专家发现新 LockBit 3.0 和 BlackMatter 勒索软件之间的相似之处

一颗小胡椒2022-07-27 16:53:25

网络安全研究人员重申了 LockBit 勒索软件的最新版本与 BlackMatter 之间的相似之处,BlackMatter是 DarkSide 勒索软件菌株的更名变体,于 2021 年 11 月关闭商店。

LockBit的新版本,称为 LockBit 3.0 又名 LockBit Black,于 2022 年 6 月发布,推出了一个全新的泄密站点,这是第一个勒索软件漏洞赏金计划,以及 Zcash 作为加密货币支付选项。

其加密过程涉及将扩展名“HLJkNskOq”或“19MqZqZ0s”附加到每个文件,并将锁定文件的图标更改为 LockBit 样本删除的 .ico 文件的图标以启动感染。

趋势科技研究人员在周一的一份报告中说 “勒索软件随后放弃了勒索票据,其中提到了‘伊隆马斯克’和欧盟的通用数据保护条例 (GDPR)。” “最后,它会更改受害者机器的壁纸,以通知他们勒索软件的攻击。”

LockBit 与 BlackMatter 的广泛相似之处来自于权限提升和获取例程的重叠,这些例程用于识别终止进程和其他功能所需的 API,以及使用旨在阻止分析的反调试和线程技术。

另外值得注意的是它使用“-pass”参数来解密其主程序,这种行为在另一个名为Egregor的已解散勒索软件系列中看到,如果参数不可用,则有效地使二进制文件更难反转。

LockBit 3.0 变体和 BlackMatter 勒索软件

此外,LockBit 3.0 旨在检查受害机器的显示语言,以避免损害与独立国家联合体 (CIS) 国家相关的系统。

“第三个 LockBit 版本的一个值得注意的行为是它的文件删除技术:它不使用 cmd.exe 执行批处理文件或执行删除的命令,而是删除并执行从二进制文件中解密的 .tmp 文件,”研究人员说。

然后这个 .tmp 文件覆盖勒索软件二进制文件的内容,然后多次重命名二进制文件,新文件名基于原始文件名的长度,包括扩展名,以防止取证工具恢复并覆盖它的轨迹。

该调查结果发布之际,LockBit 感染已成为2022 年最活跃的勒索软件即服务 (RaaS) 组织,最近据称是意大利国税局 (L'Agenzia delle Entrate)。

根据今天发布的 Palo Alto Networks 2022 Unit 42 事件响应报告,该报告基于 2021 年 5 月至 2022 年 4 月期间处理的 600 起案件,勒索软件家族占入侵的 14%,仅次于 Conti 的 22%。

这一发展还凸显了 RaaS 商业模式的持续成功,降低了勒索者的进入门槛并扩大了勒索软件的范围。

Check Point 对 2022 年第二季度网络攻击趋势的分析显示,每周平均受到勒索软件影响的组织达到 40 个,比 2021 年第二季度的 64 个组织中的一个增加了 59%。“拉丁美洲的攻击增幅最大,发现每周受到影响的 23 个组织中有 1 个,同比增长 43%,而 2021 年第二季度为 33 个组织中的一个,其次是亚洲地区,同比增长 33%,达到每周有 17 个组织受到影响,”这家以色列网络安全公司表示。

软件勒索
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国联邦调查局今天表示,自2021年6月以来,臭名昭著的Hive勒索软件团伙已经从一千多家公司成功勒索了大约1亿美元。为了帮助防御者发现与Hive关联的恶意活动,减少或消除此类事件的影响,联邦调查局分享了Hive破坏指标和战术、技术和程序。目前,联邦机构不鼓励支付赎金,因为这很可能会鼓励其他攻击者加入赎金软件的攻击,并敦促受害者向他们当地的联邦调查局外地办事处或CISA报告Hive攻击。
Qyick 勒索软件2022 年 8 月末,研究人员发现一个名为 lucrostm 的用户在地下犯罪论坛上宣传一种名为 Qyick 的新型勒索软件。BlackCat 背后的开发者于 2021 年 12 月初首次被发现在俄罗斯地下犯罪论坛上进行宣传
哥斯达黎加政府因勒索攻击宣布进入“国家紧急状态”这是2022上半年最值得关注的攻击事件之一。作为全美第二大学区,LAUSD 官员在本次事件中处于高度戒备状态。专业人员在 LAUSD 系统上发现了一个已被 TrickBot 网银木马入侵的设备。LAUSD 有服务超60万名学生,暗示了这次袭击的潜在影响巨大。确保即便遭遇勒索软件攻击也无法感染备份数据。
双重勒索攻击的同比增长935%,超过2300家公司的数据发布在勒索软件勒索网站上。
随着世界经历重大动荡,企业在流感大流行期间面临的威胁规模呈指数级增长。从根本上说,威胁行为者没有创新:相反,他们推进了对已经使用的工具的使用,并稍作修改,以利用定义不断变化的时代的不稳定因素。
‍2021钓鱼攻击增长51%,越来越多来自非邮件渠道
事件报道根据CNBC透露的消息,暗网中所有跟REvil勒索软件团伙相关的网站从7月13日开始就全部神秘消失了
日前,Zscaler 安全威胁实验室发布了最新版《2023年全球勒索软件报告》,对当前勒索软件的威胁态势和发展趋势进行了研究分析。报告研究人员认为,相比以加密数据为主的传统勒索攻击模式,新一代的无加密(Encryptionless)勒索攻击是一个需要企业组织重点关注的趋势。
据区块链分析公司Chainaanalysis 的调查结果,勒索软件攻击已成为 2023 年唯一增长的基于加密货币的犯罪行为,网络犯罪分子的勒索金额比一年前增加了近 1.758 亿美元。
但是,关键在于:DarkSide为他们攻击的公司定制了可执行的勒索软件
一颗小胡椒
暂无描述