2024年3月勒索软件流行态势分析
2024-04-08 11:21

报告编号:CERT-R-2024-781

报告来源:360CERT

报告作者:360CERT

更新日期:2024-04-08

0x01   简述

勒索软件传播至今,360反勒索服务已累计接收到数万勒索软件感染求助。随着新型勒索软件的快速蔓延,企业数据泄露风险不断上升,勒索金额在数百万到近亿美元的勒索案件不断出现。勒索软件给企业和个人带来的影响范围越来越广,危害性也越来越大。360全网安全大脑针对勒索软件进行了全方位的监测与防御,为需要帮助的用户提供360反勒索服务。 2024年3月,全球新增的活跃勒索软件家族有RA World、Red Ransomware、Kill Security等,均为双重勒索病毒。 本月针对国内主流云服务器进行的勒索攻击比例大幅提高,从大量的云服务器用户反馈的案例看,相关系统均未安装360终端安全产品进行勒索防护,被攻击的直接原因主要是Web服务漏洞、数据库弱口令登录、远程桌面弱口令登录。以下是本月值得关注的部分热点:

1. TellYouThePass再度活跃

2. 瑞士表示Play勒索软件泄露了65000份政府文件

3. 法国失业机构数据泄露影响4300万人

基于对360反勒索服务数据的分析研判,360数字安全集团高级威胁研究分析中心(CCTGA勒索软件防范应对工作组成员)发布本报告。

0x02   感染数据分析

针对本月勒索软件受害者设备所中病毒家族进行统计:TargetCompany(Mallox)家族占比17.98%居首位,第二的是占比16.67%的Makop,phobos家族以15.35%位居第三。

对本月受害者所使用的操作系统进行统计,位居前三的是:Windows 10、Windows Server 2008以及Windows Server 2012。

2024年3月被感染的系统中桌面系统和服务器系统占比显示,受攻击的系统类型桌面PC与服务器为主流平台,Nas平台受LvtLocker勒索家族的持续影响,占比依然居高不下。

0x03   勒索软件热点事件

TellYouThePass再度活跃

3月中旬与3月末360反勒索服务接到大量受害者反馈其设备中被植入了勒索软件。

而本月TellYouThePass勒索攻击的受害者都有着两个显著的共同特征:

1. 中招设备未安装360安全产品,且云服务器占比很高;

2. 中招设备均为运行财务管理服务的计算机。

经360安全智脑的分析研判,成功锁定了这一波攻击的来源为TellYouThePass勒索家族——一家擅长利用服务器漏洞进行规模化攻击的老牌勒索软件家族。

该家族仅在2023年就发动了3轮较大规模的攻击,而在2024年初又开始继续作恶。

而360云端智脑也为我们展示了其最近半年的攻击趋势,可以看到最近一段时间,其活跃程度显著增加:

本轮集中爆发是该家族在龙年后的首度回归,仅在3月20日一天我们就监测到了数千台财务电脑遭其攻击。

瑞士表示Play勒索软件泄露了65000份政府文件

瑞士国家网络安全中心(NCSC)发布了一份报告,分析了Xplain遭受勒索软件攻击后的数据泄露情况,披露该事件影响了数千份敏感的联邦政府文件。Xplain是一家瑞士技术和软件解决方案提供商,为各种政府部门、行政单位,甚至该国的军事力量提供服务。

当时,攻击者声称盗取了包含机密信息的文件,而其也确实在之后的2023年6月初兑现了该威胁,并在其暗网门户上发布了被盗数据。这之后,瑞士政府开始调查泄露的文件,并立即承认泄露的数据可能包含属于瑞士联邦管理局的文件。

2024年3月7日,瑞士政府发布了一份关于此事的声明,称有65000份政府文件遭到泄露:

- 这些文件中的大部分(95%)影响了联邦司法和警察部(FDJP)的行政单位:联邦司法办公室、联邦警察办公室、国家移民秘书处和内部 IT 服务中心 ISC-FDJP。

