勒索病毒令人意想不到的經營手法!

ransomeware 勒索軟體

今日犯罪有逐漸朝網路發展的趨勢,隨著人們開始慢慢習慣新的數位時代,舊式詐騙集團也開始改弦易轍。低風險、高報酬的誘因,讓詐騙集團紛紛投入網路犯罪這塊新的領域。在這篇文章當中,我們將介紹勒索軟體 Ransomware的發展與演進,基本上,這類犯罪手法就是利用使用者依賴科技、容易掉入陷阱的特性,挾持使用者的資料來勒索錢財。

加密勒索軟體的成長,甚至成立了技術支援團隊, 協助受害者進行付款流程

今日,隨著資訊量越來越多,人們對資訊的依賴也更加強烈,這正是為何駭客能夠挾持資訊來要脅使用者的原因。加密勒索軟體是一種專門將受害者重要檔案加密,然後挾持這些檔案來向受害者勒索贖金的惡意程式。過去十年來,我們看到勒索軟體 Ransomware的攻擊手法不斷翻新、獲利屢創新高。這類軟體以往的變種較不危險,損害也較低,且較容易偵測。但經過多年的發展,其能力已從單純將受害者電腦螢幕鎖住,演變至今日能夠將檔案加密,甚至將解密金鑰也加密的程度。專業的駭客團體現在紛紛採用一些目前無解的勒索軟體 Ransomware

變種,如:TorrentLockerCryptoWall (後面有詳細說明),而且原本零零星星的犯罪活動現在也開始企業化經營。從一些個案當中,我們甚至看到犯罪集團還成立了技術支援團隊,全天候 7 天 24 小時提供電話支援服務,或是提供網路聊天的方式即時協助受害者進行付款流程。畢竟,受害者若不付款,歹徒也賺不到錢。更專業的是,他們會架設如同正派企業一樣的網站,並提供新的功能來讓受害者免費試用其解密工具是否真能救回檔案。

初期勒索的金額平均約在 12 美元左右,目前一把解密金鑰的基本價格已將近 600 美元

就像其他任何「生意」一樣,隨著歹徒的生財工具日益精良,其每一次攻擊所創造的營收也跟著提高。早期勒索軟體 Ransomware剛發展的時候,歹徒勒索的金額平均約在 12 美元左右。但隨著惡意程式不斷發展並拓展至全球,歹徒的開價越來越高。例如,根據趨勢科技針對澳洲 TorrentLocker 的研究,目前一把解密金鑰的基本價格已將近 600 美元。不但如此,受害者若沒在 96 小時內付款,贖金還會自動加倍。看到這樣的數字,您或許會認為只有瘋子才會支付這麼大一筆贖金來取回一些不知幾年前撰寫的 Word 檔案,或是 2006 年收藏的約翰·梅爾 (John Mayer) Continuum 唱片。但隨著駭客將目標轉向較大的目標,例如企業機構 (因為企業擁有較多機密資料),駭客要求的價碼也跟著水漲船高。目前,受害者正受困等待世界能有所改變,但專業的網路犯罪集團卻不斷提升其行動的隱匿性和成效。


【推薦】防毒軟體大評比: 惡意程式防禦力 PC- cillin雲端版榮獲第一名!

【推薦】PC-cillin 雲端版 榮獲世界著名防毒評鑑機構高度評比

Windows10Banner-540x90v5

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載

繼續閱讀

加密勒索軟體TorrentLocker偽裝水電帳單,法院,快遞,郵局..等通知肆虐英國

趨勢科技注意到最近加密勒索軟體 Ransomware家族TorrentLocker相關電子郵件發送到一些國家的數量增加,特別是英國和土耳其。從5月上旬到6月10日,TorrentLocker相關電子郵件變得相對平靜。然而就在過了差不多兩個多星期(6月10日至6月28日),我們看到這種威脅再次出現。

勒索軟體 Ransom

在2014年底, TorrentLocker勒索軟體 Ransomware義大利傳出疫情。澳洲也曾是這些攻擊的主要目標(雖然其他國家也有受到影響),但最近英國成為最被青睞的對象。TorrentLocker相關電子郵件偽裝成來自公用事業(如英國天然氣)和政府機構(如內政部或司法部)。

這會導致連到這些單位的假網站,要求使用者輸入驗證碼。輸入這驗證碼會下載TorrentLocker到系統上;這看起來是要躲避沙箱技術的自動化測試。這些網站的截圖如下:

圖1、假的英國天然氣公司網站

圖2、假的英國內政部網站

 

其他國家像是義大利、波蘭、西班牙和土耳其也受到這一波加密勒索軟體 Ransomware的攻擊。用在這些國家的電子郵件利用郵政/快遞服務的名稱,還有電信公司(已知的例子包括SDA Express、Pozcta、Correo和Turkcell)。對澳洲使用者的攻擊已經變平靜,使用澳洲聯邦辦公室名義的電子郵件顯著下降。然而其他郵政/快遞服務(如澳洲的Couriers Please和Pack & Send)也遭到利用。

這些檔案所放置的地方也有所改變:之前它們放在檔案儲存網站,像是Sendspace、Mediafire和Copy.com。不過攻擊者已經轉到使用Yandex Disk。Cryptowall(另一個加密勒索軟體家族)現在主要是透過Google Drive下載。

我們在六月看到所下載的檔案名稱(和使用的社交工程(social engineering )誘餌)列在下表中:

繼續閱讀

偽裝履歷表壓縮檔,CryptoWall 3.0 加密勒贖程式與 FAREIT 間諜程式聯合出擊

勒索HACKER

加密勒索軟體 Ransomware又再一次進化。最近我們發現了一個首次結合間諜程式的加密勒索軟體 Ransomware變種。而且,不久前趨勢科技才發現有內含檔案感染能力的勒索程式

