关于新型“蠕虫”式勒索软件大规模爆发的情况通报(续报)

VSole2017-05-25 22:28:51


  昨日,英国、意大利、俄罗斯等全球100多个国家爆发比特币勒索病毒攻击,我国教育网大量用户也出现感染情况,学校用户电脑文件被病毒加密,只有支付赎金才能恢复。目前,已有多个行业单位报告感染事件,病毒疫情快速蔓延,严重影响我国网络和信息安全。对此,国家通报中心组织相关专家、单位进行研究,再次提出应对及处置措施,请各单位迅速做好相关工作,确保“一带一路”国际合作高峰论坛期间网络安全。具体情况如下:

  一、初步分析

  此次勒索病毒利用NSA泄漏的“永恒之蓝”网络武器传播,“永恒之蓝”可远程攻击Windows的445端口(文件共享端口),可直接远程执行任意代码,植入勒索病毒等恶意程序。

  此次利用的SMB漏洞影响以下未自动更新的操作系统:Windows XP/Windows 2000/Windows 2003/Windows Vista/Windows 7/Windows 8/Windows 10,Windows Server 2008/WindowsServer 2008 R2 Windows Server 2012/Windows Server 2012 R2/Windows Server 2016等全版本操作系统;

  由于国内曾多次出现利用445端口传播的蠕虫病毒,部分运营商对个人用户封掉了445端口。但是教育网和部分专用网络并无此限制,存在大量暴露着445端口的机器,因此成为不法分子使用NSA黑客武器攻击的重灾区。

  “永恒之蓝”传播的勒索病毒以ONION和WNCRY两个家族为主,受害机器的磁盘文件会被篡改为相应的后缀,图片、文档、视频、压缩包等各类资料都无法正常打开,只有支付赎金才能解密恢复。这两类勒索病毒,勒索金额分别是5个比特币和300美元,折合人民币分别为5万多元和2000多元。

  目前,国内首先出现的是ONION病毒,平均每小时攻击约200次,夜间高峰期达到每小时1000多次;WNCRY勒索病毒则是5月12日下午新出现的全球性攻击,并在中国的校园网迅速扩散,夜间高峰期每小时攻击约4000次。

  ONION勒索病毒还会与挖矿机(运算生成虚拟货币)、远控木马组团传播,形成一个集合挖矿、远控、勒索多种恶意行为的木马病毒,专门选择高性能服务器挖矿牟利,对普通电脑则会加密文件敲诈钱财,最大化地压榨受害机器的经济价值。

  二、有关处置建议

  (一)立即将此情况向本行业、本单位的有关部门通报,组织对内网所有开放445 SMB服务端口的终端和服务器进行检测,一旦发现有病毒感染、传播情况,立即采取断网和硬盘格式化等措施。

  (二)立即安装微软MS17-010补丁,补丁下载地址为:https://technet.microsoft.com/zh-cn/library/security/MS17-010;对Windows XP、2003等微软已不再提供安全更新操作系统进行更新升级;使用360“NSA武器库免疫工具”等进行防护。免疫工具下载地址:http://dl.360safe.com/nsa/nsatool.exe。

  (三)启用并打开“Windows防火墙”,进入“高级设置”,禁用“文件和打印机共享”相关规则,关闭UDP135、445、137、138、139端口,关闭网络文件共享,严防移动设备交叉传染。

   (四)尽快备份电脑重要文件数据,安装正版操作系统、Office软件并及时更新,加强电子邮件安全检测。

勒索病毒蠕虫
本作品采用《CC 协议》,转载必须注明作者和本文链接
从目前的案例来看,勒索软件主要传播渠道有两种:网络蠕虫病毒和恶意邮件。堵住这两种渠道后,对个人用户来说暂时可以不用怕勒索软件了。本文用5分钟告诉你这些防范小知识。 近年来,勒索软件在国内大肆横行,给个人和企业单位造成了无法估量的损失。作为一个普通的互联网用户,如何防范勒索软件的侵害呢? 勒索软件在被安装和实施文档加密操作后,可以认为是无法回退的,所以事前防范是重点,那我们事前防范的目的是什么呢?就
SD-WAN安全防护模型及能力建设挑战分析
威胁“进不来”,扩散“藏不住”,敏感数据“带不走”
英国、意大利、俄罗斯等全球100多个国家爆发比特币勒索病毒攻击,我国教育网大量用户也出现感染情况,学校用户电脑文件被病毒加密,只有支付赎金才能恢复。
近日,国内安全厂商发现,借助U盘、移动硬盘传播的Bondat蠕虫病毒呈活跃趋势。该蠕虫构建的僵尸网络不仅通过浏览器执行JS挖矿木马,还会传播GandCrab3勒索病毒。近日,腾讯御见威胁情报中心监测发现,借助U盘、移动硬盘传播的Bondat蠕虫病毒呈活跃趋势。该蠕虫构建的僵尸网络不仅通过浏览器执行JS挖矿木马,还会传播GandCrab3勒索病毒
六方云工业卫士:OT与IT融合下的工控主机“守护神”
随着信息技术的发展,计算机技术越来越多地应用于社会生产生活中,与此同时恶意软件也在不断发展进化。早期的恶意软件仅仅出于个人炫耀或技术探索,互联网时代“用户流量”的巨大价值吸引恶意软件利用劫持虚拟资产、流量、互联网推广作弊等手段谋取间接利益,随着区块链加密货币的流行,恶意软件再一次进化直接向受害者伸手要钱。
2017年,一个利用Windows操作系统WannaCry漏洞的蠕虫病毒肆虐全球,让大量PC设备的数据遭受威胁,它就是大名鼎鼎的“勒索病毒”。据悉,该漏洞允许攻击者在没有身份验证的情况下执行任意恶意代码,并能够在尚未修复的设备上触发自我复制,以及后续连锁利用的攻击。
勒索软件已成为一种日益普遍的全球威胁,2021年上半年,在众多网络威胁中表现最为亮眼也最为疯狂。据SonicWall报告称,相比2020年上半年,2021上半年勒索软件攻击数量增长了151%。攻击规模和频率以惊人的速度增长,复杂性和创新水平不断提高,成为政府、企业、个人最为关注的安全风险之一,也是网络安全最重大威胁之一。因此,有必要从发生原因、发展特点、打击措施和防御建议等方面进行分析研究。
火绒安全企业版linux终端产品“火绒终端安全管理系统V2.0”已经正式上线。可有效防御各类Linux平台病毒,充分满足企业级用户对终端的检测、查杀、管控等需求。
VSole
网络安全专家