2021年10月勒索病毒态势分析
2021-11-05 16:07

报告编号:B6-2021-110501

报告来源:360高级威胁分析中心

报告作者:360高级威胁分析中心

更新日期:2021-11-08

0x01   简介

勒索病毒传播至今,360反勒索服务已累计接收到上万勒索病毒感染求助。随着新型勒索病毒的快速蔓延,企业数据泄露风险不断上升,勒索金额在数百万到近亿美元的勒索案件不断出现。勒索病毒给企业和个人带来的影响范围越来越广,危害性也越来越大。360安全大脑针对勒索病毒进行了全方位的监控与防御,为需要帮助的用户提供360反勒索服务。

2021年10月,全球新增的活跃勒索病毒家族有:MacwLocker、DeepBlueMagic、yanluowang、Cring、Spook、BronyaHaxxor、Mallox等勒索病毒家族。其中MacwLocker是Evil Corp网络犯罪团伙为逃避美国制裁而更名的勒索软件;yanluowang是一款国内未知团伙创建的针对国外企业进行攻击的勒索软件;Spook是本月一款新增的双重勒索软件,在其数据泄露网站已展示37个受害者;本月针对国内用户进行攻击的YourData以及BeijingCrypt两个家族异常活跃。

0x02   感染数据分析

针对本月勒索病毒受害者所中勒索病毒家族进行统计,YourData家族占比23.76%居首位;其次是占比20.09%的BeiJingCrypt;phobos家族以13.39%位居第三。

本月通过匿影僵尸网络进行传播的YourData勒索病毒有大幅度上涨;BeiJingCrypt勒索病毒家族的最新变种“.520”感染量呈现上升态势;国内新增的Mallox勒索病毒通过SQLGlobeImposter渠道进行传播。

对本月受害者所使用的操作系统进行统计,位居前三的是:Windows 10、Windows 7以及Windows Server 2008。

2021年10月被感染的系统中桌面系统和服务器系统占比显示,受攻击的系统类型仍以桌面系统为主。本月被感染的桌面PC与9月相比占比上涨超过15% 。这主要因为通过匿影僵尸网络进行传播的YourData 勒索软件并非针对性传播,其受害者大部分为桌面PC。

0x03   勒索病毒疫情分析

Evil Corp协新型勒索病毒MacawLocker强势来袭

近日发现传播勒索病毒的Evil Corp网络犯罪团伙为了逃避美国制裁,再次将其运营的勒索软件名进行更改。这已经是该团伙第三次对勒索软件进行重名,目前其使用过的软件名依次为:WastedLocker、Hades、PhoenixLocker、MacawLocker。

MacawLocker勒索病毒在本月攻击了美国辛克莱广播集团,导致辛克莱广播集团业务被迫中断,几项公司资产被迫下线。其中包括电子邮件服务器、广播、新闻编辑室系统。某些电视台被迫创建Gamil账户以接收观众的新闻提示;部分本地的NFL比赛被国家体育节目(例如保龄球)所取代;一些受影响电台被迫切换到Facebook进行直播,还有一些电台则直接推迟播放时间。

因被勒索攻击而收到影响的电视台

Sodinokibi(REvil)因被攻击而被迫关闭

在2021年9月才宣布回归的Sodinikibi(REvil) 遭遇双重打击——不仅被警方通过特殊渠道获取到了之前用于解密的全部密钥(目前7月13日之前被该家族加密的文件,均可使用360解密大师解密),还在本月遭遇了未知来源的入侵。其支付网站以及数据泄露网站遭遇劫持,被迫再次关闭其基础设备。目前最新受害者已不能通过勒索提示信息中留下的网址联系上黑客。

访问Sodinokibi数据泄露站点失败

从黑客发布的消息看,导致该团伙关闭相关基础设备主要因为匿名攻击者获取到了该团队的洋葱的私钥,并且可能有这些站点的备份。

Sodinokibi在XSS论坛发布的最新声明

YourData本月感染量大幅度上涨

360安全大脑监控到本月YourData勒索病毒家族感染量大幅度上涨。该家族在今年一直不曾停歇过,并不断更新着其传播渠道。YourData勒索家族又被称作Hakbit、Thanos家族,最早出现于2019年11月,从2021年1月开始在国内有针对性的传播。其加密文件时将文件后新增带有该组织、企业特征的后缀。最早在7月是,便监控到该家族通过匿影僵尸网络进行传播,而本月其感染量更是呈爆发式增长。

