《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > “最成功勒索軟件團伙”如何運營武器庫:Conti泄露數據分析

“最成功勒索軟件團伙”如何運營武器庫:Conti泄露數據分析

2022-03-18
來源:互聯網安全內參
關鍵詞: 勒索軟件

  安全博主Brian Kreb對Conti勒索軟件泄露數據的詳細分析,為我們揭開了成功網絡犯罪團隊的內幕;

  這個近百人的Conti核心團伙,在采購業內優秀產品服務上可謂重金投入。每月花費數千美元采購安全軟件,長期采購開源情報服務和攻擊工具,每月花費數千美元訂購求職網站服務,撥款專項資金用于0day漏洞挖掘等。

  前情回顧

  俄烏沖突引發網絡武器庫泄露:Conti泄露數據全面分析

  在隱秘的網絡世界里,Conti號稱迄今為止“最成功的勒索軟件攻擊團伙”,經常能斬獲數百萬美元的贖金。據稱,只有那些年收入超1億美元的大型公司才有資格成為它的攻擊目標。

  與此同時,虛擬貨幣流向追蹤公司Chainalysi在最近發布的《加密貨幣犯罪報告》中透露,Conti去年的收入至少為1.8億美元。

  做好內部安全防護:

  成功犯罪團伙的“第一步”

  動輒百萬級的贖金收入讓這個擁有65至100名“員工”的團伙變得異常謹慎。其管理層非常清醒地認識到,手下“員工”從受害者處竊取來的數據超級敏感、價值連城,所以做好本身的安全防護是重中之重。

  美國安全博主Brian Kreb通過分析Conti勒索軟件泄露數據發現,Conti團伙每個月都會撥出數千美元的專款,用于對各類安全軟件和殺毒軟件的“掃蕩”。摸清這些軟件的路數,一來可以幫助團伙更好地對目標實施入侵,二來可以保證本集團的網絡安全。

  2021年8月8日的團伙內部聊天記錄顯示,一個名叫“Reshaev”的團伙經理命令名叫“Pin”的下屬暗中檢查團伙網絡管理人員的網上活動,每周一次,并在每個管理員的計算機上都安裝“終端檢測與響應”(EDR)工具,以確保對方不會做危害團伙行動安全的事情。

  “除了每周的例行秘密檢查以及安裝EDR工具,我們還采取了其他網絡安全措施,” “Reshaev”說。“比如設置更復雜的存儲系統、保護所有計算機上的LSAS堆棧、保證安全軟件隨時更新到最新版本以及給所有網絡系統安裝防火墻,等等。”

  首先做好團伙內部的安全防護工作顯然暗合兵法所云之“先為不可勝”之理,但桀驁不馴的“員工”們顯然對此很不滿意,認為自己沒有受到應有的信任。但一群集合起來的騙子面對大筆金錢就像貓兒看著魚,又有什么信任可言呢?Conti團伙的一名中層管理者很不屑手下的情緒:

  “那么一大筆錢放在一群沒見過什么錢的人面前,讓我怎么能完全信任他們呢?我干這行15年了,見錢眼開的事兒經歷過很多了。”

  開源情報是重要斂財工具

  別看Conti是個網絡大盜團伙,但在版權方面還是很講究的。他們使用的斂財工具,幾乎全都是重金訂購的正版軟件或其提供的服務。其中最常用的,是OSINT,即“開源情報工具”。

  “Conti勒索軟件攻擊團伙日記”聲稱,Conti團伙為了能夠確定某個特定IP地址使用者的身份,或厘清某個IP地址是否與已知虛擬專用網絡(VPN)有關聯,不惜重金購買OSINT服務。比如2021年10月Conti團伙內有人提出緊急申請,要求訂購Crunchbase Pro和Zoominfo的服務,理由是這兩項服務可提供數百萬家公司的詳細信息,包括但不限于維持公司安全運營的保險金數額、最高營收預估、管理人員和董事會成員聯系方法,等等。

  該團伙每天要進進出出成千上萬臺電腦,OSINT服務可以幫助他們“去蕪存菁”,集中精力盯住大型公司網絡中受感染的系統。另外,OSINT服務提供的商業數據還可以幫助Conti團伙在與勒索對象的談判中占據上風。他們通常會根據這些數據很有針對性地按對方收入的百分比確定勒索金額。如有不從或拒絕進行談判者,Conti會根據OSINT提供的聯系方式,對其董事會成員或投資者進行無休止的騷擾。

  不過也有軟件或服務是正規渠道買不到的。比如Cobalt Strike的使用許可證。Cobalt Strike是一款商用網絡入侵測試與偵察工具,只面向經過審查的合作伙伴出售。網絡犯罪團伙為了能夠順利把勒索軟件安裝在目標系統內,大多通過偷竊或其他非法手段獲得其使用權。據悉,Conti團伙在偷竊無門的情況下,不得不捏著鼻子以6萬美元的大價錢向“代理人”購買Cobalt Strike的使用許可。其中3萬美元是Cobalt Strike使用許可證的實際費用,另外3萬美元則是秘密支付給某個Cobalt Strike合法用戶的“代理費”。