CryptoWall 3.0

我們首次發現 CryptoWall 是在去年,當時它是挾帶在垃圾郵件訊息當中趨勢科技當時發現,其他的加密勒贖程式都提供了一個圖形使用者畫面來勒索贖金,但 CryptoWall 卻是透過其他管道,包括透過一個 Tor 洋蔥路由器網站直接要求贖金,或是用記事本程式開啟一個勒索通知文件,詳細說明如何利用 Tor 瀏覽器連上支付贖金的網頁。

不過,自從 CryptoWall 首次被發現以來,該程式已發生很多變化。早期的 CryptoWall 版本會偽裝為 CryptoLocker 變種,甚至模仿其勒贖畫面。但後來,CryptoWall 慢慢開始有自己的名稱以及勒贖畫面。

此外,其幕後操縱伺服器通訊也開始改用 Tor 洋蔥路由器網路。最新的版本,也就是一般稱呼的 CryptoWall 3.0,則開始將網址寫死在程式內。不諱言地,使用 Tor 確實能夠提供匿名的優勢,但缺點是,企業系統管理員可以輕易封鎖 Tor 的網路流量,可以的話甚至直接封鎖 Tor 應用程式。 繼續閱讀

加密勒索軟體散播到新地區,台灣列入歐美以外最受影響的國家

 

 

當加密勒索軟體在北美和歐洲等地猖獗時,我們也注意到這些區域之外也出現了感染狀況。像是Critroni或Curve-Tor-Bitcoin(CTB)Locker,一種舊的crypto-locker變種也在亞洲出現。雖然出現在這些新地區的偵測數量還沒有那麼大,但這可能是不久將來出現更大量加密勒索軟體攻擊的前兆。

 

什麼是加密勒索軟體?

它是一種勒索軟體,會加密使用者系統或檔案以勒索金錢。這會阻止使用者存取自己的檔案或電腦。

[更多資訊:勒索軟體基礎:它是什麼及它如何運作]

 

CTB Locker和其他加密勒索軟體有何不同?

  • CTB Locker一般會要求使用者支付3比特幣(約95美元)
  • 它不需要網路去加密檔案;即便沒有連網也可以運作。
  • 它通常會提供免費解密五個檔案。
  • 它會延長加密檔案的贖金期限。
  • 它的勒贖訊息提供受害者其他語言選項。

使用者怎麼感染到CTB Locker

  • 受害者收到帶有惡意軟體的垃圾郵件。
  • 惡意軟體下載CTB Locker。
  • CTB Locker加密受害者的檔案。
  • 受害者收到勒贖訊息和支付期限。
  • 受害人接著需要透過TOR支付比特幣。

 

 

CTB Locker對新地區的的影響如何?

 

以下是美國和歐洲以外最受影響的國家。受到攻擊的原因可能各不相同,但最可能的是不好的網路瀏覽習慣和缺乏適當且更新的安全解決方案。

 

    • 印度
    • 泰國
    • 印尼
    • 臺灣
    • 越南
    • 馬來西亞
    • 菲律賓
    • 澳洲
    • 香港
    • 韓國
    • 新加坡
    • 紐西蘭

 

萬一使用者系統受到感染,仍然可以取回其資料嗎?

雖然經由付出贖金來重新取回資料的承諾很誘人,但不該這麼做。就算付錢,要取回被加密資料的可能性也很小。防護這類勒索軟體攻擊最好的方法是預防。

 

使用者如何避免系統感染CTB Locker

他們可以做到下列幾點:

  • 避免點入可疑連結。
  • 備份重要資料。
  • 檢查電子郵件寄件者。
  • 仔細檢查郵件內容。
  • 確保軟體更新。

 

@原文出處:Crypto-Ransomware Spreads into New Territories

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 


【推薦】防毒軟體大評比: 惡意程式防禦力 PC- cillin雲端版榮獲第一名!

【推薦】PC-cillin 雲端版 榮獲世界著名防毒評鑑機構高度評比

 

Windows10Banner-540x90v5

 

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載

 

加密勒索軟體:用比特幣贖回你的檔案!!

Cryptolocker勒索軟體 Ransomware的一個分支,具備了檔案加密的功能,在2013年10月開始出現在現實世界。它從被發現開始就不停地演變,加入了新策略和手法來避免被偵測以及說服無辜使用者支付贖金好換回自己的檔案。

bitcoin

Cryptographic Locker勒索軟體

我們最近發現一個自稱為https://blog.trendmicro.com.tw/?s=Cryptolocker的勒索軟體變種。趨勢科技將其偵測為TROJ_CRITOLOCK.A。這被稱為Cryptographic Locker的勒索軟體 Ransomware –  TROJ_CRITOLOCK.A用MSIL編譯包裝,意味著它需要.NET Framework來加以運作,這和之前的Cryptolocker不同。

TROJ_CRITOLOCK.A會加密副檔名為DOCX、PSD、RTF、PPT、PPTX、XLS、XLSX和TXT以及其他等各種的檔案。接著會將這些加密過的檔案更名為{原始檔名和副檔名}._clf。它使用一特定版本的Rijndael對稱演算法,這跟Cryptolocker使用非對稱演算法不同。

1、TROJ_CRITOLOCK.A在中毒系統上出現此桌布

 

根據趨勢科技的分析,一旦TROJ_CRITOLOCK.A加密中毒系統上的檔案,就會出現以下訊息來通知使用者檔案已被加密。接著它會要求使用者用比特幣Bitcoin支付贖金以取得使用者加密檔案的「私鑰」。比特幣價格來自C&C伺服器所送出包含比特幣位址的封包。在測試的時候,我們收到了0.2比特幣的勒索贖金。

2要求使用者用比特幣支付贖金 繼續閱讀