勒索病毒與犯罪集團結盟,與「存取服務」(Access as a Service) 不肖業者結盟出租或銷售各種企業的網路存取權

或許是因為許多政府機關在受害之後都願意支付贖金,所以勒索病毒犯罪集團 2019 年才會更密集地攻擊政府單位。 另外,去年有超過 700 家醫療機構遭到勒索病毒攻擊
勒索病毒受害者不僅要應付資料被加密的問題,還要面對資料可能外洩的災難。會自動將受害者的檔案複製到該集團伺服器的「Maze」, 刻意從它們竊取到的 32 GB 資料中釋出 2 GB ,以駁斥媒體宣稱他們只不過偷了幾個檔案而已。
REvil 勒索病毒則經由已遭駭的第三方軟體發動總贖金高達 250 萬美元的聯合攻擊行動
美國聯邦調查局 (FBI) 對於是否該支付贖金,仍維持堅定的否定立場。該局的網路犯罪調查部門引述一個案例指出,受害者原本是希望能支付贖金來取得解密金鑰,沒想到收到的金鑰卻反而讓所有的資料被清得一 乾二淨。


2019 年,勒索病毒犯罪集團改懸易轍,開始針對特定的機構進行攻擊,試圖入侵其關鍵資產、系統和服務 來獲取龐大利潤。策略的轉變促使他們採取一些新奇的技巧來讓他們迅速在受害者的網路內流竄,盡可能散布更多惡意程式。過去一年當中一項值得注意的駭客技巧就是入侵一些鮮少遭到攻擊的企業資源,例如:網域控制器 (Domain Controller) 和 Active Directory 目錄服務,目的是為了造成企業更嚴重的營運中斷,進而迫使企業乖乖就範,讓他們予取予求。

繼續閱讀

勒索病毒鎖定地方政府與小型機構,新變種不只會加密檔案

根據趨勢科技 2019 年度資安總評報告,儘管勒索病毒家族的偵測數量較 2018 年減少,但一些新出現的家族更具威脅性:它們不只會加密資料,某些勒索病毒變種還會自動將受害者的檔案複製到遠端,甚至還能躲避資安軟體偵測和終止某些處理程序。

 

勒索病毒襲擊美國電力機構

繼續閱讀

Nefilim 勒索病毒威脅曝光企業資料, 趨勢科技建議四步驟防止 RDP 遭利用

最近研究人員發現了一個新的勒索病毒Ransomware (勒索軟體/綁架病毒),名為「Nefilim」。該病毒會威脅受害者若不支付贖金就要將受害者的資料公開。根據 SentinelLabs 的 Vitali Krimez 和 ID Ransomware 的 Michael GillespieBleeping Computer 上表示,此病毒最有可能是經由暴露在外的遠端桌面 (RDP) 連接埠散播。

 

Nefilim 的程式碼與 Nemty 2.5 勒索病毒有許多相似之處,兩者的主要差異在於 Nefilim 已不再使用勒索病毒服務 (Ransomware-as-a-Service,簡稱 RaaS),此外也改用電子郵件通訊來收受贖金,不再透過 Tor 支付網站。目前並無資料顯示 Nemty 和 Netfilim 是同一集團所為。這個新的勒索病毒很可能像其他一些勒索病毒 (如 NemtyCrysisSAMSAM) 一樣是經由 RDP 通訊協定散布。

繼續閱讀

Clop 勒索病毒終止Windows 10 應用程式

隨著新的一年到來,各個勒索病毒 Ransomware (勒索軟體/綁架病毒)也出現了新變種。Clop勒索病毒已經進化並整合了終止程序的功能來針對Windows 10應用程式及各類軟體。DeathRansom最初的版本只是偽裝成勒索病毒,現在已能真正的加密檔案。而就如美國聯邦調查局(FBI)所發出的警訊,Maze勒索病毒越來越針對美國公司來竊取和加密資料。

勒索病毒概述:Clop、DeathRansom和Maze(迷宮)勒索病毒

三隻勒索病毒變種再進化:Clop、DeathRansom和Maze(迷宮)

最新的Clop勒索病毒已經演變成可以在進行加密行為前先終止總共663種Windows程序,包括了Windows 10和Microsoft Office應用程式。勒索病毒在加密檔案前先終止程序並不罕見。一些攻擊者甚至會停用安全軟體來躲避偵測。此動作可能代表某些被終止程序的軟體設定檔成為了加密的目標,或是攻擊者只是想確保惡意軟體先關閉盡可能多的檔案好成功進行加密。

Clop勒索病毒變種在進行加密前會先執行一支用來終止程序的程式。針對的目標程序包括在受感染系統上執行的除錯器、文字編輯器及開發用的IDE和語言。安全研究員Vitali Kremez在他的GitHub儲存庫裡列出了被終止程序的完整列表。

Clop原先是CryptoMix勒索病毒系列的變種。之後據報被改進調整來攻擊整個網路而不只是單一電腦,甚至會試著停用Windows Defender及其他安全工具。在去年12月,這勒索病毒攻擊了荷蘭馬城大學幾乎所有的Windows系統。

DeathRansom 勒索病毒從假的勒索病毒變成真正的加密勒索病毒

最初只被當成是個笑話,但現在發現DeathRansom已經能夠加密檔案。

繼續閱讀

Nemty勒索病毒可能透過暴露的遠端桌面連線散播

最近出現了一個新的勒索病毒 Ransomware 家族,會使用副檔名 – Nemty進行加密。根據Bleeping Computer的一份報告,位在紐約的逆向工程師Vitali Kremez認為Nemty可能是通過暴露的遠端桌面連線散播。

雖然利用RDP來派送勒索病毒並非新鮮事,但跟網路釣魚技術比起來,這顯然是種更加危險的散播方法。一旦網路犯罪分子取得了較高的系統權限,就能夠自由進入系統,在使用者不知情下發動攻擊,就如同之前的SAMSAM勒索病毒一樣。

在2017年,惡意份子散播 Crysis勒索病毒到澳洲及紐西蘭中小企業及大型組織所用的方式就是RDP暴力破解攻擊。這類威脅不僅只是影響企業;趨勢科技監測技術從2018年開始就在家用電腦及個人裝置上偵測到超過 3,500萬次的暴力破解攻擊 – 其中有 85%是針對RDP。

繼續閱讀