- 联邦国防部、民防和体育部(DDPS)受到的影响较小,占该数据的3%多一点。

- 大约5000份文件包含敏感信息,包括个人数据(姓名、电子邮件地址、电话号码和地址)、技术细节、机密信息和账户密码。

- 一个由几百个文件组成的小集合,包含IT系统文档、软件或架构数据和密码。

公告称调查将于本月底完成,并将与联邦委员会分享全部结果和网络安全建议。

法国失业机构数据泄露影响4300万人

2024年3月13日,法国就业部披露黑客在2月6日至3月5日期间对其发动了网络攻击,窃取了过去20年在该机构注册的求职者详细信息,导致这些求职者个人数据遭到泄露。法国就业部已经通知了该国的数据保护机构——法国国家信息和自由委员会(CNIL)。而该机构表示,多达4300万人可能会受到影响。

此次攻击所泄露的数据类型包括:

- 全名

- 出生日期

- 出生地点

- 社会安全号码(NIR)

- 法国劳工身份识别码

- 电子邮件地址

- 邮寄地址

- 电话号码

这些数据增加了个人身份被盗和网络钓鱼的风险,因此该机构建议潜在的受影响人群对他们收到的电子邮件、电话和短信要特别警惕。法国劳工局澄清说,数据泄露事件不会影响人们的银行信息或账户密码。但法国国家信息保护委员会警告说,网络罪犯可能会利用这些信息与其他泄露事件中的被盗数据关联起来。

0x04   黑客信息披露

以下是本月收集到的黑客邮箱信息:

jimyjoy139@proton.mesecdatltd@gmx.compayransom1@gmail.com
freaqzer@proton.mefredmoneco@tutanota.comMogilevichSupport@mail2tor.com
deblackbithelp@gmail.comskymix@tuta.iodataback129@tuta.io
AlbetPattisson1981@protonmail.comgetdata@gmx.comdataback129@cock.li
henryk@onionmail.orgsory@countermail.comreload2024@outlook.com
atomicday@tuta.iogreenbookBTC@gmx.comoct@sent.com
info@fobos.onespacegroup@tuta.iosourcehack@nigge.rs
axdus@tuta.iogreenbookBTC@protonmail.comdecr.nem@tuta.io
it.issues.solving@outlook.comstafordpalin@protonmail.comimhere.ru77@gmail.com
barenuckles@tutanota.comhelperfiles@gmx.commeowcorp2022@aol.com
JohnWilliams1887@gmx.comstarcomp@keemail.memeowcorp2022@proton.me
Bernard.bunyan@aol.comhelpermail@onionmail.orgmeowcorp@msgsafe.io
jonson_eight@gmx.usxdone@tutamail.commeowcorp@onionmail.org
bill.g@gmx.comhelpfiles@onionmail.org4926564818284@tutanota.com
joshuabernandead@gmx.comxgen@tuta.ionice2meetyou@mail2tor.com
bill.g@msgsafe.iohelpfiles102030@inboxhub.netnicetomeetyou@exploit.im
LettoIntago@onionmail.comxspacegroup@protonmail.comharry_whitest@zohomail.ca
bill.g@onionmail.orghelpforyou@gmx.comharry.whitest@onionmail.org
Luiza.li@tutanota.comzgen@tuta.iodata199@mailum.com
bill.gTeam@gmx.comhelpforyou@onionmail.orgpoop69news@gmail.com
MatheusCosta0194@gmx.comzodiacx@tuta.iocmbi.pentesting@keemail.me
blair_lockyer@aol.comcompanyadvanc@tutanota.comhellomydata@onionmail.org
mccreight.ellery@tutanota.comcompanyadvanc@onionmail.orgcedillos@cyberfear.com
CarlJohnson1948@gmx.comflapalinta1950@protonmail.comgratefulcode@gmail.com
megaport@tuta.ioxersami@protonmail.comdonexsupport@onionmail.org
cashonlycash@gmx.comMarcusFeldmann1988@gmx.comdecryption@cock.lu
miadowson@tuta.ioweb.assistant@onionmail.orghelpdata@zohomail.eu
chocolate_muffin@tutanota.comimhere.ru@protonmail.comemail.recovery24@onionmail.org
MichaelWayne1973@tutanota.comwoxoto@tuta.iopbdgja7el1@tutanota.com
claredrinkall@aol.comassistant01@backup.capitalEr60t1@proton.me
normanbaker1929@gmx.comassistant01@decodezone.neth3lp2022@proton.me
clausmeyer070@cock.liHG57iQqPL@gmail.comh3lp2022@tuta.io
nud_satanakia@keemail.mebackmydata@skiff.comwebsalm@tutanota.com
colexpro@keemail.mestenlicyber@onionmail.comjayy@tuta.com
please@countermail.comstenlicyber@tutanota.comhpssupfast@mailfence.com
cox.barthel@aol.comqqtiq@tuta.ioinfo@fobos.one,axdus@tuta.io
precorpman@onionmail.orgmiltonqq@tuta.ioea7rt3nu0k@onionmail.org
recovery2021@inboxhub.netantich154@privatemail.comnicetomeetyou@onionmail.org
everymoment@tuta.iorikyrank113@protonmail.comdorradocry@outlook.com
recovery2021@onionmail.orgzinok19998@tuta.iodecryption@msgden.com
expertbox@tuta.iosantafun@email.tgRestorationGuarantee@gmx.co
SamuelWhite1821@tutanota.comdecrypt2024@skiff.combkpdoclaso@proton.me
fastway@tuta.iodecrypt2024@onionmail.comcc7ddos@airmail.cc
SaraConor@gmx.comtramoryp@proton.mefquatela@techie.com

