Hive 勒索软件从 Go 切换到 Rust

VSole2022-07-08 16:25:14

微软安全研究人员发现,一年前用 Go 语言编写的 Hive 勒索软件有了用 Rust 重写的新变种。Hive 于 2021 年 6 月出现,两个月后 FBI 对此发出警告。11 月,欧洲电子零售巨头 MediaMarkt 受到了 Hive 的攻击。这是另一个勒索软件即服务(RaaS)双重勒索团伙,该团伙最近一直在针对存在漏洞的 Microsoft Exchange 服务器和 RDP 服务器、窃取的 VPN 凭据和网络钓鱼部署勒索软件并窃取值得窃取的信息。Hive 迁移到 Rust 版本已进行了几个月,它吸取了 BlackCat 勒索软件的教训,后者也是用 Rust 编写的。Group-IB 研究人员在 3 月发现 Hive 将其 Linux 加密器(针对 VMware ESXi 服务器)转换为 Rust,让安全研究人员更难以窥看其与受害者的赎金对话。微软的分析表明,用 Rust 重写的 Hive 更加全面,支持在 3 月份提到的对加密方法的更改。微软指出,“它不是在加密的每个文件中嵌入一个加密密钥,而是在内存中生成两组密钥,用它们加密文件,然后将两组密钥加密并写入它所加密的驱动器的根目录,两者都使用 .key 扩展名。”

hiverust
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期,微软安全部门的研究人员发现了一种名为Hive的升级版勒索软件服务,随即安全专家在周二的一份报告中概述了他们的发现,在报告中,专家们阐述了以下观点:随着其最新版本的几个重大升级,Hive也证明了它是发展最快的勒索软件家族之一,也例证了不断变化的勒索软件生态系统。
微软安全研究人员发现,一年前用 Go 语言编写的 Hive 勒索软件有了用 Rust 重写的新变种。
由于二进制文件中硬编码的赎金记录中的拼写错误,其核心开发人员也被认为是俄罗斯血统。也就是说,鉴于 Luna 是一个新发现的犯罪集团,其活动仍在受到积极监控,因此关于受害模式的信息很少。Luna 远不是唯一一个将目光投向 ESXi 系统的勒索软件,另一个被称为Black Basta的新生勒索软件家族在上个月进行了更新以包含 Linux 变体。这使勒索软件无法被发现并轻松锁定所需文件。
Rust编写的勒索软件持续了整个2022年,2021年底出现的BlackCat组织就采用了这种恶意软件。Hive自2021年以来,基于RaaS的Hive勒索软件一直在肆虐。在2022年,它们以第二种Rust恶意软件的面目示人,在其泄露网站上披露了200多个受害者。
Hive勒索软件操作已将其VMware ESXi Linux加密程序转换为Rust编程语言,并添加了新功能,使安全研究人员更难窥探受害者的勒索谈判。
卡巴斯基研究人员发现了一个用 Rust 编写的新勒索软件系列,名为 Luna,它针对 Windows、Linux 和 ESXi 系统。Luna 勒索软件是第三个用 Rust 语言编写的勒索软件系列,其他恶意软件品种是BlackCat和Hive
FortiGuard实验室最近检测到一种用Rust编写的新注入器,它可以注入shellcode并将XWorm引入受害者的环境。虽然Rust在恶意软件开发中相对不常见,但自2019年以来,已经有几个活动采用了这种语言,包括Buer loader、Hive和RansomExx。FortiGuard实验室的分析还显示,2023年5月期间注入器活动显著增加,其中shellcode可以使用Base64编码,
一种新的信息窃取恶意软件正在迅速蔓延,因为其背后的开发人员继续添加功能并最近在 GitHub 上发布了源代码。
卡巴斯基实验室的研究人员详细介绍了一个名为 Luna 的新勒索软件系列,它是用 Rust 编写的,能够针对 Windows、Linux 和 ESXi 系统。 Luna 勒索软件是第三个用 Rust 语言编写的勒索软件系列,其他恶意软件品种是BlackCat和Hive
最近的网络安全观察中,VMware ESXi 管理程序是新一波黑客攻击的目标,旨在在受感染的系统上部署勒索软件。安全研究人员表示,正在全球范围内检测到这些攻击,人们怀疑这些攻击与 2022 年 12 月出现的一种名为 Nevada 的基于 Rust 的新型勒索软件有关。建议用户升级到最新版本的 VMware ESXi 以降低潜在威胁,并将对 OpenSLP 服务的访问限制为受信任的 IP 地址。
VSole
网络安全专家