针对敏感数据识别与自动分类分级
按下数据脱敏快捷键
全场景安全防护,保障API安全调用及访问可视
单设备最高可处理40000条/秒SQL
全方面守护政企的API数据安全
数据库审计领域领先产品,累计销量超5万台
全域全流量外发敏感内容精准监测
全域一体构建数据安全监督管控闭环
提供更专业、更安全的数据交换方式
数据交换专家使数据交换更高效、安全、便捷
网络安全与高效单向传输两不误
保障数据安全流通,解决数据共享的信任和隐私保护问题的数据开放和共享交换平台
分布式安全系统架构设计,为用户提供安全、可靠、可控、可溯的分布式隐私计算平台
数据流通利用基础设施的接入终端
数据流通规范性保障平台
网信用户综合安全事件分析与全局安全态势感知平台
网络安全挂图作战指挥应用平台产品
智能编排实现网络安全自动化运营
精准检测 极速响应
为企业级用户提供全局、智能化安全态势感知能力
在线安全自助诊疗服务,以“医疗+医保”的方式向客户提供全生命周期数字安全保障
托管式云端Web安全防护服务
主机的一站式安全防护
对多云主机资产运维过程进行全量审计
7*24小时专家值守,保障网站服务质量
持续发现暴露在互联网边界上的安全风险
为容器平台应用提供全生命周期安全防护
托管有我,安全为你
中国移动首次APT集采产品
下一代防火墙
稳定、全面、便捷、合规,不只是上网行为管理,更助力网络安全与业务成功
融入《SQL注入WEB攻击的实时入侵检测系统》第二十二届中国专利优秀奖技术
欺骗诱捕技术的主动安全防御体系
让运维更简单、更高效、更安全
信息系统的综合性管理平台
网络安全事件的取证溯源与快速恢复
检查能力完备,助力等保2.0落地
5万+知识库实时更新监测网络安全最薄弱的一环
以公安部151号令为指导依据
事前+事中+事后的全生命周期Web应用安全防护解决方案
北京奥运会“一战成名”的Web安全保障产品
简单配置就可保护企业网页不被非法篡改
主机安全防护、勒索病毒专防御专杀
数据防泄漏、防病毒、主机审计、终端准入
一站式管理保障访问安全,零信任体系的安全大脑
构建零信任API服务统一访问总线
全面保障应用安全
提供弹性、灵活的一站式云上密码服务
可管理、可感知、可预警、可处置的一体化密码监管平台
提供系统化、流程化的密码应用安全测评工具
为应用系统提供高性能的密码服务
为云平台和用户提供资源弹性、灵活伸缩的云密码服务
提供基于数字证书的签名验签服务
为商用密码应用提供密钥全生命周期管理服务
提供简单易用的远程安全访问与数据加密传输服务
提供站到站数据加密服务
提供远程安全访问与数据加密传输服务
提供可信用户身份认证与应用安全访问服务
为终端用户提供安全可信的身份认证服务
为多终端环境提供数据传输加解密服务
信息全面加密 离职人员无法解密 任何第三方无法解密
构建智慧、敏捷、赋能的工业安全运营体系
专门针对工业控制系统的审计和威胁监测平台
针对工控网络进行边界防护的专业防火墙产品
统一管理,工控安全防护的核心大脑
针对工业控制系统网络环境中存在的设备进行漏洞检测的专业设备
实现工业网络环境中不同安全级别网络间的数据安全交换
一体化便携式工控安全检查工具
便捷高效的工控安全实训工具
按需订阅、即开即用的SaaS安全服务平台
新一代物联网安全防护体系
智能感知物联网终端安全状态信息的分析系统
内嵌在物联网终端系统底层的轻量级软件产品
以安全大模型赋能显示屏内容安全
构建终端接入全程可视、可管的视频网
云端安全监测服务
GreatAttack互联网外部数据服务
集漏洞收集、生命周期管理、威胁统计评测为一体
POC插件式探测
基于全网架构的探测扫描引擎
即时、全面、深入的整合与分析
专业移动APP应用
实战化欺骗诱捕防御产品
智能感知物联网终端安全状态
钓鱼攻击检测服务
防范和化解信息安全风险
信息系统安全保障体系的规划与建设
等级保护咨询服务
减少软件安全漏洞数量、减轻漏洞威胁
云Web应用防火墙,精准覆盖各类Web应用攻击
为金融、政府、运营商等用户量身定制的安全众测服务
模拟真实黑客攻击,全方位了解安全风险
专业的网站安全测试服务
预判科学风向,科学决策
攻防对抗 实战演习
Web应用防火墙拦截各种异常攻击行为
针对无线环境进行专项安全评估
应用系统安全状况评估
对特定对象进行有针对的检查评估
