曾发动今年最严重网络攻击的勒索软件团伙被抓了

VSole2021-11-10 14:26:06


  • 曾针对JBS、Kaseya发起勒索攻击造成极坏影响,REvil团伙多名成员遭警方逮捕;
  • 此前,美国FBI和网军曾多次出手,网络渗透REvil团伙的基础设施;
  • 全球联合执法打击勒索软件行动显成效,近期REvil/GandCrab/Clop等多个勒索软件相关的人员被抓捕,基础设施下线。

国际执法机构已经先后逮捕了至少五名涉嫌与REvil勒索软件团伙相关的人员。今年早先,REvil团伙曾针对Kaseya软件公司和JBS食品公司发起过灾难性的网络攻击。

欧洲刑警组织11月8日发布的一份声明显示,罗马尼亚当局于11月4日逮捕了两名涉嫌与REvil有所关联的人士。此外,今年上半年还有另外三名REvil团伙嫌疑人落入法网,因此目前共有五人被缉拿归案。

这些黑客嫌疑人被指控发动约5000次勒索软件攻击,并收取到约50万欧元(57.9万美元)赎金。许多勒索软件团伙将自己的恶意软件提供给附属团伙,再由他们用于攻击受害者,这就是所谓的“勒索软件即服务/RaaS”。

 美国也起诉一名REvil团伙成员

根据周一在达拉斯公布的法庭文件,一名乌克兰人在美国被起诉,他参与了2500次勒索软件攻击,并累计索要了高达数亿美元的赎金。

起诉书提到,Yaroslav Vasinskyi涉嫌与REvil团伙发起的多次勒索软件攻击活动有关,因此面临共谋实施欺诈罪与其他计算机犯罪等多项指控。检察官强调,Vasinskyi是在“明知故犯”的情况下合谋破坏美国的计算机系统。目前尚不清楚Vasinksyi是否就是这五名被捕REvilt团伙成员之一。

REvil是“Ransomware-Evil”的缩写,被认为是世界上最为活跃的勒索软件团伙之一。该团伙被指控在今年对多家企业及机构发动一系列攻击活动,知名受害者包括巴西肉类供应商JBS、总部位于迈阿密的技术厂商Kaseya等。JBS支付了1100万美元赎金,而Kaseya则表示拒绝向黑客屈服。

 全球密集联合执法

美国总统拜登已经把打击勒索软件作为本届政府的优先事项。今年早些时候,白宫邀请30多个国家加入《反勒索软件倡议》,其既定目标包括改善网络安全和破坏勒索软件经济体系(特别是勒索中常用的数字加密货币)。

欧洲刑警组织也提到,执法机构在扣押了REvil所使用的基础设施并开展监视等调查行动之后,已经确定了从他们手中租用勒索工具的其他附属团伙。

除了REvil成员遭到逮捕之外,欧洲刑警组织今年还狠狠打击了另一个高产勒索软件团伙GandCrab发展出的两个附属团伙。

周一公布的这项逮捕行动属于GoldDust大规模国际调查的一部分。此项调查由全球17个国家的执法机构共同参与,成员包括美国、英国、法国以及德国。

VMware公司网络安全战略负责人Tom Kellermann表示,“这代表着17个国家已经向网络犯罪联盟发起历史性的集体攻势。GoldDust行动已经在打击勒索软件攻击方面产生了极富意义的影响。”

但他也补充称,“破坏性的网络攻击仍将继续存在,并变得更加系统化。必须加强志同道合的各国家间的集体行动,同时增强对涉及网络犯罪活动的数字货币的没收力度。”

REvil也被称为Sodinokibi,于2019年初次崭露头角。这个俄语团伙以惊人的赎金数额、咄咄逼人的攻击态势以及引人注目的高调目标选择而臭名昭著。他们还在暗网当中维护一个名为“Happy Blog”的页面,专门用于泄露或拍卖从受害者计算机中窃取到的文件。

根据IBM威胁情报指数的统计,该团伙在2020年内的利润至少为1.23亿美元,并窃取到约21.6 TB的数据。

今年7月,REvil网站从暗网中消失,并于9月重新出现,但之后很快再次消失。据《华盛顿邮报》报道,今年10月美国网络司令部曾联合某外国政府入侵该团伙服务器并封锁其网站,REvil的网站在恢复后并没能坚持多久。

 多个勒索软件被打击

随着针对关键基础设施、医疗保健、企业和教育机构的勒索软件攻击不断升级,全球执法部门今年一直在对犯罪活动施加巨大压力。

这些执法活动导致了多个勒索软件团伙成员被逮捕、基础设施被拆除,包括:

