微软将Raspberry Robin USB蠕虫病毒与俄罗斯邪恶公司黑客联系起来

VSole2022-08-03 07:44:02

周五,微软披露了这种基于Raspberry Robin USB的蠕虫病毒与一个臭名昭著的俄罗斯网络犯罪集团Evil Corp.之间的潜在联系。

这家科技巨头表示,2022年7月26日,它观察到通过现有的树莓罗宾感染传播的FakeUpdates(又名Sockholish)恶意软件。

Raspberry Robin,也称为QNAP蠕虫,已知会通过包含恶意.LNK文件的受感染USB设备从受损系统传播到目标网络中的其他设备。

红金丝雀于2021 9月首次发现了这场运动,但由于没有任何后期活动的记录,也没有将其与已知威胁行为者或团体联系起来的任何具体联系,这场运动一直难以捉摸。

因此,本次披露标志着威胁行为人在利用恶意软件获得对Windows机器的初始访问权限时采取的攻击后行动的第一个证据。

“自那以后,受影响系统上与DEV-0206相关的FakeUpdates活动导致了类似于DEV-0243勒索前行为的后续行动,”微软指出。

DEV-0206是Redmond的名字,它是一个初始访问代理,通过诱使目标下载ZIP存档形式的虚假浏览器更新,部署了一个名为FakeUpdates的恶意JavaScript框架。

该恶意软件的核心是充当其他活动的渠道,这些活动利用从DEV-0206购买的此访问来分发其他有效载荷,主要是属于DEV-0243的钴打击加载程序,也被称为邪恶公司。

被称为Gold Drake和Indrik Spider的这家出于财务动机的黑客集团过去一直运营着Dridex恶意软件,多年来,该集团转而部署了一系列勒索软件家族,其中包括最近的LockBit。

“EvilCorp”活动组使用RaaS有效载荷可能是DEV-0243试图避免归因于他们的组,这可能会因为他们的受制裁状态而阻碍付款,”微软说。

目前尚不清楚Evil Corp、DEV-0206和DEV-0243之间可能存在哪些确切联系。

红金丝雀的情报总监凯蒂·尼克斯在与《黑客新闻》分享的一份声明中说,如果调查结果被证明是正确的,那么就用覆盆子·罗宾的作案手法填补了“重大空白”。

尼克尔斯说:“我们继续看到树莓知更鸟的活动,但我们无法将其与任何特定的个人、公司、实体或国家联系起来”。

“归根结底,现在说Evil Corp是否对Raspberry Robin负责或与其有关联还为时过早。勒索软件即服务(RaaS)生态系统是一个复杂的生态系统,不同的犯罪集团相互合作以实现各种目标。因此,很难理清恶意软件家族和观察到的活动之间的关系”。

软件raspberry
本作品采用《CC 协议》,转载必须注明作者和本文链接
法国计算机科学与随机系统研究所的一组研究人员使用单板电脑 Raspberry Pi 创建了一个反恶意软件系统,该系统可扫描设备中的电磁波。该安全设备使用示波器(Picoscope 6407)和连接到Raspberry Pi 2B 的 H-Field 传感器检测受到攻击的计算机发出的特定电磁波中的异常情况,研究人员称这种技术已被用于“获得关于恶意软件类型和身份的准确信息。
微软周五披露了基于 Raspberry Robin USB 的蠕虫与一个臭名昭著的俄罗斯网络犯罪组织 Evil Corp 之间的潜在联系。
PaperCut应用服务器在上个月进行了更新,存在两个主要漏洞,该漏洞可能会允许远程攻击者执行未经认证的代码和访问敏感信息。
周五,微软披露了这种基于Raspberry Robin USB的蠕虫病毒与一个臭名昭著的俄罗斯网络犯罪集团Evil Corp.之间的潜在联系。“自那以后,受影响系统上与DEV-0206相关的FakeUpdates活动导致了类似于DEV-0243勒索前行为的后续行动,”微软指出。
微软发布警告称,有一种高风险蠕虫正在感染数百个 Windows 企业网络。这个恶意软件被称为“树莓知更鸟”,它主要是通过被感染的 USB 设备进行传播。IRTeam了解到,“树莓知更鸟”并不是一种新的恶意软件。根据 Bleeping Computer 的消息,微软现在正在私下通知Defender for Endpoint 订阅者有关Raspberry Robin 的危险。
与Clop勒索软件操作相关的黑客正在利用打印管理软件PaperCut中最近披露的两个漏洞来窃取受害者的公司数据。
据微软称,Lace Tempest 使用多个 PowerShell 命令将 TrueBot 恶意软件下载程序传送到目标系统。勒索软件组相关联。中最近披露的两个漏洞来窃取受害者的公司数据。这个以经济为动机的黑客组织作为 Clop 的附属机构运营,这意味着他们进行攻击并部署 Clop 勒索软件,并通过成功的勒索赚取佣金。
随着 Windows 10 IoT 的发布,我们也将可以用上运行 Windows 的树莓派。自问世以来,受众多计算机发烧友和创客的追捧,曾经一“派”难求。然后进入文件夹可以看到一个 img 的镜像,大小为 1.7GB 左右。把内存卡插入读卡器后,插入电脑。我们进入 boot 分区内,然后新建一个名为 ssh 的文件,注意不要后缀名!!!!
VSole
网络安全专家