研究人员发现恶意广告活动传播Vidar和GandCrab

VSole2019-01-11 00:00:00

一个恶意广告链引导研究人员发现Fallout漏洞利用工具包,研究人员认为这是Vidar窃取软件。分析显示,虽然样本确实与Arkei有很多相似之处,实际上这是一个更新的、当时尚未公开恶意软件,现在被定义为Vidar。除了Vidar的窃取程序功能,该Vidar还从C2服务器检索辅助有效负载荷,Vidar会提取机密信息,最终投放GandCrab勒索软件。Vidar还通过其命令和控制服务器下载其他恶意软件。这称为加载器功能,同样,Vidar可以在管理面板中向有效载荷添加直接URL。但是,并非所有Vidar都会下载额外的有效载荷。不需要下载额外有效载荷的情况下,服务器将发回“ok”而不是URL。

以上资讯由北京安天公司提供,国家计算机病毒应急处理中心研发部编译整理

软件有效载荷
本作品采用《CC 协议》,转载必须注明作者和本文链接
勒索软件AstraLocker 2.0使用的诱饵是一个Microsoft Word文档,该文档隐藏了一个带有勒索软件有效载荷的OLE对象,其中嵌入式可执行文件的文件名为“WordDocumentDOC.exe”。
Malwarebytes威胁情报公司每月通过监控勒索软件团伙在其暗网泄露网站上发布的信息来建立勒索软件活动的图景。这些信息代表的是那些成功被袭击但选择不支付赎金的受害者。
勒索软件即服务Ransomware-as-a-Service (RaaS)是当前全球勒索软件攻击势头急剧上升的背景下出现一种服务模式。同其他Saas解决方案类似,RaaS模式已经成为一种成熟软件商业模式。RaaS的出现大大降低了勒索攻击的技术门槛,勒索软件开发者可以按月或一次性收费提供给潜在用户(犯罪组织)。
网络安全研究人员发现了勒索软件中的漏洞,不用向网络犯罪团伙支付赎金就可以恢复遭加密的文件,打破重大勒索软件攻击行动攫取数百万美元赎金的期望。 Emsisoft的网络安全研究人员详细描述了他们挫败BlackMatter勒索软件,为数家受害公司省下赎金支出的全过程。 此前,研究人员一直低调处理以免网络犯罪团伙察觉;如今,他们发布文章揭示自己是怎么通过向受害者提供解密密钥来挫败BlackMatter
目前被勒索软件团伙利用的漏洞中,76%是在2010年至2019年期间首次发现的。勒索软件攻击者还会优先寻找企业的网络保险政策及其覆盖范围限制。他们要求按企业承保的最高金额支付赎金。报告发现,最危险的趋势之一是部署恶意软件和勒索软件,作为战争的前兆。截至2022年12月,有50个APT团伙将勒索软件作为首选武器。
间谍软件供应商 Candiru 在 2022 年 3 月使用 Chrome 零日漏洞攻击巴勒斯坦、土耳其、也门和黎巴嫩的记者和其他毫无戒心的受害者。
总部位于新西兰的网络安全公司 Emsisoft 一直在悄悄地帮助 BlackMatter 勒索软件的受害者恢复被加密的文件,防止了“数千万美元”的赎金支付,并可能标志着 BlackMatter 事件的永久结束。作为 DarkSide(用来攻击 Colonial Pipeline)勒索软件的升级,BlackMatter 于今年 7 月首次出现。
超过25家勒索软件即服务门户网站正为其他犯罪组织提供勒索软件租赁服务。借助此类产品,非技术流犯罪团伙即使不知道怎样编码,不懂得如何处理高级密码学概念,也能传播勒索软件。RaaS层级 11月16日,网络犯罪情报公司Intel 471发布报告称,目前大约有25种RaaS产品在地下黑客市场挂牌出售。某些情况下,这些门户或产品是否健在都尚未可知,或许其缔造者在尝试失败之后就放弃了。
整个2020年,勒索软件活动变得越来越多,依赖于一个由不同但共同启用的操作组成的生态系统,以便在进行敲诈勒索之前获得对感兴趣目标的访问权限。Mandiant威胁情报部门已经追踪了数个加载程序和后门活动,这些活动导...
调查显示,攻击者不断试图用勒索软件感染计算机,同时索要1500万美元的赎金,但该组织最终没有支付。今年6月,Maze操作者宣布推出勒索软件“cartel”,其中包含其他团伙,包括Ragnar Locker,其目的是共享资源并进一步勒索受害者支付赎金。Maz通过在其泄漏站点上发布被盗数据来勒索受害者而广为人知。根据Bleeping Computer上个月的报告显示,SunCrypt勒索软件的操作者声称正在与Maze合作,并与该团伙进行双向通信。
VSole
网络安全专家