微软发现:神秘的勒索软件 Prestige 正在针对乌克兰、波兰的运输和物流组织

VSole2022-10-18 07:54:57

微软报告称,新的 Prestige 勒索软件正被用于针对乌克兰和波兰的运输和物流组织的攻击。Prestige 勒索软件于10月11日首次出现在威胁环境中,所有受害者在一小时内相互攻击。

该活动的一个显著特点是,很少看到威胁行为者试图将勒索软件部署到乌克兰企业的网络中。微软指出,该活动与它正在跟踪的94个当前活跃的勒索软件活动组中的任何一个都没有关联。

微软威胁情报中心 (MSTIC) 发布的报告中写道:“该活动与最近与俄罗斯国家相关的活动,特别是在受影响的地区和国家,并与FoxBlade恶意软件(也称为HermeticWiper)的先前受害者重叠”。

HermeticWiper是网络安全公司ESET和博通旗下赛门铁克的研究人员于2月发现的破坏性擦除器,其恶意代码被用于袭击乌克兰数百台机器的攻击。

微软注意到,该活动不同于最近利用 AprilAxe (ArguePatch)/ CaddyWiper或Foxblade (HermeticWiper) 的破坏性攻击,这些攻击在过去两周袭击了乌克兰的几个关键基础设施组织。

MSTIC 尚未将这些攻击归因于已知的威胁组,同时,它正在跟踪该活动作为 DEV-0960。在目标网络中部署勒索软件之前,使用以下两个远程执行使用程序观察了威胁参与者:

  • RemoteExec – 一种用于无代理远程代码执行的商用工具
  • Impacket WMIexec – 一种基于开源脚本的远程代码执行解决方案
  • DEV-0960 在一些攻击中使用以下工具来访问高权限凭证:
  • winPEAS – 在 Windows 上执行权限提升的开源脚本集合
  • comsvcs.dll – 用于转储 LSASS 进程的内存并窃取凭据
  • ntdsutil.exe – 用于备份 Active Directory 数据库,可能供以后使用凭据

“在所有观察到的部署中,攻击者已经获得了对域管理员等高权限凭证的访问权限,以促进勒索软件的部署。” 继续报告。“目前尚未确定初始访问向量,但在某些情况下,攻击者可能已经从先前的妥协中获得了对高特权凭据的现有访问权限。”

MSTIC 研究人员观察到威胁参与者使用三种方法部署 Prestige 勒索软件:

方法一:将勒索软件payload复制到远程系统的ADMIN$共享中,使用Impacket在目标系统上远程创建Windows Scheduled Task来执行payload

方法二:将勒索软件payload复制到远程系统的ADMIN$共享,使用Impacket在目标系统上远程调用编码的PowerShell命令来执行payload

方法三:将勒索软件负载复制到 Active Directory 域控制器并使用默认域组策略对象部署到系统

部署后,Prestige 勒索软件会在其加密的每个驱动器的根目录中放置一个名为“README.txt”的勒索记录。

Prestige 使用 CryptoPP C++ 库对每个符合条件的文件进行 AES 加密,以防止数据恢复,勒索软件会从系统中删除备份目录。

Microsoft 发布了一份入侵指标 (IOC) 列表,高级搜索查询可检测 Prestige 勒索软件感染。微软将继续监控 DEV-0960 活动并为我们的客户实施保护措施。

软件俄罗斯乌克兰
本作品采用《CC 协议》,转载必须注明作者和本文链接
调查结果还发现,男程序员的平均薪资低于女程序员:男性平均年薪为 28200 美元,而女性年薪为 32500 美元。不过这并不排除女性程序员样本较少,导致结果产生偏差的可能。
2022 年俄乌网络战相较于俄罗斯此前两次网络行动表现出了参与方更多元、认知战更激烈、破坏性更强 3 个重要特征,但此次网络战的发展却与主流预期并不相符。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
一个黑客组织利用Conti恶意软件集团泄露的勒索软件源代码创建了他们自己的勒索软件,然后用于对俄罗斯组织进行网络攻击。虽然经常听到勒索软件攻击公司并加密数据,但我们很少听到位于俄罗斯的黑客组织受到类似的攻击。这种缺乏攻击的情况是由于俄罗斯黑客普遍认为,如果他们不影响俄罗斯的利益,那么该国的执法部门将对攻击其他国家的行为视而不见。
乌克兰情报部门网络部门负责人伊利亚·维蒂克讨论了乌克兰此前一直保密的事情,特别是与美军联合开展的联合追捕行动对乌克兰的帮助,在俄乌战争一开始就阻碍了俄罗斯的网络攻击。
2022 年 2 月以来,俄罗斯遭受的外部网络攻击数量明显增加。三是触发信任危机并削弱俄罗斯政府公信力。其中,英国政府在俄乌战争爆发后几天内动员发起“乌克兰网络计划”。该计划旨在对乌克兰提供网络军事援助,实现打击报复俄罗斯的目的。俄乌冲突期间,近 40 家网络安全公司已经宣布退出俄罗斯市场,并暂停对俄罗斯客户的服务。这种情况使俄罗斯政府倾向于推出更严苛的限制措施而非激励措施。
去年,一个名为DarkSide的独立俄罗斯黑客组织声称对殖民地袭击负责。美国公开指责克里姆林宫准备入侵乌克兰,并为采取此类行动制造借口。俄指控8名涉嫌REvil勒索软件团伙成员被俄罗斯官员拘留的8名REvil勒索软件操作成员目前因其非法活动而面临刑事指控。在美国当局报告了该组织的领导人并要求对居住在俄罗斯的网络犯罪分子采取行动后,该行动是与俄罗斯内政部合作完成的。
美国当地时间 2022 年 2 月 17 日,美国国务卿布林肯在联合国安理会发表讲话称,美国情报显示,俄罗斯已经走上了战争道路,计划未来数日内进攻乌克兰。由此,俄乌冲突的序幕被拉开。此外,乌克兰网上还流传关于乌克兰战机飞行员成为让俄空军丧胆的“基辅幽灵”战机的未经证实的传说。俄罗斯政府也展开了反制。例如,一些西方舆论大肆炒作,称中国对俄罗斯实施了帮助。
VSole
网络安全专家