源代码审计,发现潜在安全风险
数据分级分类保护
安全风险发现能力
轻松生成完整的日志审计分析报告,满足客户多样化报表、监管要求
SaaS化网络安全攻防演练应急指挥平台
企业安全自运营能力
大数据安全分析技术
业界领先的威胁情报云脑
欺骗和诱导攻击行为
终端安全全方位分析检测
“防勒索”应急处置 快速响应
应急处置 快速响应
应急处置 快速响应
“防挖矿”应急处置 快速响应
0DAY预警通告
安全事件应急自动化分析平台
数据化、标准化、智能化
充分检验应急响应工作机制与应急预案
构建完整、高效且高质量的安全开发体系
安全服务+保险补偿
信息安全相关的专业资质、认证培训
银河集团信息安全评估服务
有效的安全建设、完整的安全保障体系
情报驱动安全事件窗口前移,防患于未然
政策解读、行业研究、专家级洞察分析服务
“彩虹模型”,九维安全团队
私有云场景,一站式云安全综合解决方案的安全资源池
全天候、全方位网络安全监测
4层5大治理体系
智慧城市解决方案
软件安全开发解决方案
信息系统运行维护服务
国家重大活动网络安保服务
数据安全规划、治理、风险评估等咨询服务
面向云上租户提供安全运维和安全咨询服务
本地化安全服务、闭环安全运营管理
全生命周期安全防护,智能体驱动效能提升,场景化联动管控。
多云安全与多云管理服务平台
多场景应用提升安全运营能力
安全态势感知与管控
全方位守护工业信息网络安全
AI数据分类分级,让分类分级快人一步!
HVV利器,即日起,免费试用三个月!
有效实现数据“供得出、流得动、用得好、保安全”的数据流通利用基础设施
一站式意识教育解决方案
让安全更智能,让智能更安全
面向大模型系统的内容安全检测系统
针对敏感数据识别与自动分类分级
按下数据脱敏快捷键
全场景安全防护,保障API安全调用及访问可视
单设备最高可处理40000条/秒SQL
全方面守护政企的API数据安全
数据库审计领域领先产品,累计销量超5万台
全域全流量外发敏感内容精准监测
全域一体构建数据安全监督管控闭环
提供更专业、更安全的数据交换方式
数据交换专家使数据交换更高效、安全、便捷
网络安全与高效单向传输两不误
保障数据安全流通,解决数据共享的信任和隐私保护问题的数据开放和共享交换平台
分布式安全系统架构设计,为用户提供安全、可靠、可控、可溯的分布式隐私计算平台
数据流通利用基础设施的接入终端
数据流通规范性保障平台
网信用户综合安全事件分析与全局安全态势感知平台
网络安全挂图作战指挥应用平台产品
智能编排实现网络安全自动化运营
精准检测 极速响应
为企业级用户提供全局、智能化安全态势感知能力
在线安全自助诊疗服务,以“医疗+医保”的方式向客户提供全生命周期数字安全保障
托管式云端Web安全防护服务
主机的一站式安全防护
对多云主机资产运维过程进行全量审计
7*24小时专家值守,保障网站服务质量
持续发现暴露在互联网边界上的安全风险
为容器平台应用提供全生命周期安全防护
托管有我,安全为你
中国移动首次APT集采产品
下一代防火墙
稳定、全面、便捷、合规,不只是上网行为管理,更助力网络安全与业务成功
融入《SQL注入WEB攻击的实时入侵检测系统》第二十二届中国专利优秀奖技术
欺骗诱捕技术的主动安全防御体系
让运维更简单、更高效、更安全
信息系统的综合性管理平台
网络安全事件的取证溯源与快速恢复
检查能力完备,助力等保2.0落地
5万+知识库实时更新监测网络安全最薄弱的一环
以公安部151号令为指导依据
事前+事中+事后的全生命周期Web应用安全防护解决方案
北京奥运会“一战成名”的Web安全保障产品
简单配置就可保护企业网页不被非法篡改
主机安全防护、勒索病毒专防御专杀
数据防泄漏、防病毒、主机审计、终端准入
一站式管理保障访问安全,零信任体系的安全大脑
构建零信任API服务统一访问总线
全面保障应用安全
提供弹性、灵活的一站式云上密码服务
可管理、可感知、可预警、可处置的一体化密码监管平台
提供系统化、流程化的密码应用安全测评工具
为应用系统提供高性能的密码服务
为云平台和用户提供资源弹性、灵活伸缩的云密码服务
提供基于数字证书的签名验签服务
为商用密码应用提供密钥全生命周期管理服务
提供简单易用的远程安全访问与数据加密传输服务
提供站到站数据加密服务
提供远程安全访问与数据加密传输服务