  為網絡攻擊做準備“在所不惜”

  Conti團伙在網絡攻擊準備方面可謂“在所不惜”。據稱,該團伙每個月都為其人力資源部門撥付數千美元的“預算資金”,用于訂購求職網站的付費服務。在這些服務幫助下,團伙的人力資源專員可以很輕松地在海量求職信息中篩選出潛在的雇傭人選,從而達到“人才儲備”的目的。

  另外,Conti還在團伙內設立了一個“逆向分析”(Reversers)部門,并為其撥付專門資金,負責尋找并利用硬件、軟件以及云服務中存在的漏洞,算是勒索團伙中為攻擊創造條件的“預研小組”。

  比如2021年7月21日的團伙內部聊天顯示,該部門把微軟公司最新發布的Windows 11操作系統作為主要目標,尋找其中存在的漏洞。“Windows 11即將推出,試用版已經可以下載。我們要著手對其進行研究以便做好攻擊準備,”聊天稱。

  怎么拿到贖金?

  “第三方”不可缺少

  對目標實施勒索軟件攻擊后,怎么讓對方把錢拿出來很關鍵。通常這個時候Conti團伙不會親自出面跟受害者談判,而是通過所謂的“第三方”完成這項工作。

  “第三方”可以是個人,也可以是“要賬公司”。網絡情報公司Hold Security曝光了一段Conti團伙在Twitter上的內部聊天記錄。其中一人聲稱已發展了一名記者充當“第三方”,以撰寫文章為手段逼迫勒索目標支付贖金。這個“第三方”顯然不是義務勞動。“這個記者會幫我們威嚇對方,但要收取贖金總額的5%,”標記為2021年3月30日的聊天記錄顯示。

  還有一些地下公司以代替勒索軟件團伙與受害目標談判并索要贖金為主要業務。這些“要賬公司”的工作,就是“幫助”受害公司使用虛擬貨幣支付大額贖金。Conti團伙與多個這樣的公司建立有聯系,其中一家位于加拿大的公司與他們關系不錯。對方在Conti團伙對LeMans Corp實施勒索軟件攻擊后充當了“第三方”,在談判中要求對方支付100萬美元的贖金。

  有時候這些“第三方”還會發發善心。比如他們在2021年10月7日的聊天中為受害者“叫屈”,稱“我的客戶最多只能拿出20萬美元,你方請再斟酌,否則此次交易將無法進行” 。

  此外,很多公司現在都喜歡上保險。Conti團伙和這樣的公司打交道時心情是矛盾的:一方面,保險公司可能不會給這些公司支付天文數字的贖金;另一方面,背靠保險公司的受害者會在談判過程中很爽快。

  新戰術提高收錢的效率

  勒索軟件攻擊初期,攻擊者的勒索方式主要是對企業的數據進行加密,然后要求對方支付贖金換取解密密鑰。但自2020年以來,勒索軟件攻擊團伙開始執行一種被稱為“雙重勒索”(double extortion)的新戰術。

  Conti是最早使用“雙重勒索”的網絡攻擊團伙。他們會要求受害公司支付雙份費用。一份用來贖取解開被加密系統的數字密鑰;另一份是所謂的“封口費”,即保證公司被竊取的數據會被銷毀,不會被公開或出售。Conti通常會給受害者一個暗網鏈接,打開后可以看到一個計時器畫面,受害者如果在計時器歸零前沒能滿足贖金要求,其失竊或被加密的內部數據就將自動向外界發布。

  “我們正在等待你們在2月5日前支付上述金額。我們會信守承諾。不過如果到期沒能看到錢,我們將會上傳這些數據。”這是Conti團伙發給受害公司的典型勒索信息。

  對Conti團伙來說,“雙重勒索”的好處顯而易見——即使受害者對本公司解開并恢復被團伙加密的系統信心十足,但也不得不考慮支付一筆“封口費”,確保本公司數據不外泄、形象不受損。




