《電腦病毒30演變史》「你的檔案 我的肉票」勒索病毒找搖錢樹,連城隍老爺、警察大人都敢動 ! 盤點2005-2017年駭人討債鬼

1986 年趨勢科技成立之初,你知道當年出現的病毒,是靠磁碟片傳播的嗎?
今年(2018年)趨勢科技成立滿 30 年,我們一同回顧 30年病毒演變史。本篇討論勒索病毒….

膽大包天的勒索病毒 Ransomware警察大人都敢勒索,甚至城隍老爺也沒在怕,有300年歷史的嘉義城隍廟內部文書處理系統也曾遭勒索。勒索病毒藏在郵件,藏在載點,藏在廣告裡,只要你上網,就有可能是它的覬覦目標。
2015年有位台北市某公司會計人員,誤點免費中獎 iPhone釣魚郵件,導致伺服器上的資料被勒索軟體CryptoLocker加密,結果當事人與主管調離現職。

2016年台灣網友傳出因追劇而中CERBER勒索病毒;2018年宜蘭租書店老闆,被勒索病毒入侵,乾脆結束營業。

歷年勒索病毒大事記:

 

2005 年中期出現勒索病毒 Ransomware案例,加密手法的版本在 2006 年才開始出現

儘管早在 2005 年中期,媒體就報導過一些勒索病毒 Ransomware的案例,但是較為精密且會採取某種加密手法的版本要在一年之後,也就是 2006 年才開始出現。其中一個早期變種就是我們偵測並報導過的 TROJ_CRYPZIP.A,它會搜尋受害者硬碟上某些副檔名的檔案,然後將這些檔案壓縮成含有密碼保護的壓縮檔,並將原始檔刪除。使用者若沒有任何其他備份,就只好想辦法看看能不能解開這份壓縮檔案。此外,TROJ_CRYPZIP.A 還會利用一個記事本檔案來留下勒索訊息,告訴使用者只要支付 300 美元就能取得壓縮檔的密碼。
當然,由於這是勒索病毒 Ransomware首次嘗試向不知情的使用者詐取錢財,其詐騙手法還不是非常周延。因為,歹徒的密碼其實就儲存在惡意程式其中一個元件當中,也就是它的 .DLL檔案,而且大剌剌地並未加密。
從那時候起,勒索病毒傳遍了全球,發展出許多不同的版本。某些類型的勒索病毒會偽稱為當地的警察機構:贖金以「罰款」的形式出現,讓使用者不得不馬上支付。有些較複雜的警察勒索軟體會使用受害者的本土語文。有些甚至會在受害者的本土語文中包含了語音訊息

2012 年:REVETON 勒索病毒假冒警察,抓盜版軟體,讓使用者即使不情願也會乖乖付款

繼續閱讀

新型殭屍勒索病毒 Virobot ,透過 Outlook濫發夾毒垃圾信

趨勢科技曾經預測勒索病毒Ransomware (勒索軟體/綁架病毒)的攻擊會在2017年達到高峰,並且維持這樣的水平,但是隨著時間的變遷,攻擊手法會更多變。2018上半年所出現的勒索病毒攻擊活動,驗證了這樣的預測,藉由更多開創性的手法提高了賭金。實際的案例如下:我們最近發現 Viro 殭屍網路(趨勢科技偵測為 RANSOM_VIBOROT.THIAHAH),他同時具備了殭屍網路(botnet)與勒索病毒的能力,許多美國的受害者受此病毒所影響。當 Viro 殭屍網路病毒感染電腦,受感染的電腦會成為垃圾郵件殭屍網路的一員,並發送勒索病毒給更多受害者。由目前的資訊看來,Viro殭屍網路病毒跟目前已知的勒索病毒家族並沒有直接相關。

感染鍊

Viro 殭屍網路病毒於2017年9月17日首次曝光,就在我們分析了一個模仿Locky勒索病毒的變種勒索病毒7天後。當 Viro 殭屍網路病毒下載到電腦上並且執行之後,它會檢查機碼值是否存在(電腦GUID以及產品金鑰),依此判斷這個系統是否應被加密。

REGISTRY KEYS_VIROBOT RANSOMWARE

圖1. Viro 殭屍網路病毒查詢機碼以檢查特定的機碼值是否存在。

繼續閱讀

針對南韓使用者的垃圾郵件挾帶 .EGG 檔案散布 GandCrab v4.3 勒索病毒

日前,我們的研究人員在網路上發現了一波挾帶 EGG (.egg) 檔案來散布 GandCrab v4.3 勒索病毒 (趨勢科技命名為 Ransom_GANDCRAB.TIAOBHO) 的垃圾郵件攻擊。EGG 是一種在南韓相當普遍的壓縮檔案格式 (就像 .zip 檔案一樣)。除此之外,這波垃圾郵件幕後的集團似乎也是專門針對南韓的使用者而來,因為不論電子郵件的主旨、內文及附件檔案名稱皆使用韓文。


圖 1:此波垃圾郵件的樣本。主旨的大意為:「[公平交易委員會] 電子商務交易違規調查通知」。

這波垃圾郵件是假冒「電子商務交易」違規情事調查的名義。其內容大意為:「貴公司已遭投訴違反電子商務公平交易原則,我們將對此展開調查」。而隨附的 EGG 檔案名稱大意則是:「電子商務違規通知」。這裡值得注意的一個重點是 EGG 檔案格式只能使用 ALZip 工具來解壓縮。

