《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 對Ragnar Locker勒索軟件攻擊美國關(guān)鍵基礎(chǔ)設(shè)施的分析與思考

對Ragnar Locker勒索軟件攻擊美國關(guān)鍵基礎(chǔ)設(shè)施的分析與思考

2022-03-19
來源:信息安全與通信保密雜志社
關(guān)鍵詞: 勒索軟件

  2022年3月8日,美國聯(lián)邦調(diào)查局(FBI)、網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)聯(lián)合發(fā)布警告稱,Ragnar Locker勒索軟件正大規(guī)模入侵美國關(guān)鍵基礎(chǔ)設(shè)施。截至2022年1月,聯(lián)邦調(diào)查局已在10個受該勒索軟件影響的關(guān)鍵基礎(chǔ)設(shè)施部門確定了至少52個實體,包括關(guān)鍵制造業(yè)、能源、金融服務(wù)、政府和信息技術(shù)部門的實體。該事件攻擊者的攻擊特點是什么,勒索軟件在重拳打擊之下為何依然活躍,為什么關(guān)鍵基礎(chǔ)設(shè)施容易“失守”,可以采取哪些措施予以有效防范,這些勢必引起深思。

  一

  Ragnar Locker勒索軟件的新動作

  Ragnar Locker勒索軟件是Ragnarok勒索團伙運營的勒索病毒,于2019年12月底首次被發(fā)現(xiàn)。2020年6月,該團伙與臭名昭著的迷宮 (Maze) 勒索軟件團伙合作,分享彼此專業(yè)知識,提升攻擊技術(shù)水平。作為近兩年崛起的勒索軟件,至少有44個組織/企業(yè)被Ragnar Locker采用“雙重勒索”模式進行攻擊,以下為部分典型攻擊案例:

  (1)2020年4月,歐洲能源巨頭—葡萄牙跨國能源公司EDP遭攻擊,被索要1580的比特幣贖金(折合約1090萬美元)。幕后黑手聲稱已經(jīng)獲取了10TB的敏感文件,如果不支付贖金,將公開泄露這些數(shù)據(jù)。

  (2)2020年11月,意大利白酒巨頭—Campari Group遭攻擊,2TB未加密文件被盜(包含銀行對賬單、文件、合約等),勒索團伙并十分囂張地通過投放臉書廣告公然要求支付高達1500萬美元的贖金。

  (3)2020年12月,日本視頻游戲巨頭—Capcom遭攻擊,并竊取了Capcom存儲在日本、加拿大與美國子公司網(wǎng)絡(luò)上多達1TB的機密情報,涵蓋390,000名客戶、業(yè)務(wù)合作伙伴和其他外部方的個人數(shù)據(jù)。

  (4)2021年5月,全球第二大電腦內(nèi)存制造商—臺灣的ADATA(威剛)遭攻擊,并對外聲稱,在部署勒索軟件Payload之前就已經(jīng)成功地從威剛公司的網(wǎng)絡(luò)系統(tǒng)中竊取了1.5TB的敏感數(shù)據(jù)。此外,該團伙對外發(fā)布了被盜文件和文件夾的部分截圖,并繼續(xù)威脅稱,如果拒絕支付贖金,將泄露其余敏感數(shù)據(jù)。

  有報道稱,2021年8月Ragnarok勒索軟件團伙宣布解散,并免費發(fā)布解密密鑰。目前尚不清楚 Ragnarok 決定退出的原因,或許是迫于美國政府越來越大的壓力,采取了類似的自毀策略。但是,2022年,該團伙又浮出水面,而這一次的攻擊目標轉(zhuǎn)向美國關(guān)鍵基礎(chǔ)設(shè)施。

  二

  Ragnar Locker勒索軟件的攻擊特點

  (一)具有高度針對性

  據(jù)美國聯(lián)邦調(diào)查局報道,Ragnar Locker自2019年首次被發(fā)現(xiàn)后,于2020年上半年開始頻繁攻擊全球大型知名企業(yè)/組織,具有高度針對性,每個樣本都是針對目標組織量身定制。而且該勒索組織的終止托管服務(wù)提供商(MSP)使用遠程管理軟件,包括ConnectWise、Kaseya,遠程管理受感染的企業(yè),利于躲避系統(tǒng)檢測,確保遠程登錄的管理員不會干擾或阻止勒索軟件部署過程。