提供可信用户身份认证与应用安全访问服务
为终端用户提供安全可信的身份认证服务
为多终端环境提供数据传输加解密服务
信息全面加密 离职人员无法解密 任何第三方无法解密
构建智慧、敏捷、赋能的工业安全运营体系
专门针对工业控制系统的审计和威胁监测平台
针对工控网络进行边界防护的专业防火墙产品
统一管理,工控安全防护的核心大脑
针对工业控制系统网络环境中存在的设备进行漏洞检测的专业设备
实现工业网络环境中不同安全级别网络间的数据安全交换
一体化便携式工控安全检查工具
便捷高效的工控安全实训工具
按需订阅、即开即用的SaaS安全服务平台
新一代物联网安全防护体系
智能感知物联网终端安全状态信息的分析系统
内嵌在物联网终端系统底层的轻量级软件产品
以安全大模型赋能显示屏内容安全
构建终端接入全程可视、可管的视频网
云端安全监测服务
GreatAttack互联网外部数据服务
集漏洞收集、生命周期管理、威胁统计评测为一体
POC插件式探测
基于全网架构的探测扫描引擎
即时、全面、深入的整合与分析
专业移动APP应用
实战化欺骗诱捕防御产品
智能感知物联网终端安全状态
钓鱼攻击检测服务
防范和化解信息安全风险
信息系统安全保障体系的规划与建设
等级保护咨询服务
减少软件安全漏洞数量、减轻漏洞威胁
预判科学风向,科学决策
攻防对抗 实战演习
Web应用防火墙拦截各种异常攻击行为
针对无线环境进行专项安全评估
应用系统安全状况评估
对特定对象进行有针对的检查评估
源代码审计,发现潜在安全风险
数据分级分类保护
安全风险发现能力
轻松生成完整的日志审计分析报告,满足客户多样化报表、监管要求
SaaS化网络安全攻防演练应急指挥平台
企业安全自运营能力
大数据安全分析技术
业界领先的威胁情报云脑
欺骗和诱导攻击行为
终端安全全方位分析检测
“防勒索”应急处置 快速响应
应急处置 快速响应
应急处置 快速响应
“防挖矿”应急处置 快速响应
0DAY预警通告
安全事件应急自动化分析平台
数据化、标准化、智能化
充分检验应急响应工作机制与应急预案
构建完整、高效且高质量的安全开发体系
安全服务+保险补偿
信息安全相关的专业资质、认证培训
银河集团信息安全评估服务
有效的安全建设、完整的安全保障体系
情报驱动安全事件窗口前移,防患于未然
政策解读、行业研究、专家级洞察分析服务
“彩虹模型”,九维安全团队
私有云场景,一站式云安全综合解决方案的安全资源池
全天候、全方位网络安全监测
4层5大治理体系
智慧城市解决方案
软件安全开发解决方案
信息系统运行维护服务
国家重大活动网络安保服务
数据安全规划、治理、风险评估等咨询服务
面向云上租户提供安全运维和安全咨询服务
本地化安全服务、闭环安全运营管理
01
勒索态势日趋复杂
勒索软件攻击已经成为全球网络空间安全面临的重大威胁和挑战。
相较于2022年,2023年的勒索威胁态势逐渐复杂,新型勒索软件家族和攻击事件频发。
仅2023年上半年,全球披露的勒索攻击事件达2000多次,同比去年有较大增长。其中LockBit、Clop和BlackCat是今年迄今为止最为多产和活跃的勒索家族,受害者众多。
例如,2023年6月,LockBit入侵了某全球知名芯片公司的IT硬件供应商之一,并从中窃取了公司信息。随后,LockBit向该公司索要高达7千万美元的赎金,否则公开被盗数据。
Clop勒索组织在上半年利用多个0day漏洞,攻击了数百个组织,窃取并售卖包括美国能源部等在内的多家大型组织和机构的数据,名噪一时。
除了在攻击声势上愈发猖獗,勒索软件生态在攻防博弈中也不断地发展、创新和融合。
一方面,勒索组织将目标扩大到包括Linux、VMwareESXi、MacOS等在内的多个架构平台。2023年出现了不少针对Linux/VMwareESXi的勒索家族及其变体,例如ESXiArgs,Akira、Cyclops等,其中Cyclops拥有针对包括Windows,Linux和MacOS系统在内三种主流操作系统的勒索软件开发能力。
另一方面,随着勒索生态不断丰富和相关网络犯罪的盛行,一些勒索组织所使用的工具甚至源代码逐渐被公开和流转。尤其近2年来包括Conti、Babuk和LockBit等知名勒索组织泄露的源码和构建器,使得勒索开发门槛进一步降低。