表格1. 黑客邮箱

当前,通过双重勒索或多重勒索模式获利的勒索软件家族越来越多,勒索软件所带来的数据泄露的风险也越来越大。以下是本月通过数据泄露获利的勒索软件家族占比,该数据仅为未能第一时间缴纳赎金或拒缴纳赎金部分(已经支付赎金的企业或个人,可能不会出现在这个清单中)。

以下是本月被双重勒索软件家族攻击的企业或个人。若未发现被数据存在泄露风险的企业或个人也请第一时间自查,做好数据已被泄露准备,采取补救措施。

本月总共有388个组织/企业遭遇勒索攻击,其中包含中国5个组织/企业在本月遭遇了双重勒索/多重勒索。其中有4个组织/企业未被标明,因此不在以下表格中。

rjcorp.ingo4korapolitiaromana.ro
A&A Wirelessgpaa.gov.zapolycab.com
Accipiter Capital Management, LLCGrassmid TransportPonoka.ca
Acculabs IncGraypen LtdPower Generation Engineering and Services Company (PGESCo) - pgesco.com
ACE Air CargoGreenline ServicePowerRail Distribution
ACSGroup Health Cooperative - Rev 500kkPowill Manufacturing & Engineering
activeconceptsllc.comgrupatopex.comPremier Technology
aerospace.comH + G EDV Vertriebsprodrive.com
Affiliated Dermatologists and Dermatologic SurgeonsHaivision MCSPrompt Financial Solutions
AGLHallesche Kraftverkehrs & Speditions GmbHPSEC Church
agribank.com.naHartzpstrans.com
airbogohawita-gruppePT Bank Pembangunan Daerah Banten Tbk
Alber Law GroupHC Querétaroptsmi.co.id
Aluminumtrailer.comhdstrading.comQEO Group
America Chung Nam orACNHedlundsQI Group
American NutsHenry County, Illinoisqosina.com
American Renal Associateshighfashion.com.hkQuality Enclosures
amerlux.comHozzifyrabitbd.com
ammega.comHSIRafum Group
anovahealth.comconsorzioinnova.itRamdev Chemical Industries
ATL LeasingHUDSONBUSSALES.COMrameywine.com
ATMCoiamdesign.comRanzijn
automotionshade.comiemsc.comRed River Title
Autorità di Sistema Portuale del Mar Tirreno Settentrionale Itigf-inc.comredwoodcoastrc.org
Avant IT NorwayImage PointeReeves-Wiedeman
Barrie and Community Family Health TeamImpac Mortgage Holdingsregencymedia.com.au
Baystate.eduimperialtrading.comRegina Dental Group
BechtoldInGmbHRekamy
BendallmednickIndoarsiprenypicot.es
bergmeister.euIndustrial de Alimentos EYL SARetirement Line
Big Issue GroupInfluence Communicationrmhfranchise.com
Biomedical Research InstituteInfosoftroehr-stolberg.de
Bira 91interluxury.comRomark Laboratories
BiTecipmaltamirarrib.com
Boingo Graphicsisophon glas GmbHRSHP
Brewer DavidsonJasper-Dubois County Public LibraryRuda Auto
Bridger InsuranceJM Thompsonrushenergyservices.com
brightwires.com.sajourneyfreight.comSaglobal.com
Brooks Tropicalsjovani.comSanta Cruz Seaside
bulwarkpestcontrol.comJudge Rotenberg CenterSBM & Co
Burnham Wood Charter SchoolsJVCKENWOODSBM & Co
Butler, Lavanceau & SoberK2systems.casbmandco.com
