勒索家族新成员 BlackCocaine 攻击印度银行,尚未得知感染媒介

中科天齐软件源代码安全检测中心2021-06-10 13:31:31

最近,Cyble网络安全人员调查了印度银行和金融服务行业IT公司Nucleus Software于2021年5月30日遭受的一次攻击。调查发现,对该公司实施网络攻击的是BlackCocaine团伙。和其他勒索软件团伙一样,BlackCocaine 勒索软件团伙也经营着自己的网站(hxxp://blackcocaine[.]top),该网站是该组织最近开始运作时注册。

根据调查,域名的WHOIS信息显示BlackCocaine 勒索软件的域是在2021年5月28日注册的,由此可以判断,Nucleus Software是BlackCocaine勒索软件组织的第一个受害者。

研究人员报告称,一份名为a.BlackCocaine的文件最近被提交到不同的公共沙箱。

勒索软件在加密受害者文件的同时执行文件系统枚举,然后将扩展名“ .BlackCocaine ”附加到加密文件的文件名。研究显示,勒索软件使用的是AES和RSA加密方法。

一旦文件被加密后,勒索软件就会向受害者机器发送文件名为:

“HOW_TO_RECOVER_FILES.BlackCocaine.txt”的勒索字条。

BlackCocaine勒索软件是用Go语言编写的,并使用 MinGW工具进行编译。有效负载文件是一个UPX打包的64位Windows可执行文件。

勒索软件payload编译于2021年5月29日。该勒索软件实现了多种反虚拟机和反调试技术,以保护自身免受自动分析工具的分析和捕获。

报告最后称,BlackCocaine 是勒索软件组织中的最新成员,似乎是最复杂和最活跃的恶意软件之一,这个勒索软件家族采用了相同的服务器端加密模式来锁定用户文件并索要赎金。但目前,还未确定 BlackCocaine 的初始感染媒介。

安全团队建议:

使用共享的 IoCs来监控和阻止恶意软件感染。

使用静态代码安全检测工具提升软件源代码原生安全

尽可能使用强密码并强制执行多因素身份验证。

尽可能打开计算机、移动设备和其他电子产品的软件自动更新功能。

在设备(包括 PC、笔记本电脑和移动设备)上使用知名的防病毒和 Internet 安全软件包。

在确认其真实性前,避免打开不可信的电子邮件附件和链接。

勒索软件致使全球网络安全问题加剧

尽管网络安全防御手段在不断提升,但勒索软件技术也在发展并不断涌现出新的组织。Check Point Research显示,与2020年5月相比,亚太地区(APAC)的网络攻击数量同比增长168%。2021年4月至5月期间,亚太地区的网络攻击增加53%。增幅最大的恶意软件类型是勒索软件和远程访问木马 (RAT),与今年早些时候相比,这两种软件在 2021年5月都增加了26%。

前段时间,日本最受欢迎的约会应用程序Omiai遭遇了服务器黑客攻击,暴露超170万人数据,其中包括用户提交的用于验证年龄的驾照和护照图像。印度今年早些时候暴露1.8 亿用户数据的网络攻击之后,多米诺印度客户的数据被发在暗网上。

勒索软件不仅影响了亚太地区,上个月美国遭受重大网络攻击后,美国总统拜登紧急签署网络安全新行政令,鉴于勒索软件造成的损害日益严重,美国司法部正在将勒索软件攻击的调查提升到与恐怖主义类似的优先级。

中科天齐软件源代码安全检测中心指出,勒索软件一般盯住系统安全漏洞实施网络安全攻击,而这些系统漏洞一方面由源代码安全缺陷产生,另一方面杀毒软件并不能完全防御,因此给网络攻击者以可乘之机。

网络安全勒索病毒
本作品采用《CC 协议》,转载必须注明作者和本文链接
报告显示,2021上半年全球威胁态势保持严峻,94%的受访者担心遭受勒索软件攻击的威胁。
“虽然每周都有一个新组织面临勒索软件攻击,但在新闻中看到的事件只是受害者中的一小部分。“网络安全研究工作人员称。2021年1月1日至4月31日期间,6个勒索软件组织就危害了292个组织,保守估计至少勒索获利4500万美元。 这个网络安全团队研究了Ryuk / Conti,Sodin / REvil,CLOP和DoppelPaymer勒索软件组织,以及DarkSide和Avaddon中两个新兴但值得
当服务器托管在数据中心时,采取一系列综合性的安全措施可以有效避免勒索病毒的攻击。通过选择可信赖的数据中心、实施最小权限原则、保持操作系统和应用程序更新、使用安全的网络架构、备份数据、实施安全审计和监控、加强访问控制管理和建立应急响应计划等措施,可以大大降低服务器遭受勒索软件攻击的风险。
根据 NCC Group 根据其观察得出的统计数据编制的报告,上个月打破所有勒索软件攻击记录的原因是 CVE-2023-0669。
近日,因疑似用友组件漏洞导致勒索病毒爆发的新闻在网上广为流传,并且已经有生产制造企业反馈已经被感染,导致业务中断并被索赔1.5枚比特币。随后用友官网发布了注意防范勒索病毒的公告。勒索诱饵防护引擎针对勒索病毒遍历文件实施加密的特点,在终端关键目录下放置诱饵文件,当有勒索病毒尝试加密诱饵文件时及时中止进程,阻止勒索病毒的进一步加密和扩散。
当CRI于2021年10月首次召开会议时,30多个国家承诺共同采取行动降低勒索软件的风险。CRI和其他相关倡议面临着严峻的挑战。Fortinet的威胁情报小组将勒索软件变种的增加归因于RaaS产品的流行。双重和三重勒索网络安全研究人员多年来一直警告的新趋势的一部分。
本文研究了国外应对勒索攻击的最新举措,并提出了我国推进勒索攻击治理法治化、强化关键信息基础设施网络安全保护、加强组织或国际间合作等建议。
当前,大国博弈、国际局势变化莫测。网络时局瞬息万变,攻防两端的转换、明暗交织的对抗,世界各国置身其中,任谁都无法置身事外。时局紧迫下,任何一个国家唯有紧随安全时代的步伐,方能在高阶对抗中立于不败之地。2020年,网络空间安全领域在由“传统”向“数字孪生”时代持续过渡下,持续进阶的网络战,也从“暗自渗透打击”走向“公开叫嚣博弈”。这无疑预示着一个新的网络空间安全时代的开始。
根据深信服云端监测,2021年全网遭受勒索攻击高达2234万次,其中单笔赎金高达4000万美元,再次刷新勒索病毒攻击的最高赎金纪录。分钟级响应,小时级处置云端专家极速响应,高效闭环勒索事件一旦发生勒索事件,持续在线的深信服云端专家将在5分钟内快速响应,1小时内遏制事件。在服务期间,遭受勒索攻击成功的用户最高可理赔100万。
中科天齐软件源代码安全检测中心
中科天齐软件源代码静态检测工具(SAST),为客户在软件开发过程中查找、识别、追踪绝大部分主流编码中的技术漏洞与逻辑漏洞,帮助用户提升抵御网络攻击、防止数据泄露等安全问题的能力。