基于此类源码和构建器产生的新型勒索组织层出不穷,使得判定勒索组织/家族更为复杂,勒索家族之间越来越难以有清晰的界限。
以下我们将分析2023年观察到的部分新勒索家族样本,从中探寻勒索生态的演变趋势。
02
潘多拉魔盒的开启:Babuk勒索泄露
2021年9月,Babuk小组的一名成员在某个俄语黑客论坛上声称自己患有晚期癌症,并发布了Babuk勒索软件的完整源代码。
Babuk Locker又称Babyk,是2021年1月开始运营的勒索软件。泄露的信息涵盖创建功能性勒索软件可执行文件所需的所有内容,包含适用于Windows、Linux/VMware ESXi和NAS加密器在内的三个Visual Studio项目。
经此事件后,陆续有发现基于Babuk的源码所构建的新型勒索家族,尤其是针对Linux/VMwareESXi的勒索家族样本。
2023年3月,猎影实验室发现一种自称CylanceRansomware的新型勒索家族。该勒索可以快速加密文件并添加扩展名.Cylance,在目录下放置勒索信文件CYLANCE_README.txt。
CylanceRansomware其拥有Windows和Linux两种变体,经分析Linux变体是复用Babuk的源代码改造开发而来。
对比Babuk的Linux/VMware ESX源码,例如在文件遍历的函数部分,其结构一致,函数名相同,替换了勒索信名称和需要比较的扩展名
2023年9月,Ragnar Locker的Linux变体样本被披露,发现其同样是基于Babuk代码构建,伪代码比较如下图所示。
Babuk的源码泄露,给勒索软件犯罪团伙们提供了极大地帮助,尤其那些尚未成熟的勒索团伙,通过Babuk的源码可以进一步完善和丰富勒索软件的功能开发,催生出大量此前未出现的新型勒索家族。
03
被滥用的犯罪工具:LockBit构建器
LockBit毫无疑问是勒索软件发展史上具有里程碑式的勒索组织,也是目前的勒索生态中顶级的RaaS勒索集团。
LockBit,曾用名为ABCD勒索软件,自2020年1月以来,使用LockBit的附属公司攻击了一系列关键基础设施领域的不同规模的组织。
该勒索历年来经过多次变体,尤其2022年6月发布的LockBit3.0版本的加密器,使用包括参数密码、随机加密可执行文件等多种保护技术避免被检测和分析,此外该组织还引入漏洞赏金计划邀请安全研究人员提交漏洞报告。
2022年9月,两个不同版本的LockBit构建器被公布,其拥有用于构建所有文件的批处理文件、可自定义的配置文件、密钥生成程序等,能够生成各种DLL和EXE格式的加密器和解密器。
在泄露事件发生后不久,安全研究人员发现勒索组织Bl00dy使用该构建器开发了属于自己的勒索程序,其拥有自身独特的勒索信风格和联系渠道。
在2023年,使用LockBit构建器的勒索团伙逐渐增多,对于小型勒索组织,技术能力较低的并不会对构建器进行大规模改造,加密图标、甚至背景桌面都可能沿用原有的LockBit风格。
而对于一些富有创新和技术能力的勒索组织,则会进行一定程度的定制化开发,包括加密图标、桌面背景、勒索信等,甚至还拥有自己的暗网联系渠道。
猎影实验室近期发现多个基于LockBit构建器的新型勒索家族,例如SOLEENYARansomware,该勒索对构建器进行了自定义的改造,有着不同于LockBit勒索的勒索信内容和暗网联系渠道。
下图为银河集团云沙箱勒索场景化分析的家族信息,从勒索信中自称为SOLEENYARansomware,以及拥有自定义的Tor网站可以表明其背后勒索组织的独立性。
将SOLEENYA与LockBit3.0以往样本进行分析比较,可以看出勒索信格式都为“后缀名.README.txt”,其次两者在代码结构上类似,例如在API的获取方法上基本一致。
与此类似的还有Blackout勒索家族样本,勒索信同样具有独特的风格。
这类基于LockBit构建器所开发的勒索样本,编译时间都为2022-09-13 23:30:57 UTC,而且在VT中的文件名往往含有“LB3”字样,这与构建器生成的文件名类似。
LockBit构建器的泄露,一方面使得一些低技术、小成本的犯罪团伙可以快速开发出自己的勒索程序,灵活配置形成自定义的风格。另一方面,具有较强创新能力的中大型勒索组织同样可以利用构建器增强自身,进一步提高逃避检测和抗分析能力。
