“ Black Kingdom” 勒索软件运营商瞄准了 Pulse 安全 VPN

安全小白成长记2020-06-17 15:21:45

波兰网络安全公司REDTEAM.PL的研究人员观察到黑王国勒索软件攻击,利用了去年修补的Pulse Secure VPN漏洞。

漏洞跟踪为CVE-2019-11510,CVSS得分为10,是Pulse Secure在企业VPN中发现的几个安全漏洞中最严重的漏洞。

该漏洞是一个任意文件读取问题,该漏洞可能允许未经身份验证的攻击者窃取凭据,然后将这些凭据与Pulse Secure产品(CVE-2019-11539)中的远程命令注入漏洞结合使用,以破坏专用VPN网络。

Pulse Secure在2019年4月发布了针对已发现问题的补丁程序,并在2019年8月表示大多数客户已经安装了它们。但是,似乎有些组织仍未修补其系统。

在今年早些时候发布的警报中,美国网络安全和基础架构安全局(CISA)警告说,修补易受攻击的VPN 不足以将攻击者拒之门外,特别是如果攻击者已经利用了该漏洞。

第一次网络攻击在8月针对发现此漏洞去年,但目标一直延续至今,与国家资助者加入竞争,因为2019年后期在一月份,安全研究人员发现,Sodinokibi勒索运营商开始瞄准的缺陷。

现在,REDTEAM.PL表示,Black Kingdom勒索软件背后的威胁参与者也正在利用CVE-2019-11510破坏企业基础设施。

经过最初的妥协后,攻击者使用了名为GoogleUpdateTaskMachineUSA的计划任务来实现持久性。该任务的名称与合法的Google Chrome浏览器任务的名称非常相似,该任务以UA(而不是美国)结尾。

恶意任务执行代码以运行PowerShell脚本,该脚本从还用于发起网络攻击的IP地址下载其他代码。一旦在受感染的系统上启动并运行,勒索软件就会将.black_kingdom扩展名附加到加密文件中。

在恶意软件发出的赎金记录中,攻击者要求支付10,000美元的比特币,声称如果不在600分钟之内支付赎金,他们将销毁受害者的所有数据。指示受害者通过gszmail.com上的blackingdom电子邮件地址与威胁行为者联系。

信息安全软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
数字化时代,软件无处不在。软件已经成为支撑社会正常运转的最基本元素之一,软件安全性问题也正在成为当今社会的根本性、基础性问题。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。
随着软件技术的飞速发展和软件开发技术的不断进步,软件开发和集成过程中常会应用第三方软件产品或开源组件,其供应链中软件安全性和可靠性逐步成为软件产业面临的重要安全问题。近年来大量涌现的软件供应链安全事件则具有不同的特点,攻击软件供应链相较于攻击软件本身,难度和成本显著降低,影响范围一般显著扩大,并且由于攻击发生后被供应链上的多次传递所掩盖,难以被现有的计算机系统安全防范措施识别和处理。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
云服务商的二级供应链由上述一级供应商的外部供应商所组成。开源软件社区由于资源缺乏等导致的自身安全性问题、交付途径安全威胁会严重影响到云服务商的供应链安全
软件产品和服务关系生产、生活的各个方面,软件供应链安全直接影响社会的稳定运行。
各类攻防演练的结果证明,软件供应链攻击已成为投入低、见效快、易突破的有效方式。总体思路与原则:合规是底线,管理是准则,制度是要求,技术是支撑,服务是保障,流程是协作。安全管理制度的建立,能够规范软件供应链涉及的内部、外部角色的行为,同时提供制度性保障。其次,针对软件开发各阶段与存在的风险,引入对应的安全能力,提供技术支撑,确保安全质量。
软件产品和服务关系生产、生活的各个方面,软件供应链安全直接影响社会的稳定运行。美国智库大西洋理事会梳理的关于近 10 年发生的 115 起软件供应链安全事件的报告显示,开发工具污染、依赖混淆、升级劫持等软件供应链攻击对国家安全造成巨大威胁。
安全小白成长记
暂无描述