  • Netwalker勒索软件网站遭到破坏,加拿大分支机构被逮捕;
  • 两名勒索软件攻击团伙成员被逮捕,涉嫌参与约一百起网络攻击;
  • 12名勒索软件攻击人员被逮捕,曾攻击了71个国家1800名受害者;
  • Clop勒索软件6名成员被逮捕。

执法行动也导致勒索软件团伙主动关闭其业务,因为他们感到执法部门开始严打这类活动。这包括最近关闭的REvil和BlackMatter网站,以及6月关闭的Avaddon勒索软件。

虽然勒索软件团伙可能会暂停他们的行动,但这并不意味着执法部门已经放弃了将他们绳之以法。本周,美国国务院宣布悬赏1000万美元,以识别或找到DarkSide/BlackMatter勒索软件团伙的主要领导人。

网络攻击软件
本作品采用《CC 协议》,转载必须注明作者和本文链接
漏洞超出您的想象
2022-07-28 08:15:00
CVE 或软件漏洞仅构成 IT 安全环境中安全风险的一部分。攻击面巨大,存在许多安全风险,必须将其视为软件漏洞,以减少风险暴露并防止大规模网络攻击 软件漏洞是操作系统或应用程序中的一个弱点,攻击者可以利用它来入侵 IT 网络。当公开披露时,这些软件漏洞通常被分配一个 CVE 标识符。CVE 是指漏洞时的一个流行术语,平均每天发现 50 到 60 个 CVE。
随着科学技术的飞速发展,信息领域不断拓展,互联网、电磁频谱等信息传播手段广泛应用于各个领域,网络空间已经成为维护政治安全、经济安全、社会安全和军事安全的重要基石,支撑着国家的正常运转。诚然,网络空间军事斗争也已作为新型军事斗争领域的战争实践样式出现,并在国家博弈背景下的经典战例中得以呈现,凸显了网络空间对抗公开化、力量专业化、部署攻势化的趋势,基于网络空间实施阻流瘫点、制权毁体、攻心控局正在成为现
Play勒索软件组织泄露了大约65000份属于联邦政府的文件,其中包括机密文件和登录凭据,这些文件于2023年6月14日发布在其暗网泄露网站上。
芬兰一家主要的IT供应商遭受了勒索软件攻击,该勒索软件攻击迫使该公司在采取恢复措施的同时中断了对客户的某些服务和基础架构的破坏。报告称,Remman承认TietoEVRY为25个客户提供的几种服务存在技术问题,这些服务“是由于勒索攻击”。雷姆曼告诉E24,该公司认为这次袭击是“严重的犯罪行为”。该报告称,该公司已将事件告知客户,并随着情况的发展与他们保持持续沟通。目前尚不清楚哪个勒索软件组负责攻击。
5月7日,美国最大燃油运输管道商Colonial Pipeline公司因受勒索软件攻击,被迫临时关闭其美国东部沿海各州供油的关键燃油网络。为遏制威胁,公司已主动切断部分网络连接,暂停所有管道运营。为解除对燃料运输的各种限制,保障石油产品的公路运输,美国政府首次因网络攻击宣布18个州进入紧急状态。此次网络攻击是美国历史上针对公共事业的最大攻击之一,暴露美国能源安全行业的网络安全脆弱性,凸显了保护关键
北部铁路公司的新型自助售票机已成为疑似勒索软件网络攻击的目标。
Lockbit组织声称窃取了意大利税务局78GB的数据,其中包括公司文件、扫描件、财务报告和合同,并发布了文件和样本截图。如果本次攻击得到证实,这可能是意大利政府机构遭受的最严重事件之一。
据外媒,近日有黑客对美国华盛顿特区警察局发起了勒索软件网络攻击。NBC News报道称,黑客公布了“大量私人档案”,每一份都有100页左右长,其涉及到了司法部的五名现任和前任官员。这些档案被标记为“机密”,上印有警察局的官方印章,里面存有大量的个人数据--包括每位警察跟逮捕有关的活动、测谎结果、住房数据、对个人财务状况的了解等等。
本周五,富士康公司确认其位于墨西哥的一家生产工厂在5月下旬受到勒索软件攻击的影响。富士康没有提供任何有关攻击者的信息,但勒索软件组织LockBit声称对此负责。 富士康在墨西哥经营着三个工厂,分别负责生产计算机、液晶电视、移动设备和机顶盒,主要客户是索尼、摩托罗拉和思科系统公司。 被攻击的富士康工厂位于墨西哥蒂华纳,是美国加州消费电子产品的重要供应中心,被认为是一个战略设施。
VSole
网络安全专家