  (二)使用虛擬機對計算機進行加密

  從虛擬機內(nèi)部對計算機進行加密,也是該勒索軟件特有的技術(shù)。Ragnar Locker使用VMProtect、UPX和自定義打包算法,并在目標站點上攻擊者的自定義Windows XP虛擬機中部署。首先會檢查當前的感染情況,以防止對數(shù)據(jù)進行多次轉(zhuǎn)換加密,從而可能破壞數(shù)據(jù)。并迭代所有正在運行的服務(wù),并終止托管服務(wù)提供商通常用于遠程管理網(wǎng)絡(luò)的服務(wù)。然后,嘗試以靜默方式刪除所有卷影副本,從而阻止用戶恢復(fù)加密文件。最后,會加密所有感興趣的可用文件,不選擇要加密的文件,而是選擇不加密的文件夾。以讓計算機繼續(xù)“正常”運行,同時惡意軟件會對包含對受害者有價值數(shù)據(jù)的已知和未知擴展名的文件進行加密。

  (三)繞開獨聯(lián)體國家

  據(jù)美國聯(lián)邦調(diào)查局報道,Ragnarok勒索團伙專注于地理定位。該團伙使用Windows API GetLocaleInfoW識別受感染計算機的位置。如果受害者的位置被確定為阿塞拜疆、亞美尼亞、白俄羅斯、哈薩克斯坦、吉爾吉斯斯坦、摩爾達維亞、塔吉克斯坦、俄羅斯、土庫曼斯坦、烏茲別克斯坦、烏克蘭或格魯吉亞這些獨聯(lián)體國家,那么勒索軟件感染的進程自動終止。究其原因,是因為Ragnar Locker會針對獨聯(lián)體國家,在勒索軟件中嵌入一些Unicode形式的自定義語言字符串。依據(jù)Windows中選擇的語言判斷所在國家,防止特定國家的用戶感染勒索軟件,當然,并非所有這些國家的人都會在Windows中使用獨聯(lián)體國家的語言,也可能使用英語,如果選擇其他語言作為默認語言,則無法避免被感染。

  (四)采取“雙重勒索”策略

  Ragnarok勒索團伙于2020年年底開始效仿迷宮 (Maze)組織,正式將“雙重勒索”策略加入其運營模式,從Ragnar Locker典型攻擊案例中也可見一斑。雙重勒索是勒索軟件自然演進的結(jié)果,該勒索策略先利用惡意軟件盜取數(shù)據(jù),然后再使用勒索病毒對獲取的數(shù)據(jù)進行復(fù)雜加密,如果受害者不在指定的期限內(nèi)繳納贖金,就會選擇撕票——直接將盜取數(shù)據(jù)公之于眾。這無疑讓受害者承受更大的數(shù)據(jù)泄露壓力,同時使得受害者被迫支付贖金的可能性大幅提高。

  三

  幾點認識

  (一)通過虛擬機實現(xiàn)從幕后發(fā)動網(wǎng)絡(luò)攻擊的新水平

  Ragnar Locker勒索軟件采用了一種新的攻擊技術(shù),將惡意代碼隱藏在Windows XP虛擬機中,加密主機文件,或者竊取用戶重要數(shù)據(jù),不但可肆意運行,還很難被端點的安全軟件檢測或阻止,這是一個創(chuàng)新的伎倆。雖然這種攻擊方式相對傳統(tǒng)方式來說需要消耗更多的網(wǎng)絡(luò)資源、存儲資源和計算資源,但隨著當前計算機硬件性能的快速提升以及各種輕量級虛擬化技術(shù)出現(xiàn),給這種攻擊方式帶來了可行性和可操作性。由此可見,勒索軟件內(nèi)部技術(shù)的不斷迭代,越來越多的躲避檢測和查殺的高級技術(shù)的出現(xiàn),促使勒索能力不斷升級,破解難度越來越大,這些新技術(shù)的更迭讓勒索軟件“如虎添翼”,試圖以更隱蔽的形式發(fā)動更猛烈的攻勢,以獲取更大的利益,這也不難理解為何勒索軟件在重拳打擊之下依然存在并非常活躍。

  (二)瞄準關(guān)鍵基礎(chǔ)設(shè)施,實現(xiàn)低成本高收益的攻擊目的

  當今,頂級和高技能的勒索團伙不再不分青紅皂白地以大量小規(guī)模受害者為目標,而是向制造業(yè)、金融、醫(yī)療、能源等關(guān)鍵基礎(chǔ)設(shè)施行業(yè)不斷擴展蔓延,已成為全球網(wǎng)絡(luò)安全的新挑戰(zhàn)。瞄準高價值目標,一方面是這些企業(yè)數(shù)據(jù)一旦被泄露或損毀,將造成無法挽回的損失,可造成大面積的社會影響;另一方面受害者還擔(dān)心其敏感數(shù)據(jù)被暴露將面臨自身聲譽受損的風(fēng)險。以此為基礎(chǔ),勒索團伙可以提出相當夸張的贖金要求,正如Ragnar Locker勒索軟件一度曾從受害目標那索要上千萬美元的贖金。索取高額贖金的同時,勒索組織付出的成本卻非常低。統(tǒng)計數(shù)據(jù)表明,針對關(guān)鍵基礎(chǔ)設(shè)施目標的勒索軟件攻擊所需的費用僅僅為1000美元或更少。而且隨著在暗網(wǎng)上出售的Netwalker等現(xiàn)成的勒索軟件工具的普及,較低的技術(shù)門檻進一步促使對關(guān)鍵基礎(chǔ)設(shè)施目標的攻擊變得越來越頻繁。低成本和高回報率是勒索軟件實施攻擊的最大動力,這將吸引越來越多的數(shù)字贖金“游戲”的掠奪者蜂擁而至,同時暗網(wǎng)、虛擬貨幣等技術(shù)趨于成熟,更加助推勒索軟件攻擊大面積爆發(fā)。

