Maze 勒索软件团伙利用 VM 逃避检测

X0_0X2020-09-21 09:37:57

根据Sophos的最新研究显示,Maze勒索软件背后的攻击者采用Ragnar Locker勒索软件团伙的做法,利用虚拟机来逃避检测。

该安全供应商最先观察到这种攻击手段,攻击者早在5月就开始将勒索软件有效负载分布在虚拟机内。与Ragnar Locker勒索软件团伙相关的攻击者将恶意代码隐藏在Windows XP VM中,这使勒索软件可以肆意运行,而不会被端点的安全软件检测到或阻止。

在今年7月,Sophos发现,Maze勒索软件使用类似方法对一家未具名组织进行攻击。调查显示,攻击者不断试图用勒索软件感染计算机,同时索要1500万美元的赎金,但该组织最终没有支付。他们最开始使用勒索软件感染系统没有成功,直到第三次尝试才成功,攻击者使用Ragnar Locker的VM技术的增强版本。该方法可帮助攻击者进一步逃避端点安全产品的检测。

Sophos公司首席研究员Andrew Brandt和事件响应经理Peter Mackenzie在博客中写道:“很显然,虚拟机已经由了解受害者网络的人预先配置,因为虚拟机的配置文件(”micro.xml”)映射了两个驱动器号,这些驱动器号在该组织中用作共享网络驱动器,大概是这样,它可以对这些共享驱动器以及本地计算机上的文件进行加密。它还在C\SDRSMLINK \中创建了一个文件夹,并与网络的其余部分共享该文件夹。”

Sophos的调查还显示,攻击者在提供勒索软件有效载荷前,至少提前六天就已渗透到网络中。

尽管Maze勒索软件攻击类似于Ragnar Locker的攻击,但并不完全相同。例如,Maze攻击者使用的是虚拟Windows 7机器,而不是Windows XP。

Mackenzie在给SearchSecurity的电子邮件中指出:“实际上,Maze使用的文件要大得多。这是由于他们的虚拟机是Windows 7,而不是Ragnar Locker使用的Windows XP。但是,这种大小的增加还包括其他好处,最大的好处是Maze更改了方法,使其可更容易和更快更改攻击中使用的勒索软件有效负载文件。当文件被阻止时,这将使他们能够迅速适应。”

这并不是Maze和Ragnar Locker勒索软件团伙间的第一个关联点。今年6月,Maze操作者宣布推出勒索软件“cartel”,其中包含其他团伙,包括Ragnar Locker,其目的是共享资源并进一步勒索受害者支付赎金。Maz通过在其泄漏站点上发布被盗数据来勒索受害者而广为人知。当Maze最近还添加了Ragnar Locker勒索软件攻击的受害者的数据,并注明“Ragnar提供的Maze Cartel”。

虽然7月的Maz攻击并未完全复制Ragnar Locker的技术,但Mackenzie表示,这两个勒索软件团伙可能正在合作。

他说:“在7月攻击发生时,‘Maze Cartel’已经包括Ragnar Locker和LockBit勒索软件背后的团伙。此外,由于非常多潜在目标,Maze基本上是外包工作。这表明这些类型的团体的发展非常像合法企业,并且正在扩大以满足需求。他们可能还在共享战术、技术和流程,整个‘Maze Cartel’也将从中受益。”

尽管最近几个月Maze Cartel显然有所增长,但尚不清楚其中包含哪些团伙。根据Bleeping Computer上个月的报告显示,SunCrypt勒索软件的操作者声称正在与Maze合作,并与该团伙进行双向通信。当SearchSecurity向Maze操作者询问时,他们否认与SunCrypt的任何联系。

Maze通过电子邮件称:“SunCrypt是白痴,他们与我们的所有相似之处仅在于业务类型。他们的做法很低级,我们永远不会把他们纳入我们的品牌旗下。”

软件虚拟机
本作品采用《CC 协议》,转载必须注明作者和本文链接
云计算凭借灵活、高效的特性为现代社会发展提供重要支持,但同时伴随出现较多安全性问题,因此研究云环境下虚拟机的安全技术是十分必要的。首先对云计算技术层面进行分析,其次介绍虚拟化存在的自身安全威胁与虚拟机安全威胁,最后提出基于角色的云环境下虚拟机安全访问控制策略。
最近发现的一种跨平台恶意软件(名为JaskaGO)已经浮出水面,针对macOS和Windows系统。
7 月 25 日消息,谷歌信息安全研究员 Tavis Ormandy 今天发布博文,表示基于 Zen 2 的 AMD 处理器中发现了新的安全漏洞,并将其命名为 Zenbleed。Ormandy 表示所有基于 Zen 2 的 AMD 处理器均受到影响,黑客可以利用该漏洞,窃取加密密钥和用户登录凭证等受到保护的信息。
近期Spring远程命令执行漏洞事件引发多方关注。多云基础设施中的开源漏洞成为重要攻击对象有报告数据显示,针对开源系统及应用,攻击者已开发出大量的勒索软件、挖矿病毒等,以破坏受感染的Linux系统,并从中非法获益。这就要求企业更加全面的管理多云资产,及时根据资产的变动情况进行维护,并将安全防护能力覆盖至所有的云上资产。
1 赛题回顾 2 最终排名(部分) 3 启发与思路 4 算法与模型 函数名(CG图) 复赛模型融合 Section信息 字符匹配 Yara匹配 Opcode 4. 其他布尔信息 灰度图 直方图 PE静态特征模型 特征工程 5 结果与改进 复...
云环境风险评估技术
2022-07-21 15:00:00
面对日趋复杂的云安全环境和攻击威胁,传统的被动防御手段已无法从根源上解决安全问题。充分考虑攻防双方策略的相互制约,将博弈引入到云环境风险评估过程中,提出了云环境风险评估的评估架构和评估流程,并通过建立不同应用场景下的动态博弈模型,预测最大攻击意图,提高系统的精准评估能力和最优防御策略选取能力,这对提升云环境安全防御的主动化、精准化水平具有重要意义。
云安全知识深度解析
2022-01-07 07:42:17
边界内的主机防御主要是一些防恶意软件。但是网络边界上的防护措施并不能阻隔所有的威胁。IT基础资源集中化的趋势,以及客户的不断上云,将会使得云安全的变得愈来愈重要。如果云平台的安全等级以及防护出现问题,其结果将会是致命的。云安全与传统的信息安全所涉及的安全层次基本相同,包括物理安全、主机安全、网络安全、边界安全、应用安全、数据安全、管理安全7大类。
云计算的发展及普及应用,降低了软硬件成本、提高了数据的可靠性,其业务按需快速定制, 时间快。但是由于云计算的开放及共享虚拟特性,使得存贮其上的信息必然面临信息安全的挑战。怎样才能使得云计算安全运行于互联网中是大家一直在探讨的问题。针对互联网环境中云计算运 行的传统及固有安全问题,我们进行了详细的阐述,并提出了科学、有效的信息安全防护方案,希 望对云计算运行以及互联网的健康发展起到积极作用。
X0_0X
暂无描述