同时,360安全大脑监控到自6月开始匿影僵尸网络的感染量有大幅度上涨。在这次攻击中,匿影僵尸网路应该获取到了一大批设备权限,在被攻陷设备中创建计划任务、投放远程控制软件、挖矿木马等。从7月开始,YourData便采用该渠道分批量的对受控设备下发勒索病毒。

匿影僵尸网络的传播态势

FIN7试图冒充合法安全公司招聘“廉价”劳动力

近日有研究人员发现一个名为“Bastion Security”的假冒的网络安全公司网站,以渗透名义寻找客户,之后发起勒索攻击。“Bastion Security”自称是网络安全公司Convergent NetWork Solutions Ltd的衍生品,总部设在英国,但其站点却提供的却是是俄语的404页面。

经分析发现该行动由FIN7(又被叫做Carbanak,从2015年开始从事网络犯罪活动)发起,并在其假冒网站发布招聘信息:招聘C++、PHP和python程序员、Windows系统管理员以及逆向工程专家,薪水每月在800到1200美元之间。一名被该“公司”录取的研究员称:该公司要求新员工收集“客户”的管理员账户、备份等相关信息。

这大概率是网络犯罪团伙想通过雇佣廉价劳动力来替代招募合作伙伴的形式发起勒索攻击。通常情况下,招募合作伙伴时运营团队通常只能获取到20%~30%的分成,而雇佣廉价劳动力只需每人每月支付800到1200美元。

0x04   黑客信息披露

以下是本月收集到的黑客邮箱信息:

f1220@tuta.ioBlackSpyro@tutanota.comencrypt2021max@mailfence.com
lex3752@aol.comalabacoman@tutanota.comunibovwood1984@protonmail.com
minimal44@tuta.iosymetrik@protonmail.comJerseySmith1986@onionmail.org
recohelper@cock.lisuntorydots@tutanota.comleonardred1989@protonmail.com
decoding141@tuta.ioBlackSpyro@mailfence.comfionahammers1995@onionmail.org
Decoder@firemail.ccEndryuRidus@tutanota.comMarkHuntigton1977@tutanota.com
decoder@firemail.ccsap-technologies@mail.eebob_marley2021@libertymail.net
kingboo@tutanota.comeSupport@privatemail.comCharlesSLewis1987@onionmail.org
wikidev@techmail.infoSAP-Technologies@mail.eeDavidSchmidt1977@protonmail.com
sc0rpio@mailfence.comjasonchow30@onionmail.orgJamesHoopkins1988@onionmail.org
kingboo@mailfence.comKirklord1967@tutanota.comollivergreen1977@protonmail.com
behappy123456@cock.liVinceGilbert@tutanota.comalberttconner2021@protonmail.com
ormecha19@tutanota.comchdecryption2021@tfwno.gfDorothyFBrennan1992@tutanota.com
supporthelp@airmail.ccsibylwaters@perfect24.orgnoreywaterson1988@protonmail.com
Gotoworld@tutanota.comLeslydown1988@tutanota.comrickysmithson1975@protonmail.com
sibylwaters9@gmail.comHelpingdecode@tutanota.comrichardbrunson1892@protonmail.com
symetrikmetrik@aol.comdwaynehogan33@onionmail.orgElizabethAntone1961@protonmail.com
AdminOwl@bitmessage.dechinadecryption2021@goat.sileticiaparkinson1983@onionmail.org
SuportOwl@mail2tor.comAndryCooper1988@tutanota.comchinadecryptionassistant2021@cock.li
suntorydots@outlook.comMikedillov1986@onionmail.orgdecryptionassistantchina2021@cock.email
ideapad@privatemail.com

当前,通过双重勒索或多重勒索模式获利的勒索病毒家族越来越多,勒索病毒所带来的数据泄露的风险也越来越大。以下是本月通过数据泄露获利的勒索病毒家族占比,该数据仅为未能第一时间缴纳赎金或拒缴纳赎金部分(已经支付赎金的企业或个人,可能不会出现在这个清单中)。