  (三)美國采取集中、綜合的措施應(yīng)對勒索軟件威脅

  在全球范圍內(nèi),據(jù)估計每11秒就會發(fā)生一次勒索軟件攻擊,僅2021年贖金損失就達到200億美元。對勒索團伙來說,贖金已成為一種很有吸引力的網(wǎng)絡(luò)武器,是對行業(yè)和個人最具破壞性的網(wǎng)絡(luò)攻擊之一。因此,如何防范和應(yīng)對勒索攻擊成為各國亟需解決的問題,美國、英國、澳大利亞、韓國都先后出臺了相關(guān)政策法規(guī)予以防范和打擊。以美國為例,拜登政府強調(diào)集中、綜合措施的重要性。重點從四方面入手:一是破壞勒索軟件基礎(chǔ)設(shè)施和參與者。美國政府正在充分發(fā)揮政府的能力,以破壞勒索軟件參與者、協(xié)助者、網(wǎng)絡(luò)和金融基礎(chǔ)設(shè)施;二是增強抵御勒索軟件攻擊的彈性。政府宣布了鼓勵彈性的具體措施,包括為關(guān)鍵基礎(chǔ)設(shè)施管理人員舉行的機密威脅簡報會以及工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全倡議等。政府呼吁擁有和運營美國大部分關(guān)鍵基礎(chǔ)設(shè)施的私營部門對其網(wǎng)絡(luò)防御進行現(xiàn)代化改造,以應(yīng)對勒索軟件的威脅;三是打擊濫用虛擬貨幣進行贖金支付的問題。美國認為虛擬貨幣應(yīng)受到與法定貨幣相同的反洗錢和反恐怖主義融資控制,而且必須強制執(zhí)行這些控制和法律;四是利用國際合作破壞勒索軟件生態(tài)系統(tǒng)并解決勒索軟件罪犯的安全港問題。美國正與國際合作伙伴合作,破壞勒索軟件網(wǎng)絡(luò),提高合作伙伴在本國境內(nèi)偵查和應(yīng)對此類活動的能力,包括對允許罪犯在其管轄范圍內(nèi)活動的國家施加壓力并追究其責(zé)任。