BwizerKaplanScadea Solutions
CalidaKeboda Technology Co., Ltd.Schokinag
Canada Revenue Agencykelson.on.caschuett-grundei.de
carolinafoodsinc.comKenneth Young CenterSchwarzGrantz
Casa Santiverikeralapolice.gov.inSeven Seas Group
Centennial Law Group LLPkeystonetech.comSfi-wfc.com
central.k12.or.uskh.orgShooting House
certifiedcollection.comkmbdg.comSHORTERM GROUP
Chambers Construction Co.Kogok.comSIEA
CHOCOTOPIAKoi Designsierralobo.com
CHRGKolbe StripingSJCME.EDU
Chris Argiropoulos ProfessionalKool-airSkyland Grain
CLARK Material Handling CompanyKovrasmuldes.com
Clarokrueth.deSolucionesls.com
cleshar.co.ukKudulis Reisinger PriceSophiahemmet University
Coastal CarKumagai Gumi GroupSouth St Paul Public Schools
colefabrics.comLa PastinaSouth Star Electronics
Comohotels.comlagunitas.comSouthcoindustries.com
Compact MouldLakes PrecisionSP Mundi
ComputanLambda Energy ResourcesSprimoglass
Consolidated Benefits Resourceslavelle.comSpringfield Sign
contechs.co.ukLaw Offices of John V. Orrick, P.L.SREE Hotels
contenderboats.comLawrence Semiconductor Research LaboratoryStack Infrastructure
Continental Aerospace Technologieslec-london.ukstarkpower.de
Control TechnologyLieberman LLPSteiner (Austrian furniture makers)
CoreDatalifelinedatacenters.comSting AD
CosmocolorLindos Group Of Companiesstockdevelopment.com
countryvillahealthservices.comlindquistinsurance.comStoney Creek Furniture
cpacsystems.seLindsay Municipal HospitalSuburban Surgical Care Specialists
creativeenvironments.comlinksunlimited.comSummerFresh
CrimsgroupLiquid Environmental SolutionsSummit Almonds
crinetics.comLodan Electronics IncSun Holdings
Crystal Window & Door Systemslogistasolutions.comsunholdings.net
Delta Pipelinelondonvisionclinic.comsunwave.com.cn
Denninger’slostlbSysmex
Desco SteelMainVestTanis Brush
dgse.comMarineMaxTbr Kowalczyk
dhanisisd.netMarketonTech-Quip Inc
dismogasMartin's, Inc.Tecnolite.com
DiVal Safety Equipment, Inc.Mayer Antonellis Jachowicz & Haranas, LLPTelecentro
dkpvlaw.comMcKim & CreedTeton Orthopaedics
Dörr Groupmckimcreed.comTHAISUMMIT.US
Dr. Leeman ENTMedical Billing SpecialistsTherapeutic Health Services
Dunbier Boat TrailersMediplast ABTHESAFIRCHOICE.COM
duttonbrock.comMerchant IDtheshootingwarehouse.com
dutyfreeamericas.comMermetThors-Data.dk
duvel.com | boulevard.comMetzger Veterinary ServicesTitle Management Inc
