针对乌克兰的数据擦除攻击盛行

VSole2022-03-16 13:38:04

  • 昨日,欧洲中部的安全厂商ESET发布报告,披露了一款针对乌克兰组织进行数据擦除“破坏式”攻击的恶意软件样本CaddyWiper,已经影响了少量组织;
  • 这是今年以来公开披露的第四款针对乌克兰的数据擦除恶意软件,前三款分别是WhisperGate(1月中旬)、HermeticWiper(2月23日)、IssacWiper(2月24日),每次数据擦除攻击都伴随着大规模网络攻击或军事行动。

3月14日,研究人员再次发现针对乌克兰组织目标的数据破坏恶意软件CaddyWiper,能在受感染网络中跨系统执行数据删除。

ESET研究实验室解释称,“这种新型恶意软件会删除所连接驱动器内的用户数据与分区信息。”

“ESET遥测数据显示,目前已经有少量组织的几十个系统中出现该恶意软件的身影。”

 全新恶意样本,编译完就被用于攻击

虽然设计目标是在所部署的Windows域内擦除数据,但CaddyWiper恶意软件会使用DsRoleGetPrimaryDomainInformation()函数来检查目标设备是否属于域控制器。如果是,则不会删除该域控制器上的数据。

这种设计很可能是攻击者设计的一种策略,即在目标组织的受感染网络内保持访问能力的前提下,不断擦除其他关键设备上的数据以干扰正常运营。

研究人员在某乌克兰组织的网络中发现了恶意软件样本。他们进行逆向分析时发现,该恶意软件当天刚刚编译完成,就马上被用于发动攻击。

Caddywiper的编译日期为3月14日

ESET还表示,“CaddyWiper与此前披露的数据擦除软件HermeticWiper、IssacWIper或者任何其他恶意软件,均没有明显的代码相似性。我们手上的分析样本也没有经过数字签名。”

“与HermeticWiper的部署方式类似,我们观察到CaddyWiper也是通过GPO部署的,这表明攻击者已经事先控制了目标网络。”

 今年第四次,针对性数据擦除攻击

自今年年初以来,针对乌克兰的攻击活动中已经先后出现四种数据擦除恶意软件,除最新成员CaddyWiper外,其他有两种还是ESET研究实验室的分析人员发现,另外一种则被微软发现。

2月23日,就在俄罗斯军事攻击乌克兰的前一天,ESET研究人员发现一种被命名为HermeticWiper的数据擦除恶意软件。此恶意软件与勒索软件诱饵配合,共同被用于向乌克兰发动攻势。

2月24日,俄罗斯军事攻击乌克兰当天,ESET研究人员又发现了另一种被命名为IssacWiper的数据擦除程序,以及HermeticWizard新型蠕虫病毒(用于传播HermeticWiper的有效载荷)。

微软发现的是被命名为WhisperGate的擦除程序。这款恶意软件曾在今年1月中旬被用于向乌克兰发动数据擦除攻击,还将自身伪装成勒索软件。

微软公司总裁Brad Smith表示,这些针对乌克兰组织发动破坏性攻击的恶意软件“目标精确”。

此情此景,不禁让人联想到2017年曾对乌克兰等多国造成巨大影响的NotPetya恶意软件。事后归因认为,那场攻击与俄罗斯GRU相关的黑客组织Sandworm有关。

乌克兰安全局(SSU)在俄乌冲突爆发前表示,这类破坏性攻击属于“大规模混合战争”的组成部分。

软件俄罗斯乌克兰
本作品采用《CC 协议》,转载必须注明作者和本文链接
调查结果还发现,男程序员的平均薪资低于女程序员:男性平均年薪为 28200 美元,而女性年薪为 32500 美元。不过这并不排除女性程序员样本较少,导致结果产生偏差的可能。
2022 年俄乌网络战相较于俄罗斯此前两次网络行动表现出了参与方更多元、认知战更激烈、破坏性更强 3 个重要特征,但此次网络战的发展却与主流预期并不相符。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
一个黑客组织利用Conti恶意软件集团泄露的勒索软件源代码创建了他们自己的勒索软件,然后用于对俄罗斯组织进行网络攻击。虽然经常听到勒索软件攻击公司并加密数据,但我们很少听到位于俄罗斯的黑客组织受到类似的攻击。这种缺乏攻击的情况是由于俄罗斯黑客普遍认为,如果他们不影响俄罗斯的利益,那么该国的执法部门将对攻击其他国家的行为视而不见。
乌克兰情报部门网络部门负责人伊利亚·维蒂克讨论了乌克兰此前一直保密的事情,特别是与美军联合开展的联合追捕行动对乌克兰的帮助,在俄乌战争一开始就阻碍了俄罗斯的网络攻击。
2022 年 2 月以来,俄罗斯遭受的外部网络攻击数量明显增加。三是触发信任危机并削弱俄罗斯政府公信力。其中,英国政府在俄乌战争爆发后几天内动员发起“乌克兰网络计划”。该计划旨在对乌克兰提供网络军事援助,实现打击报复俄罗斯的目的。俄乌冲突期间,近 40 家网络安全公司已经宣布退出俄罗斯市场,并暂停对俄罗斯客户的服务。这种情况使俄罗斯政府倾向于推出更严苛的限制措施而非激励措施。
去年,一个名为DarkSide的独立俄罗斯黑客组织声称对殖民地袭击负责。美国公开指责克里姆林宫准备入侵乌克兰,并为采取此类行动制造借口。俄指控8名涉嫌REvil勒索软件团伙成员被俄罗斯官员拘留的8名REvil勒索软件操作成员目前因其非法活动而面临刑事指控。在美国当局报告了该组织的领导人并要求对居住在俄罗斯的网络犯罪分子采取行动后,该行动是与俄罗斯内政部合作完成的。
美国当地时间 2022 年 2 月 17 日,美国国务卿布林肯在联合国安理会发表讲话称,美国情报显示,俄罗斯已经走上了战争道路,计划未来数日内进攻乌克兰。由此,俄乌冲突的序幕被拉开。此外,乌克兰网上还流传关于乌克兰战机飞行员成为让俄空军丧胆的“基辅幽灵”战机的未经证实的传说。俄罗斯政府也展开了反制。例如,一些西方舆论大肆炒作,称中国对俄罗斯实施了帮助。
VSole
网络安全专家