【安全头条】Hive勒索软件使用新的“IPFusion”技巧隐藏有效负载

VSole2022-04-01 08:49:24

1、Hive勒索软件使用新的“IPFusion”技巧隐藏有效负载

威胁分析人员发现了Hive勒索软件团伙使用的一种新的混淆技术,该技术涉及IPv4地址和一系列转换,最终导致下载钴打击信标。代码混淆具有帮助威胁参与者向人工审查者或安全软件隐藏其代码的恶意性质,以便他们能够逃避检测。实现混淆的方法有很多种,每种方法都有自己的优缺点,但在涉及蜂巢勒索软件的事件响应中发现的一种新方法表明,对手正在寻找新的、更隐蔽的方法来实现他们的目标。

分析人员在分析64位Windows可执行文件时发现了这项新技术,每个可执行文件都包含一个有效负载,可以传递信息。有效负载本身以ASCII IPv4地址数组的形式被混淆,因此它看起来像是一个无害的IP地址列表。在恶意软件分析中,该列表甚至可能被误认为是硬编码的C2通信信息。

当文件被传递给将字符串转换为二进制的转换函数(ip2string.h)时,会出现一个外壳代码块。完成此步骤后,恶意软件通过直接系统调用或通过用户界面语言枚举器(winnls.h)上的回调代理执行外壳代码,从而产生标准的Cobalt Strike stager。[点击“阅读原文”查看详情]

 2、FBI打击BEC网络犯罪团伙

美国联邦调查局及其国际执法合作伙伴开展的一项协调行动导致多个国家的商业电子邮件泄露(BEC)计划遭到破坏。这项行动被称为“鹰扫”,持续了三个月,从2021年9月开始,导致在美国、尼日利亚、南非、柬埔寨和加拿大逮捕了65名嫌疑犯。

BEC参与者是高级骗子,他们欺骗真实公司的员工向他们控制的银行账户付款,假装是商业伙伴或提交合法付款单的公司。通常情况下,这些威胁行为人在破坏了其公司网络后,会监控其目标的通信,以确定金融交易过程中的薄弱点和可利用点。他们通常会在正确的时机通过劫持电子邮件线程或使用伪造的账户请求将实际发票付款转移到新的银行账户。根据联邦调查局的互联网犯罪投诉中心(IC3)2021的犯罪报告,在过去一年中,BEC诈骗案造成的经济损失达到了24亿美元。[点击“阅读原文”查看详情]

 3、QNAP警告严重的OpenSSL漏洞会影响其大多数NAS设备

总部位于台湾的网络连接存储(NAS)制造商QNAP周二警告称,其大多数NAS设备都受到两周前披露的一个严重OpenSSL漏洞的影响。攻击者可以利用CVE-2022-0778跟踪的漏洞触发拒绝服务状态,并远程使未打补丁的设备崩溃。

虽然两周前漏洞被公开时发布了一个补丁,但QNAP解释说,其客户将不得不等到公司发布自己的安全更新。它还敦促客户在发布任何安全补丁后立即安装,以阻止潜在的攻击。QNAP表示:“据报道,OpenSSL中的无限循环漏洞会影响某些QNAP NAS。如果攻击者利用该漏洞进行拒绝服务攻击。“目前没有针对此漏洞的缓解措施。我们建议用户在安全更新可用后立即检查并安装。[点击“阅读原文”查看详情]

 4、Globant确认Lapsus$黑客攻击后70GB被盗数据泄露

IT和软件咨询公司Globant证实,他们被Lapsus$数据勒索集团破坏,该集团的数据包括管理员凭据和源代码,由威胁参与者泄露。作为泄密的一部分,黑客组织发布了一份从Globant窃取的70GB数据档案,称其为“一些客户的源代码”和私钥。GulnAtter是一家IT和软件开发公司,在全球拥有超过16000名员工,2021美元的收入12亿美元。Globant成立于阿根廷布宜诺斯艾利斯,目前总部位于卢森堡,拥有一系列知名客户,包括大都会警察局、SmileDirectClub、Autodesk、Electronic Arts、桑坦德、Interbank、Royal Caribbean等。

今天,该团伙的第三篇帖子分享了一个torrent文件,其中包含从Globant窃取的约70GB数据。该公司表示,其系统上的入侵者访问了“为数量非常有限的客户提供的特定源代码和项目相关文档”。[点击“阅读原文”查看详情]

