新的 Luna 勒索软件针对 Windows、Linux 和 ESXi 系统

上官雨宝2022-07-20 00:00:00

新的 Luna 勒索软件针对 Windows、Linux 和 ESXi 系统

卡巴斯基研究人员发现了一个用 Rust 编写的新勒索软件系列,名为 Luna,它针对 Windows、Linux 和 ESXi 系统。

卡巴斯基实验室的研究人员详细介绍了一个名为 Luna 的新勒索软件系列,它是用 Rust 编写的,能够针对 Windows、Linux 和 ESXi 系统。

Luna 勒索软件是第三个用 Rust 语言编写的勒索软件系列,其他恶意软件品种是BlackCat和Hive。

卡巴斯基暗网威胁情报主动监控系统于 6 月首次发现 Luna 勒索软件,该系统在暗网勒索软件论坛上发现了一个新广告。广告称该勒索软件仅适用于讲俄语的分支机构。 

据分析勒索软件命令行选项的专家称,Luna 相当简单。加密方案不寻常,因为它结合了 x25519 和 AES。

研究人员注意到,与使用相同源代码编译的 Linux 和 ESXi 样本相比,Windows 版本的变化很小。

勒索软件二进制文件中硬编码的勒索说明中存在拼写错误,这表明 Luna 勒索软件背后的行为者是俄罗斯人。 

“Luna 证实了跨平台勒索软件的趋势:当前的勒索软件团伙严重依赖 Golang 和 Rust 等语言。一个值得注意的例子包括 BlackCat 和 Hive。这些语言与平台无关,用这些语言编写的勒索软件可以很容易地从一个平台移植到其他平台,因此攻击可以同时针对不同的操作系统。除此之外,跨平台语言有助于规避静态分析。” 阅读卡巴斯基发布的报告。

研究人员还提供了有关另一个名为Black Basta的勒索软件操作的详细信息,该操作更新了其恶意软件以针对 ESXi 系统。

Uptycs 的研究人员首先 报告 了发现支持 VMWare ESXi 服务器加密的新 Black Basta 勒索软件变种。

此举旨在扩大潜在目标,对 VMware ESXi 的支持已经被许多勒索软件系列实现,包括 LockBit、  HelloKitty、  BlackMatter和 REvil。

Black Basta 自 2022 年 4 月以来一直活跃,与其他勒索软件操作一样,它实施了双重勒索攻击模型。 

勒索软件将 .basta 扩展名附加到加密文件名,并在每个文件夹中创建名为 readme.txt 的勒索记录。

卡巴斯基研究人员报告说,运营商实施了一项新功能,该功能依赖于在加密之前以安全模式启动系统,并出于持久性原因模仿 Windows 服务。

在安全模式下启动 Windows 系统允许 Black Basta 绕过来自多个端点安全解决方案的检测。

“安全模式重启功能并不是我们每天都会遇到的,尽管它有它的优势。例如,某些端点解决方案不会在安全模式下运行,这意味着不会检测到勒索软件,并且系统中的文件可以“轻松”加密。” 报告结束。“我们在 之前的博客文章中也讨论了一个趋势,即 ESXi 系统越来越受到攻击。目的是造成尽可能多的伤害。露娜和黑巴斯塔也不例外。我们预计新变种也将默认支持虚拟机加密。”

 作者: 皮尔路易吉·帕格尼尼

软件luna
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,卡巴斯基发出警告,他们监测到一种名为Luna的新型勒索软件系列正在肆虐。这意味着,Luna背后的勒索组织必定是以俄语交流为主。Luna 证实了跨平台勒索软件的趋势:当前的勒索软件团伙严重依赖 Golang 和 Rust 等语言。卡巴斯基表示,鉴于该组织刚刚被发现并且其活动仍在受到监控,因此关于使用 Luna 勒索软件对哪些受害者进行加密的数据非常少。
一种新的信息窃取恶意软件正在迅速蔓延,因为其背后的开发人员继续添加功能并最近在 GitHub 上发布了源代码。
卡巴斯基实验室的研究人员详细介绍了一个名为 Luna 的新勒索软件系列,它是用 Rust 编写的,能够针对 Windows、Linux 和 ESXi 系统。 Luna 勒索软件是第三个用 Rust 语言编写的勒索软件系列,其他恶意软件品种是BlackCat和Hive。
卡巴斯基研究人员发现了一个用 Rust 编写的新勒索软件系列,名为 Luna,它针对 Windows、Linux 和 ESXi 系统。Luna 勒索软件是第三个用 Rust 语言编写的勒索软件系列,其他恶意软件品种是BlackCat和Hive。
用Rust编写的勒索软件持续了整个2022年,2021年底出现的BlackCat组织就采用了这种恶意软件。Hive自2021年以来,基于RaaS的Hive勒索软件一直在肆虐。在2022年,它们以第二种Rust恶意软件的面目示人,在其泄露网站上披露了200多个受害者。
由于二进制文件中硬编码的赎金记录中的拼写错误,其核心开发人员也被认为是俄罗斯血统。也就是说,鉴于 Luna 是一个新发现的犯罪集团,其活动仍在受到积极监控,因此关于受害模式的信息很少。Luna 远不是唯一一个将目光投向 ESXi 系统的勒索软件,另一个被称为Black Basta的新生勒索软件家族在上个月进行了更新以包含 Linux 变体。这使勒索软件无法被发现并轻松锁定所需文件。
据趋势科技称,在随后的几个月中,勒索软件操作已获得升级,旨在“优化其执行,最大限度地减少意外系统行为,并在勒索软件受害者选择谈判时为他们提供技术支持”。内核驱动程序的主要任务是终止与安全产品相关的进程以绕过检测。“热带天蝎座仍然是一个活跃的威胁,”研究人员说。
最近的网络安全观察中,VMware ESXi 管理程序是新一波黑客攻击的目标,旨在在受感染的系统上部署勒索软件。安全研究人员表示,正在全球范围内检测到这些攻击,人们怀疑这些攻击与 2022 年 12 月出现的一种名为 Nevada 的基于 Rust 的新型勒索软件有关。建议用户升级到最新版本的 VMware ESXi 以降低潜在威胁,并将对 OpenSLP 服务的访问限制为受信任的 IP 地址。
近年来,勒索软件持续占据新闻头条。当研究人员在2022年4月发布关于BlackBasta的初步报告时,只提到了一名受害者,但此后,受害者数量开始急剧增加。现已解散的REvil和Conti在2022年上半年的攻击次数分别排在第二和第三位,在2023年第一季度被Vice Society和BlackCat所取代。2023年第一季度排名前五的其他勒索软件组织是Clop和Royal。
Axie Infinity损失6亿美元加密货币,溯源发现又是加密货币“爱好者”Lazarus搞的鬼。
上官雨宝
是水水水水是