以下是本月被双重勒索病毒家族攻击的企业或个人。若未发现被数据存在泄露风险的企业或个人也请第一时间自查,做好数据已被泄露准备,采取补救措施。

MTparkhotel.mkHougen Manufacturing
Kespsomagen.combarreaudecharleroi.be
CFETONLYELE.COMweyers-architekten.de
VKPBristol MaidInfoSync IT Solutions
HMCCyankey.com.twHall Technologies Inc
SEATnofeurope.compeabodyproperties.com
EXAIRParis SocietyMajor Wire Industries
GidelagencegoodwinFerretti International
ILLUMBOLTONUSA.COMhitrac-engineering.com
VentusDACOLL.CO.UKEagleView & Pictometry
Kurierradium.com.twTownley Grammar School
NakisaSchimberg Co.Höerskool Labori Paarl
BeedieDigicel Groupville-saintaffrique.fr
DAUMARSLIMSTOCK.COMFranklin International
Perrinstehimpuls.delawyersforemployers.ca
KMTBrrrroadrebel.comNational Windowscreens
isvo.itTrendico GmbHThe Insurance Emporium
elgansoadlinktech.comKarl Bachl GmbH & Co.KG
HemminkGLOBAL PROTEINTom Lange Company, Inc.
QPharmaaktieinvest.sesapphiredentalcentre.ca
wnj.comestampa.com.paTilia GmbH. TILIA GROUP
EpsilorAdore FashionsTom Lange Company, Inc.
Artsanaparkertide.comUteco Converting S.p.A.
CenikorGraff DiamondsState Industrial Supply
Zona.bauvisionuav.comepiscopalretirement.com
fimmickwataniaind.comBouquet Mulligan DeMaio
HAMTACOPJ SAS TradingTexas Enterprises, Inc.
LINICALSEIU Local 888Toyotetsu North America
JurysyncSMARTERASP.NETwatermarkbeachresort.com
U.S. GOVselinigroup.itcassini-technologies.com
sides.frAlbireo EnergyFreeport Logistics, Inc.
reust.chReliable PartsAll County Surveying Inc
La SECANSykes CottagesPHILIPPE FAUVEDER ET CIE
TV FUEGOIdeal PrintersHill and Associates CPAs
LENSBURYmadejwrobel.plObeikan Investment Group
La SECANIDSFULFILLMENTHaiti Meat Processing SA
jadecorpRonmor HoldingsConsult Three Architects
malcoproJVCKenwood CaseMarketing Alliance Group
StatcommMatic Transporthoustonestateplanning.com
WAMGROUPSt Benet BiscopVerhoff Machine & Welding
MeshulamLegendary, Inc.Bryce Downey & Lenkov LLC
PVR Ltd.Home State Bankgeneralplumbingsupply.com
RWL GmbHaisc-airbus.comGalloway Research Service
Gilbertsceoempowers.orgFacilities Resource Group
MJ Groupplanitox.com.brvalleyregionaltransit.org
CalibrusMedical DesignsSuntide Commercial Realty
SantélysconumaresourcesSiegfried Rivera Law Firm
ITS, Inc.SSMSJUSTICE.COMLos Gatos Tomato Products
dataxportNOF CORPORATIONTransource Services Corp.
Tech-EtchPrice Davis LLCTransports Verlhac et Fils
shawneemtPage AutomationSashida warehouse CO., Ltd
SKH Grouptrivalleypc.comGlenbrook Automotive Group
sb-kc.comFat Brands Inc.GENERALE PREFABBRICATI SPA
Grupo VíaAlign TechnologyCreative Extruded Products
zgoda.netnuevomundosa.comLee's Glass & Window Works
NATUS.COMCOURTOISE MOTORScontinentalcountryclub.com
DCI, Inc.MOLNÁRBETON Kft.National Rifle Association
cti.groupkacyumara.com.brG.E.W. CORPORATION LIMITED
idline.frDaco CorporationMotor Appliance Corporation
tedia.comriversidetwp.orgEISENBERG HEFLER & LEVY LLP
CRM GROUPwww.lockslaw.comVan Dijk De Jongh Notarissen
Raisetechferrolabella.comGoss Dodge Chrysler Ram Jeep
KPS GROUPDOSIK TechnologyFarmers Cooperative Elevator
PellisardElectron CsillagMacquarie Health Corporation
DBK GroupLesk EngineeringFarmers Cooperative Elevator
Casa RoyalWestern UrethaneCrowder Construction Company
ZKTeco USAAlbright CapitalRuskin Community High School
KeycentrixOpen Group S.A.SBarnes Professional Eye Care