 5、SEC指控七名加州居民参与内幕交易

美国证券交易委员会(Securities and Exchange Commission)今天宣布,对三名受雇于位于旧金山的云计算通信公司Twilio,Inc.的软件工程师提起内幕交易指控,以及四名家庭成员和朋友,他们涉嫌在2020年5月6日公司发布2020年第一季度盈利报告之前通过内幕交易获得超过100万美元的集体利润。根据SEC的投诉,朋友Hari Sure、Lokesh Lagudu和Chotu Pulagam是Twilio的软件工程师,可以访问与公司收入报告相关的各种数据库。据称,2020年3月2019冠状病毒疾病数据库通过Twito的客户了解到Twito公司的客户们已经根据CVID-19大流行的健康措施,增加了公司产品和服务的使用,并在一次联合谈话中得出结论,TWILIO的股价将“稳步上升”。

今天,美国加州北区检察官办公室宣布了对迪利普·卡穆朱拉的刑事指控。SEC的调查仍在继续,由旧金山地区办事处的Erin Wilk和Elena Ro在SEC经济和风险分析部门的Jan Jindra以及市场滥用股的分析和检测中心的John Rymas的协助下进行。该案件由旧金山地区办事处的Jennifer J. Lee负责。诉讼将由苏珊·拉马克、威尔克和罗女士牵头。SEC感谢美国加州北区检察官办公室、联邦调查局和金融业监管局(FINRA)的协助。[点击“阅读原文”查看详情]

软件hive
本作品采用《CC 协议》,转载必须注明作者和本文链接
勒索软二十年演变史
2021-12-23 11:37:25
美国是2020年遭受攻击最多的国家,其次是加拿大和英国。
9月13日,工业和信息化部发布《网络产品安全漏洞收集平台备案管理办法(征求意见稿)》9月14日消息,中共中央办公厅、国务院办公厅近日印发了《关于加强网络文明建设的意见》(以下简称《意见》)
联邦调查局 (FBI) 发布了与 Hive 勒索软件团伙活动相关的快速警报。
6 月 14 日,商业地产软件解决方案公司 Altus Group 宣布其数据被泄露。宣布前一天,Altus 集团受到网络安全漏洞的影响。它被称为 HiveLeaks,截至目前,它只包含一个条目,即 Altus Group。Altus Group 已获悉有关新发展的信息。他们尚未回应或承认泄露数据的合法性、其与先前事件的联系,或者勒索软件组织是否已与他们联系。当有来自 Altus Group 或 Hive 勒索软件组的新信息可用时,我们会及时通知您。
美国司法部本周宣布,联邦调查局特工成功瓦解了一个臭名昭著的勒索软件集团 Hive,并阻止了价值 1.3 亿美元的赎金勒索行为,受害者不再需要支付赎金。联邦调查局声称,通过秘密入侵 Hive 服务器,悄悄地拿到 300 多个解密密钥,并将它们传回给数据被该组织锁住的受害者。
赞比亚央行遭到了勒索软件组织 Hive 的攻击,但它拒绝为此支付赎金。央行信息和通信技术主管 Greg Nsofu 表示核心系统正常运行,没有多少敏感数据被盗走,可能只有部分测试数据泄露了,央行甚至没有必要参与赎金讨论对话。赞比亚央行是在 5 月 13 日透露可能遭到网络攻击,5 月 9 日它的部分应用发生了故障,5 月 14 日网站短暂下线。
FBI:我们攻击了黑客
2023-01-31 11:28:05
这对Hive来说是一个沉重打击。
美国政府为Hive勒索软件组织头目的生物识别或位置的信息提供了高达1000万美元奖励。
截至 2022 年 11 月,Hive 勒索软件运营商已向全球1300多家公司勒索超过1亿美元赎金。报告中强调,从2021年6月到2022年11月,威胁组织使用Hive勒索软件攻击广泛的企业和关键基础设施部门,具体涉及政府设施、通信、关键制造、信息技术,以及医疗保健和公共卫生部门。自2021年6月以来,Hive勒索软件长期活跃,并采用双重勒索模式,将窃取的数据发布在其泄漏站点 上。
在他们获得初始访问权限、绕过安全功能并窃取敏感信息后,犯罪分子会转向加密。该团伙还威胁说,如果该组织不支付赎金,就将窃取的数据公布在其HiveLeaks网站上。
VSole
网络安全专家