04
难以分辨的混沌:Chaos构建器
2021年,安全研究人员发现一款名为Chaos的勒索软件构建器在地下论坛中分发出售,一开始的V1版本不具备解密能力,更类似于破坏性的数据擦除器。随着版本的迭代,目前的Chaos具有了一般勒索的加解密能力,并且实现了在内网中扩散,更改桌面背景等功能。
Chaos勒索是在.NET平台上开发的一款勒索软件,运行后会检查是否是管理员权限,并且将程序复制在用户目录下,名称更改为“svchost.exe”此类伪装成正常的进程。
在加密前执行删除卷影副本、删除备份、禁止自启动修复的命令操作。
Chaos勒索加密后缀为随机的4个字符,采用AES/RSA的加密组合。
勒索信名称一般为read_it,勒索信内容如下:
在2023年,我们发现了一系列由Chaos勒索构建器生成的勒索样本,它们往往只更改了一些数据信息,例如壁纸图片、勒索信内容以及联系渠道、比特币地址等,而在代码和功能上与原有的Chaos勒索保持了一致。
Apocalipse勒索:
NIGHTCROW勒索:
此类勒索一般使用比特币作为赎金支付的手段,往往没有像中大型勒索组织那样建立tor博客和数据泄露网站,而是通过匿名服务进行联系,例如匿名邮箱、TG和TOX等。
05
思考总结
无论是泄露的源码/构建器还是在黑市出售的定制化勒索开发工具,都在助长勒索软件攻击嚣张气焰。
猎影实验室专家表示在全球经济形势低迷和政治局势动荡的背景下,可能会出现更多网络犯罪组织和集团,尤其受到巨大利润的吸引,勒索软件攻击可能会持续增加。
对于勒索组织而言,现成的源码和构建器能够节省大量的开发成本和精力,使得他们更专注于如何隐蔽地进行攻击和窃密,并且扩大影响,达到掠取赎金的目的。
源码和构建器的滥用也给勒索攻击的检测和防御带来挑战。勒索家族的界定逐渐变得模糊,一种新的勒索样本很可能参考和沿用了多个勒索家族的代码和功能,这增加了对此类攻击的准确识别和及时防范的难度。
因此,必须改进和加强勒索软件攻击的监测技术和防御机制,加强信息共享与合作,提高对勒索软件攻击的理解和研究,及时更新防御工具和策略,以确保网络安全并保护用户的数据免受勒索软件攻击的威胁。
“
防范建议
1. 及时备份重要数据。
2. 不随意打开来源不明的程序。
3. 不访问未知安全性的网站等。
4. 使用合格的安全产品
5. 定期检查系统日志中是否有可疑事件
6. 重要资料的共享文件夹应设置访问权限控制,并进行定期离线备份, 关闭不必要的文件共享功能
7. 不要轻信不明邮件,提高安全意识
目前安全数据部已具备相关威胁检测能力,对应产品已完成IoC情报的集成。
银河集团信息产品已集成能力:
针对该事件中的最新IoC情报,以下产品的版本可自动完成更新,若无法自动更新则请联系技术人员手动更新:
1. AiLPHA分析平台V5.0.0及以上版本
2. AiNTA设备V1.2.2及以上版本
3. AXDR平台V2.0.3及以上版本
4. APT设备V2.0.67及以上版本
5. EDR产品V2.0.17及以上版本
银河集团信息再次提醒广大用户,请谨慎对待互联网中来历不明的文件,如有需要,请上传至银河集团云沙箱http://sandbox.sidababy.com,进行后续判断。
银河集团云沙箱反馈与合作请联系:sandbox@sidababy.com
参考文献
1. http://www.sentinelone.com/labs/hypervisor-ransomware-multiple-threat-actor-groups-hop-on-leaked-babuk-code-to-build-esxi-lockers/
2. http://www.trendmicro.com/vinfo/us/security/news/ransomware-by-the-numbers/lockbit-blackcat-and-clop-prevail-as-top-raas-groups-for-1h-2023
3. http://www.trendmicro.com/en_us/research/21/h/chaos-ransomware-a-dangerous-proof-of-concept.html
往期精彩回顾