微信圖片_20220318121103.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久久久免费| 午夜精品999| 一本色道久久加勒比88综合| 精东粉嫩av免费一区二区三区| 国产日韩欧美在线一区| 国产精品v片在线观看不卡| 欧美精品自拍偷拍动漫精品| 免费91麻豆精品国产自产在线观看| 久久久999成人| 欧美在线观看视频| 午夜日韩电影| 性色av一区二区三区在线观看| 亚洲砖区区免费| 亚洲一区视频在线| 亚洲永久字幕| 午夜精品一区二区三区在线| 亚洲专区一区二区三区| 午夜精品美女自拍福到在线| 午夜一区不卡| 欧美一区永久视频免费观看| 欧美一区二区三区四区在线 | 国产老女人精品毛片久久| 国产精品v亚洲精品v日韩精品| 欧美日韩综合在线| 国产精品久久激情| 国产区亚洲区欧美区| 国产日韩欧美日韩| 激情欧美一区二区三区在线观看| 在线国产精品一区| 亚洲精品免费在线播放| 99re6这里只有精品视频在线观看| 日韩一本二本av| 亚洲先锋成人| 欧美在线免费| 亚洲欧洲精品成人久久奇米网 | 亚洲黄色小视频| av72成人在线| 午夜精品久久久久久久久久久 | 理论片一区二区在线| 欧美激情视频一区二区三区免费 | 久久成人资源| 亚洲精品视频在线播放| 正在播放欧美视频| 欧美一级专区| 免费观看久久久4p| 欧美日韩一区二区免费在线观看 | 欧美激情视频一区二区三区免费| 欧美日韩在线不卡| 国产日韩精品一区| 在线观看欧美日韩| 亚洲天堂男人| 亚洲国产日韩欧美| 亚洲五月婷婷| 久久亚洲免费| 欧美三级不卡| 国内精品福利| 99视频一区二区| 久久国产高清| 亚洲手机成人高清视频| 久久精品首页| 欧美日韩国产999| 国产亚洲a∨片在线观看| 亚洲激情电影中文字幕| 亚洲一区二区三| 亚洲区一区二区三区| 香蕉久久夜色精品国产使用方法| 久久女同互慰一区二区三区| 欧美日韩国产系列| 国产一区二区三区av电影 | 99在线热播精品免费| 久久成人av少妇免费| 一区二区三区日韩精品视频| 欧美中文字幕| 欧美日韩一区视频| 在线观看福利一区| 先锋影音网一区二区| 一本久久a久久免费精品不卡| 久久久久久成人| 国产精品v日韩精品| 在线观看国产一区二区| 亚洲欧美欧美一区二区三区| 亚洲人体大胆视频| 久久久精品性| 国产精品久久久久久久久借妻 | 亚洲人成艺术| 亚洲国产成人精品久久久国产成人一区| 亚洲性线免费观看视频成熟| 另类专区欧美制服同性| 国产欧美日韩三区| 正在播放欧美一区| aⅴ色国产欧美| 欧美成人免费小视频| 国产一区二区三区在线观看免费视频| 一区二区三区日韩| 一本色道久久综合精品竹菊| 欧美mv日韩mv国产网站| 国产一区二区三区在线观看精品| 亚洲性感激情| 亚洲一区二区三区乱码aⅴ蜜桃女 亚洲一区二区三区乱码aⅴ | aaa亚洲精品一二三区| 老鸭窝91久久精品色噜噜导演| 国产日韩精品一区二区浪潮av| 亚洲一区二区高清视频| 亚洲婷婷国产精品电影人久久| 欧美日本韩国| 亚洲国产一区在线| 亚洲精品久久7777| 嫩模写真一区二区三区三州| 极品尤物久久久av免费看| 久久爱91午夜羞羞| 久久久久国产一区二区| 国产日韩欧美二区| 性欧美xxxx视频在线观看| 羞羞答答国产精品www一本| 国产精品日韩欧美| 亚洲在线一区二区| 午夜视频一区二区| 国产欧美激情| 午夜在线观看欧美| 久久精品夜色噜噜亚洲a∨| 国产亚洲综合精品| 久久国产欧美日韩精品| 久热re这里精品视频在线6| 国内外成人免费激情在线视频| 欧美一级在线播放| 久久久精品视频成人| 狠狠色噜噜狠狠狠狠色吗综合| 久久精品五月| 欧美99在线视频观看| 91久久线看在观草草青青| 9色精品在线| 欧美午夜在线观看| 亚洲视频在线观看网站| 亚洲欧美日韩在线不卡| 国产欧美一区二区精品性| 欧美一区二区三区在线免费观看| 久久久五月天| 亚洲第一级黄色片| 一本色道久久综合亚洲精品高清| 欧美视频在线观看免费| 亚洲欧美不卡| 久久久精品视频成人| 在线日韩精品视频| 一区二区三区精品在线| 国产精品羞羞答答| 久久精品国产99国产精品| 蜜臀久久99精品久久久久久9| 亚洲人成人99网站| 亚洲欧美国内爽妇网| 国产亚洲精品v| 亚洲精品日韩精品| 国产精品草莓在线免费观看| 欧美一区二区三区视频免费| 久热爱精品视频线路一| 亚洲人人精品| 欧美一区二区三区视频在线| 狠狠干综合网| 一区二区成人精品 | 国产精品有限公司| 亚洲高清不卡| 国产精品vvv| 久久国产88| 欧美日韩一二三区| 欧美一级理论性理论a| 欧美大片一区| 亚洲午夜羞羞片| 猛干欧美女孩| 中文在线资源观看视频网站免费不卡| 久久久久国产精品午夜一区| 亚洲人午夜精品| 久久国产精品免费一区| 亚洲精品免费一区二区三区| 欧美亚洲综合久久| 亚洲激情欧美| 欧美在线视频一区| 亚洲精品社区| 久久经典综合| 亚洲人成网站在线播| 久久精品国产99国产精品| 亚洲精品国产精品国自产观看| 欧美专区18| 亚洲狼人综合| 久久一区二区三区国产精品| 在线视频你懂得一区二区三区| 久久久人成影片一区二区三区观看 | 99国产精品视频免费观看| 久久久久久久91| 日韩午夜在线| 美女精品一区| 午夜精品久久久久久久白皮肤 | 免费成人黄色| 亚洲欧美日韩视频二区| 欧美国产日本| 欧美在线啊v一区| 欧美日韩在线一区二区| 亚洲国产专区校园欧美| 国产日韩精品在线播放| 亚洲午夜av| 亚洲国产黄色片| 久久久福利视频|