI 在目标计算机上执行。” 继续分析。“该脚本检索并解压到 system32 文件夹中的 .7z 存档文件,其中包含其余的 PowerShell 脚本、勒索软件可执行文件和另一个可执行文件。”

专家注意到,Epsilon Red投放的勒索信与使用过的REvil 勒索软件运营商类似,但语法错误较少。

新型 Epsilon Red 勒索软件攻击美国公司

专家注意到,勒索软件不包含目标文件类型列表,它会加密文件夹中的每个文件,并可能导致应用程序甚至整个操作系统无法运行。

勒索软件本身非常小,因为它实际上仅用于对目标系统上的文件进行加密。它不进行网络连接,而且由于诸如杀死进程或删除卷影副本之类的功能已外包给 PowerShell 脚本,因此它确实是一个非常简单的程序。

加密文件后,勒索软件会附加“ *. *epsilonred” 扩展名到文件名,并在每个文件夹中放置赎金票据。

该勒索软件利用 PowerShell 脚本修改防火墙规则以允许攻击者的远程连接、禁用或终止可能锁定文件以防止加密的进程、删除卷影副本以防止文件恢复、卸载安全软件并删除 Windows 事件日志,授予“所有人”组对每个驱动器号的访问权限。

“经过仔细检查,攻击者在访问目标网络后做的第一件事就是下载并安装 Remote Utilities 和 Tor 浏览器的副本,因此这似乎是一种让自己放心的方法,他们将有另一个立足点如果初始接入点被锁定。” 继续分析。

攻击者使用 Remote Utilities 商业解决方案来维持对受感染系统的访问,以防他们的初始入口点被关闭。

研究人员尚未发现 Epsilon Red 操作员与其他威胁行为者之间存在任何联系。

软件勒索
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国联邦调查局今天表示,自2021年6月以来,臭名昭著的Hive勒索软件团伙已经从一千多家公司成功勒索了大约1亿美元。为了帮助防御者发现与Hive关联的恶意活动,减少或消除此类事件的影响,联邦调查局分享了Hive破坏指标和战术、技术和程序。目前,联邦机构不鼓励支付赎金,因为这很可能会鼓励其他攻击者加入赎金软件的攻击,并敦促受害者向他们当地的联邦调查局外地办事处或CISA报告Hive攻击。
Qyick 勒索软件2022 年 8 月末,研究人员发现一个名为 lucrostm 的用户在地下犯罪论坛上宣传一种名为 Qyick 的新型勒索软件。BlackCat 背后的开发者于 2021 年 12 月初首次被发现在俄罗斯地下犯罪论坛上进行宣传
哥斯达黎加政府因勒索攻击宣布进入“国家紧急状态”这是2022上半年最值得关注的攻击事件之一。作为全美第二大学区,LAUSD 官员在本次事件中处于高度戒备状态。专业人员在 LAUSD 系统上发现了一个已被 TrickBot 网银木马入侵的设备。LAUSD 有服务超60万名学生,暗示了这次袭击的潜在影响巨大。确保即便遭遇勒索软件攻击也无法感染备份数据。
双重勒索攻击的同比增长935%,超过2300家公司的数据发布在勒索软件勒索网站上。
随着世界经历重大动荡,企业在流感大流行期间面临的威胁规模呈指数级增长。从根本上说,威胁行为者没有创新:相反,他们推进了对已经使用的工具的使用,并稍作修改,以利用定义不断变化的时代的不稳定因素。
‍2021钓鱼攻击增长51%,越来越多来自非邮件渠道
事件报道根据CNBC透露的消息,暗网中所有跟REvil勒索软件团伙相关的网站从7月13日开始就全部神秘消失了
日前,Zscaler 安全威胁实验室发布了最新版《2023年全球勒索软件报告》,对当前勒索软件的威胁态势和发展趋势进行了研究分析。报告研究人员认为,相比以加密数据为主的传统勒索攻击模式,新一代的无加密(Encryptionless)勒索攻击是一个需要企业组织重点关注的趋势。
据区块链分析公司Chainaanalysis 的调查结果,勒索软件攻击已成为 2023 年唯一增长的基于加密货币的犯罪行为,网络犯罪分子的勒索金额比一年前增加了近 1.758 亿美元。
但是,关键在于:DarkSide为他们攻击的公司定制了可执行的勒索软件
Andrew
暂无描述