Sbc StudioQUANTUMGROUP.COMPrincess Yachts International
TRUJAS SAShagerstownpd.orgEMPLOYEES FROM ORANGE TELECOM
NeofidelysWeiss PropertiesArmour Transportation Systems
espera.commediacrush.co.ilNapili Kai Foundation Gallery
atento.comMINT InvestmentsI’M CORPORATION(SUZHOU)CO.,LTD
LandofrostCABINET CAZANAVEORLANDO IMPORT-EXPORT 2001 SRL
Israel MODAcorn StairliftsAtlas Financial Holdings, Inc.
Enviroplasmoonnurseries.comPTT Exploration and Production
Livestreammaisonlaprise.comCentral Indiana Orthopedics PC
le-inc.comjaykaltrading.comDiGioia Gray & Associates, LLC
Bakertillyhybuilding.com.sgJobbers Meat Packing Co., Inc.
pandol.comNational BeverageE.M.I.T. Aviation Consult. Ltd.
MUTO SEIKObagbyelevator.comInstituto Mixto de Ayuda Social
brident.comRichard ChevroletKern Glass and Aluminum Company
riviana.comdatastorageip.comRoosevelt School District No 66
dcaa.gov.aeVaughn IndustriesSAN CARLO GRUPPO ALIMENTARE SPA
VIASHOPPINGSPF Precut LumberPierce Property Management, Inc.
wenco S. A.rockportmusic.orgGestão Contabilidade Empresarial
Berexco LLCmovingstation.comDongguan IMR Technology Co., Ltd
JMclaughlinamina-treuhand.chCapital Distributors (S) Pte Ltd
SRH Holdingrijeka-airport.hrTOA ELECTRIC INDUSTRIAL CO., LTD.
dusa.com.velogcabinhomes.comCampus Sacre Coeur Wien Gymnasium
uslogic.comSTRATISVISUALS.COMMedical Healthcare Solutions, Inc
Israel Postcobabebrothers.comPrimary Residential Mortgage, Inc.
TILIA GROUPAudras & DelaunoisLufkin Independent School District
CreateInfor4 Earth Farms, LLCPfertner GmbH Immobilienverwaltung
srstlaw.com4 Earth Farms, LLCXiamen Naier Electronics Co., Ltd.
Grupo Alterdawsoncountyne.orgOcean View Nursing & Rehabilitation
MegaCine TVthefoxhillclub.comECKERD PERU S.A, INKAFARMA, MIFARMA
dunndev.commeritresources.orgOAKES MILLERS LIMITED (HJ Lea Oakes)
logi-cv.comExacta CorporationManhasset Union Free School District
chipsaway.atgalaxybuilders.comConsolidated High School District 230
ASISMED S.A.JANDLMARKETING.COMVantage Manufacturing & Assembly, LLC
Ardagh Groupkatzmanproduce.comWayne Automatic Fire Sprinklers, Inc.
transdev.comwormingtonlegal.comDistribuidora de Industrias Nacionales
atsgruppo.eurivercityrental.comSocietà Italiana degli Autori ed Editori
groeflinag.chELGINKAN HOLDING SAThe National Math and Science Initiative
HJ Lea Oakeswolfbergalvarez.comZurich Insurance Group
Madina GroupABSOLUTERESULTS.COMEPOWER INTERNATIONAL ( SHANGHAl )CO.,LTD.
wmlaw.com.auOur Lady's AbingdonTK Elevator Innovation and Operations GmbH
alwatania.saH Hotels CollectionNetwork Communications International Corp.
folio.com.auTite - Live BelgiqueENTREPRISE PUBLIQUE DES TRAVAUX PUBLICS DALGER
North IslandAssociated SolutionsAeropuerto Internacional de la Ciudad de México
Gigabyte INCCock Foods Co., Ltd.Manufacturing Technology Mutual Insurance Company
Troilus Goldweber-betonpumpen.atShanghai Cyeco Environmental Technology Co., Ltd.
urbis.com.hkCABINET FONT GUILLOTANTEL - Télécommunications nationales uruguayennes
Porto SeguroApex Filling SystemsShanghai Huizhong Automotive Manufacturing Co., Ltd.
City CollegeToos Asphalt CompanyShanghai Huizhong Automotive Manufacturing Co., Ltd.
Ideal Livingbataviacontainer.comFEDERFARMA.CO DISTRIBUZIONE E SERVIZI IN FARMACIA SPA

