古巴勒索破坏了美国49个关键基础设施组织
联邦调查局 (FBI) 透露,古巴勒索软件团伙已经破坏了来自美国关键基础设施部门的至少49个组织的网络。
“截至2021年11月初,美国联邦调查局已经确定,古巴勒索软件攻击者已经入侵了5个关键基础设施部门的至少49个实体,包括但不限于金融、政府、医疗保健、制造和信息技术部门,”联邦法律执法机构说。

联邦调查局还补充说,这个勒索软件集团自开始针对美国公司以来已经赚了超过4390万美元。FBI补充说:“古巴勒索软件的参与者要求至少7400万美元,并收到至少 4390万美元的赎金。”
对比看这在勒索行业(从美国获取)属于什么样的水平:
- Darkside–2020 年 10 月至 2021 年 5 月期间为9000万美元。
- Maze/Egregor–7500万美元
- Ryuk–1.5亿美元
- REvil–2020年为1.23 亿美元
- Netwalker–2020年3月至7月期间为2500万美元
- Conti –2021年7月至11月期间为2550万美元
这是在联邦调查局与网络安全和基础设施安全局 (CISA) 协调发布的快速警报中披露的,重点是分享与古巴勒索软件相关的受损指标。
古巴勒索软件通过Hancitor传播
Cuba勒索软件通过Hancitor恶意软件下载器在受害者的网络上传播,这使得勒索软件团伙可以更轻松地访问以前受感染的公司网络。
Hancitor(Chancitor)以提供信息窃取程序、远程访问木马(RAT)和其他类型的勒索软件而闻名。Zscaler发现它分发Vawtrak信息窃取木马。从那以后,它转向窃取密码,包括Pony和Ficker,以及最近的Cobalt Strike。为了对受害者的系统进行初步入侵,Hancitor使用网络钓鱼电子邮件和被盗凭据、利用Microsoft Exchange漏洞或通过远程桌面协议(RDP)工具闯入。
一旦使用Hancitor提供的访问权限,Cuba勒索软件运营商将使用合法的Windows服务(例如:PowerShell、PsExec和各种其他未指定的服务)远程部署他们的勒索软件负载并使用“.cuba”扩展名加密文件。
请求与古巴勒索软件攻击相关的信息
在紧急警报中,FBI还要求在其企业网络中检测到Cuba勒索软件活动的系统管理员和安全专业人员与当地的FBI Cyber Squad分享他们拥有的任何相关信息。
可以共享以帮助识别该勒索软件团伙背后的攻击者的有用信息包括“显示与外国 IP 地址之间的通信的边界日志、比特币钱包信息、解密器文件和/或加密文件的良性样本。”联邦调查局补充说,它不鼓励勒索软件付款,并建议目标不要这样做,因为无法保证付款将防止数据泄漏或未来的攻击。 相反,这会促使勒索软件针对更多受害者进行操作,并激励其他网络犯罪团体加入他们进行类似的非法活动。
然而,联邦机构承认勒索软件攻击可能对企业造成损害,因为高管可能被迫考虑支付赎金以保护股东、客户或员工。联邦调查局强烈敦促向当地联邦调查局外地办事处报告此类事件。