安恒EDR多层级防护,阻断疑似用友软件导致的勒索攻击

VSole2022-08-30 08:47:37

近日,因疑似用友组件漏洞导致勒索病毒爆发的新闻在网上广为流传,并且已经有生产制造企业反馈已经被感染,导致业务中断并被索赔1.5枚比特币。随后用友官网发布了注意防范勒索病毒的公告。

经安恒安全工程师对现场的排查及分析,该勒索事件有极大可能是通过软件供应链污染的方式进行投毒。在对恶意样本的运行分析后,明确安恒EDR可以针对该勒索行为及投递文件进行发现和查杀。

安恒EDR除了能够精准查杀本次突然爆发的该类型勒索病毒外,其针对于勒索病毒的事中防御也同样能够帮助用户终端“免受加密”,当攻击者通过类似此次事件中的利用漏洞或其他绕过防御的方式进行“勒索投毒”之后,仍可凭借“勒索诱饵防护引擎”与“勒索行为防护引擎”在事中针对勒索病毒的加密行为进行有效防护,及时中止勒索行为。

勒索诱饵防护引擎

针对勒索病毒遍历文件实施加密的特点,在终端关键目录下放置诱饵文件,当有勒索病毒尝试加密诱饵文件时及时中止进程,阻止勒索病毒的进一步加密和扩散。

勒索行为防护引擎

通过分析常见的勒索软件样本,总结了样本具有的共性特征形成了引擎行为库,系统API级别分析,有效抵御经过变种的未知类型勒索病毒。

本次出现的勒索再次为广大终端用户敲响警钟,在如今复杂的网络安全态势下勒索防御任重而道远,打造完善、专业的勒索防护流程至关重要!

勒索病毒用友软件集团
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
勒索软件已成为一种日益普遍的全球威胁,2021年上半年,在众多网络威胁中表现最为亮眼也最为疯狂。据SonicWall报告称,相比2020年上半年,2021上半年勒索软件攻击数量增长了151%。攻击规模和频率以惊人的速度增长,复杂性和创新水平不断提高,成为政府、企业、个人最为关注的安全风险之一,也是网络安全最重大威胁之一。因此,有必要从发生原因、发展特点、打击措施和防御建议等方面进行分析研究。
印尼央行遭勒索软件袭击,超 13GB 数据外泄印尼央行遭 Conti 勒索软件袭击,内部十余个网络系统感染勒索病毒。据勒索团伙称,已成功窃取超过 13GB 的内部文件,如印尼央行不支付赎金,将公开泄露数据。月渥太华卡车司机抗议活动捐赠网站现安全漏洞,捐赠者数据遭曝光渥太华抗议加拿大国家疫苗规定的卡车司机使用的捐赠网站修复了一个安全漏洞,该漏洞暴露了部分捐赠者的护照和驾驶执照。
勒索软件攻击无处不在,企业组织随时可能沦为下一个受害者。
当时LVHN表示,攻击“涉及”一套与放射肿瘤治疗相关的患者照片系统。这家医疗保健集团表示,BlackCat已经提出了赎金要求,但LVHN拒绝向这个犯罪团伙支付赎金。几周后,BlackCat扬言要公布从该系统窃取的数据。泄露的屏幕截图包括描述性侵犯指控的手写笔记的扫描件以及涉及该事件的一名男学生和两名女学生的名字。
当CRI于2021年10月首次召开会议时,30多个国家承诺共同采取行动降低勒索软件的风险。CRI和其他相关倡议面临着严峻的挑战。Fortinet的威胁情报小组将勒索软件变种的增加归因于RaaS产品的流行。双重和三重勒索是网络安全研究人员多年来一直警告的新趋势的一部分。
随着全球数字化步伐的加速,网络安全问题日益突出。其中,勒索软件以其高度的破坏性和逐利性,成为全球网络安全领域的一大顽疾。2023年,勒索软件继续呈现出活跃的态势,给全球范围内的组织和个人造成了巨大损失。
globeimposter和phobos家族仍然是云上传播勒索病毒的主要来源,占据10月公共云勒索样本量的近60%。值得注意的是,除网络漏洞入侵外,RDP爆破方式进入受害者服务器成为10月入侵方式的主旋律,由此可见,云上的弱密码问题仍然需要引起重视。
VSole
网络安全专家