微信圖片_20220318121103.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
韩国女主播一区| 一本色道久久综合亚洲精品按摩| 欧美高清视频免费观看| 欧美一区二区免费| 亚洲欧美国产日韩天堂区| 一本色道久久综合亚洲精品不| 亚洲区国产区| 亚洲国产免费| 亚洲激情欧美激情| 亚洲激情小视频| 亚洲高清资源综合久久精品| 欧美中文在线字幕| 久久精品人人做人人爽| 久久精品三级| 亚洲经典一区| 亚洲肉体裸体xxxx137| 91久久精品美女高潮| 最新亚洲电影| 日韩午夜黄色| 亚洲四色影视在线观看| 亚洲视频每日更新| 亚洲欧美一区二区三区久久| 午夜精品一区二区三区在线| 午夜视频一区二区| 欧美在线免费一级片| 久久高清福利视频| 久久久久久久久一区二区| 久久午夜视频| 欧美国产高潮xxxx1819| 欧美日韩成人激情| 欧美性天天影院| 国产精品一卡二卡| 国外成人在线| 亚洲国产精品久久精品怡红院| 亚洲三级网站| 亚洲一区二区日本| 久久激情网站| 亚洲精品资源美女情侣酒店| 日韩亚洲一区在线播放| 亚洲午夜在线观看| 欧美一区免费| 免费观看日韩av| 欧美日韩一区自拍| 国产精品普通话对白| 国产视频一区免费看| 一区二区三区在线免费播放| 91久久精品久久国产性色也91| av成人国产| 香港成人在线视频| 亚洲精品久久久久久一区二区 | 国产九九视频一区二区三区| 好吊色欧美一区二区三区四区 | 99热精品在线| 先锋影院在线亚洲| 一本色道久久88综合亚洲精品ⅰ| 亚洲综合欧美日韩| 久久亚洲风情| 欧美午夜精品久久久| 国产主播一区二区三区| 亚洲国产精品一区在线观看不卡| 制服丝袜亚洲播放| 亚洲第一区色| 亚洲欧美视频在线| 欧美不卡一区| 国产精品伦一区| **网站欧美大片在线观看| 亚洲手机视频| 亚洲人久久久| 欧美亚洲一区二区三区| 欧美承认网站| 国产一区二区av| 99精品国产福利在线观看免费| 欧美在线免费播放| 亚洲一二三区在线| 欧美大片91| 国产在线精品成人一区二区三区| 亚洲毛片视频| 亚洲第一页中文字幕| 香港久久久电影| 欧美绝品在线观看成人午夜影视| 国产日韩欧美| 一本久久综合| 亚洲精品在线观看免费| 欧美亚洲免费| 欧美视频你懂的| 亚洲国产裸拍裸体视频在线观看乱了| 亚洲女性裸体视频| 亚洲一二三区在线观看| 欧美大尺度在线观看| 国产一区二区日韩| 亚洲一卡久久| 中文在线资源观看网站视频免费不卡 | 亚洲私人影院在线观看| 亚洲精品偷拍| 巨胸喷奶水www久久久免费动漫| 国产精品外国| 一区二区免费在线视频| 日韩小视频在线观看| 欧美成人高清| 亚洲福利视频三区| 亚洲国产经典视频| 久热re这里精品视频在线6| 国产一区二区三区观看| 亚洲一级二级| 午夜精品一区二区三区在线视| 欧美三级视频在线| 亚洲美女电影在线| 日韩视频永久免费观看| 欧美成人a视频| 亚洲国产精品第一区二区| 亚洲国产日日夜夜| 麻豆精品精华液| 激情久久久久久| 亚洲高清久久网| 久久欧美中文字幕| 国产综合视频在线观看| 欧美在线网址| 久久裸体视频| 黄色在线一区| 91久久精品国产| 欧美电影免费| 亚洲精品国产系列| 一本久道久久综合中文字幕| 欧美巨乳在线| 一区二区三区导航| 亚洲欧洲av一区二区| 国产精品一区一区| 欧美一区二区免费| 久久色在线观看| 在线欧美福利| 亚洲最新合集| 欧美小视频在线| 亚洲伊人一本大道中文字幕| 午夜久久资源| 国产偷国产偷精品高清尤物| 欧美在线观看视频| 美国成人毛片| 最新中文字幕亚洲| 一区二区精品国产| 国产精品视频专区| 欧美一区二区三区在线看| 久久这里只精品最新地址| 亚洲成人资源| 99日韩精品| 国产精品入口麻豆原神| 午夜在线视频一区二区区别| 久久久91精品国产一区二区精品| 精品999在线播放| av成人国产| 国产精品尤物| 亚洲韩国青草视频| 欧美日韩网站| 欧美亚洲自偷自偷| 欧美成人精品高清在线播放| 亚洲精品乱码久久久久久日本蜜臀| 在线综合亚洲| 国产欧美日韩视频在线观看| 亚洲国产精品毛片| 欧美视频在线观看一区二区| 亚洲欧美日韩网| 美日韩精品免费观看视频| 日韩亚洲精品视频| 久久久精品性| 亚洲精品一区在线| 欧美一区二区在线免费播放| 在线看无码的免费网站| 亚洲伊人网站| 伊人狠狠色j香婷婷综合| 在线一区二区日韩| 国产婷婷一区二区| 在线亚洲高清视频| 国产综合婷婷| 亚洲一区二区精品视频| 在线播放日韩专区| 亚洲欧美韩国| 在线免费一区三区| 亚洲女人天堂成人av在线| 国产综合色产| 亚洲一区国产精品| 亚洲二区在线视频| 亚洲欧美在线另类| 亚洲黄色性网站| 久久精品动漫| 日韩一区二区久久| 老鸭窝毛片一区二区三区 | 一区二区激情| 国内精品视频666| 午夜电影亚洲| 亚洲乱码国产乱码精品精可以看| 久久超碰97中文字幕| 一本久道久久综合婷婷鲸鱼| 美女精品国产| 午夜精品久久久久99热蜜桃导演| 欧美日韩国产成人| 亚洲国产裸拍裸体视频在线观看乱了中文| 国产精品久久久久久户外露出 | 亚洲黄色在线看| 国产日韩免费| 亚洲欧美日本精品| 亚洲精品一二三区|