感染過程

我們在 2018 年 8 月 7 日首次發現這波垃圾郵件。根據我們分析到的樣本,其隨附的 EGG 檔案 (TROJ_GANDCRAB.TICABAK) 當中內含三個檔案:兩個偽裝成文件的 .lnk 捷徑檔 (LNK_GANDCRAB.E),以及一個當 EGG 檔案解壓縮完成之後會消失的 .exe 檔案。我們在 .lnk 檔案中發現「VenusLocker_korean.exe」字樣,因此有可能這波垃圾郵件是 VenusLocker 集團在背後策動。


圖 2:EGG 檔案的內容。

使用者一旦上當解壓縮了隨附的 EGG 檔案並開啟了這兩個偽裝成 .doc 檔案的任何一個 .lnk 檔案,就會執行一個隱藏的檔案,也就是 GandCrab 勒索病毒。當這個 GandCrab v4.3 勒索病毒連上幕後操縱 (C&C) 伺服器之後,就會開始加密受感染電腦上的檔案。 繼續閱讀

英國搖滾天團 、書店老闆 、城隍老爺 、警察大人 、誰付了贖金?你還在靠運氣防禦勒索病毒?

英國搖滾天團「電台司令」(Radiohead)主唱湯姆約克(Thom Yorke)遭駭
客入侵竊取未公開 Demo音檔 ,並威脅索取贖金15萬美金(約台幣470萬5213元)
,否則就要公開 。 湯姆約克非常有骨氣, 把這18小時Demo歌曲,通通放在分享網站上 ,而且18天內,用18英鎊相當於717元,買一整張專輯,就能下載這些未公開音檔。 還承諾所得全數捐贈給環保團體,迎來一片好評。 (2019/06/14 更新)

很多人以為 WannaCry 想哭勒索病毒 大爆發之後, 這類綁架檔案以勒索比特幣的災情已經平息了,事實並不然,大家平時還是要做好備份,別跟勒索病毒比運氣!做好預防措施,也省得中毒時跟駭客比骨氣。

警長辦公室硬碟遭到加密 ! 因為有人不小心從共用網路上下載了勒索病毒。猜猜看以下哪個是正確的 ?
1.警察逮捕了歹徒
2.歹徒主動交出解密金鑰
3.警察竟付了贖金
4.FBI 追查並逮捕到歹徒

看這個真實案例的答案前,先來看看很有骨氣,拒絕支付勒索病毒贖金的兩個案例:

書店老闆有骨氣,寧結束營業,認賠顧客不給勒索病毒半毛

書店老闆有骨氣,寧結束營業,認賠顧客不給勒索病毒半毛
書店老闆有骨氣,寧結束營業,認賠顧客不給勒索病毒半毛

位於宜蘭的租書店老闆,被勒索病毒入侵,乾脆結束營業。這間開業 10 幾年的租書店,因為兩千多個會員儲值金額資料檔案被勒索並毒綁架,所以只要客人說多少,店家就認賠。老闆還霸氣決定,只要是租出去的書都不用還,歷經這次事件,老闆很有骨氣,乾脆結束營業,轉型成二手書店,讓許多人感到惋惜。 繼續閱讀

好黑心! 新勒索病毒 BLACKHEART夾帶合法軟體 AnyDesk,企圖掩飾加密行為

趨勢科技最近發現了一隻新的勒索病毒(偵測為RANSOM_BLACKHEART.THDBCAH),它的惡意行為包括帶入並執行一個合法工具 – AnyDesk。這並非惡意軟體第一次濫用類似工具。一個擁有超過2億名使用者的工具 – TeamViewer也在之前被勒索病毒利用受害者連線來散播。

但在本案例中,RANSOM_BLACKHEART將合法程式和惡意軟體捆綁在一起,而非是利用AnyDesk來進行散播。

 

使用者有可能在瀏覽惡意網站時不自覺地下載了 RANSOM_BLACKHEART 勒索病毒

雖然 RANSOM_BLACKHEART具體是如何進入系統仍屬未知,但我們知道使用者有可能在瀏覽惡意網站時不自覺地下載了勒索病毒 Ransomware (勒索軟體/綁架病毒)。

一旦下載完成,RANSOM_BLACKHEART會產生並執行兩個檔案:

  • %User Temp%\ANYDESK.exe
  • %User Temp%\BLACKROUTER.exe
  •  Figure 1. The files dropped by RANSOM_BLACKHEART

圖1、RANSOM_BLACKHEART產生的檔案

 

如前所述,第一個檔案包含了 AnyDesk,這是個功能強大的應用程式,可以在不同桌面作業系統(包括Windows、MacOS、Linux和FreeBSD)間進行雙向遠端控制,並且可以在Android和iOS上進行單向存取。此外,它還可以傳輸檔案,提供聊天客戶端及記錄連線內容。要注意的是,攻擊者所用的是舊版AnyDesk而非目前的版本。

 Figure 2. The AnyDesk user interface on the sample we analyzed

圖2、我們所分析樣本所帶的 AnyDesk使用者介面

繼續閱讀