0x05   系统安全防护数据分析

通过将2021年9月与10月的数据进行对比,发现本月各个系统遭弱口令攻击的数量占比变化均不大,位居前三的系统仍是Windows 7、Windows 8和Windows 10。

以下是对2021年10月被攻击系统所属地域采样制作的分部图,与之前几个月采集到的数据进行对比,地区排名和占比变化均不大。数字经济发达地区仍是攻击的主要对象。

通过观察2021年10月弱口令攻击态势发现,RDP和MYSQL弱口令攻击整体无较大波动。MSSQL在月底有一次较大量的上涨,在这段时间出现了通SQLGlobeImpsoter渠道进行传播的Mallox勒索病毒。

0x06   勒索病毒关键词

以下是本月上榜活跃勒索病毒关键词统计,数据来自360勒索病毒搜索引擎。

- hauhitec:属于YourData,由于被加密文件后缀会被修改为hauhitec而成为关键词。通过“匿影” 僵尸网络进行传播。

- 520:属于BeijngCrypt勒索病毒家族,由于被加密文件后缀会被修改为520而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- devos:该后缀有三种情况,均因被加密文件后缀会被修改为devos而成为关键词。但本月活跃的是phobos勒索病毒家族,该家族的主要传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- eking:属于phobos勒索病毒家族,由于被加密文件后缀会被修改为eking而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- Makop:该后缀有两种情况, 均因被加密文件后缀会被修改为makop而成为关键词:

- 属于Makop勒索病毒家族,该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- 属于Cryptojoker勒索病毒家,通过“匿影” 进行传播。

- tisc:属于Stop勒索病毒家族,由于被加密文件后缀会被修改为tisc而成为关键词。该家族主要的传播方式为:伪装成破解软件或者激活工具进行传播。

- GlobeImposter-Alpha666qqz: 属于GlobeImposter勒索病毒家族,由于被加密文件后缀会被修改为GlobeImposter-Alpha666qqz而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒以及获取数据库口令后远程执行恶意代码加密系统文件。

- Mallox:属于Mallox勒索病毒家族,由于被加密文件后缀会被修改为mallox而成为关键词。通过SQLGlobeImposter渠道进行传播。

- LockBit:LockBit勒索病毒家族,由于被加密文件后缀会被修改为lockbit而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- CryLock:属于CryLock勒索病毒家族,该家族的主要传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

0x07   解密大师

从解密大师本月解密数据看,解密量最大的是GandCrab,其次是Crysis。使用解密大师解密文件的用户数量最高的是被Stop家族加密的设备,其次是被Crysis家族加密的设备。

0x08   安全防护建议

0x09   产品侧解决方案

若想了解更多产品信息或有相关业务需求,可移步至http://360.net。

360AISA全流量威胁分析系统

针对微软本次安全更新,360AISA已基于流量侧提供对应检测能力更新,请AISA用户联系techsupport@360.cn获取更新,尽快升级检测引擎和规则,做好安全防护工作。

360安全卫士

Windows用户可通过360安全卫士实现对应补丁安装、漏洞修复、恶意软件查杀,其他平台的用户可以根据修复建议列表中的安全建议进行安全维护。

360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360本地安全大脑

360本地安全大脑是将360云端安全大脑核心能力本地化部署的一套开放式全场景安全运营平台,实现安全态势、监控、分析、溯源、研判、响应、管理的智能化安全运营赋能。360本地安全大脑已支持对相关漏洞利用的检测,请及时更新网络神经元(探针)规则和本地安全大脑关联分析规则,做好防护。

360终端安全管理系统

360终端安全管理系统软件是在360安全大脑极智赋能下,以大数据、云计算等新技术为支撑,以可靠服务为保障,集防病毒与终端安全管控功能于一体的企业级安全产品。

360终端安全管理系统已支持对相关漏洞进行检测和修复,建议用户及时更新漏洞库并安装更新相关补丁。

0x0a   时间线

2021-11-05 360高级威胁分析中心发布报告