DVTMiki Traveltmbs.ch
earnesthealth.comMiki Travel Limitedtmt-mc.jp
Eastern Rio Blanco MetropolitanMinistry of Defense of PeruTocci Building Corporation
eclinicalsol.commioa.govTopa Partners
Ejército del PermirelTrans+Plus Systems
El Debatemjcelco.comtriella.com
elezabypharmacy.commoperry.comUNDP
Elior UKnampak.comunitednotions.com
elmatic.deneigc.comUrban Strategies
elsapspaNetVigourUS #1364 Federal Credit Union
en-act-architectureNeurobehavioral Medicine Consultantsvaloremreply.com
Encina Wastewater AuthorityNew Bedford Welding Supplyvdhelm
EnplastNew York Home HealthcareVeeco
Equatorial Energianewagesys.comVhs-vaterstetten.de
ero-etikett.comnewmans-online.co.ukviadirectamarketing
esser-ps.deNHS Scotlandvilis.com
European Centre for Compensationnorthamericansigns.comVita IT
everplastnortherncasket.comvoidinteractive.net you are welcome in our chat
Ewig Usaoceaneering.comvsexshop.ru
excellifecoaching.comorganizedliving.comWALKERSANDFORD
Exela TechnologiesÖSTENSSONS LIVS ABWard Transport & Logistics
Fashion UKOtolaryngology AssociatesWatsonclinic.com
FBi Constructionotrwheel.comwblight.com
Federchimicaoyaksgs.com.trWeld Plus
Felda Global Ventures Holdings BerhadP&B Capital GroupWest Monroe
Festspielhaus Baden-BadenpaginesiWhite Oak Partners
Filexis AG Treuhand und ImmobilienPalmer Construction Co., IncWilliams County Abstract Company
FincasrevueltaPantana CPAWinona Pattern & Mold
Florida Memorial UniversityPanzeri CattaneoWithall
flynncompanies.comPascoe InternationalWoodsboro ISD
Forstinger Österreich GmbHpathologie-bochum.deworthenind.com
fpdcompany.comPaul Davis RestorationWurzbacher
FrawnerPavilion Constructionwww.duvel.com
Future Generations FoundationPavilion Construction LLCwww.loghmanpharma.com
Gansevoort Hotel Grouppbgbank.comxcelbrands.com
Gascontec.compcscivilinc.comyarco.com
geruestbau.compctinternational.comZips Car Wash
gfad.dePetrus Resources Ltdplymouth.com
Gilmore ConstructionPFLEETGlobal Zone

表格2. 受害组织/企业

0x05   系统安全防护数据分析

360系统安全产品,目前已加入黑客入侵防护功能。在本月被攻击的系统版本中,排行前三的依次为Windows Server 2008、Windows 7以及Windows 10。

对2024年3月被攻击系统所属地域统计发现,与之前几个月采集到的数据进行对比,地区排名和占比变化均不大。数字经济发达地区仍是攻击的主要对象。

通过观察2024年3月弱口令攻击态势发现,RDP弱口令攻击、MYSQL弱口令攻击和MSSQL弱口令攻击整体无较大波动。

0x06   勒索软件关键词

以下是本月上榜活跃勒索软件关键词统计,数据来自360勒索软件搜索引擎。

- locked: 属于TellYouThePass勒索软件家族,由于被加密文件后缀会被修改为locked而成为关键词。该家族主要通过各种软件漏洞、系统漏洞进行传播。

- rmallox:属于TargetCompany(Mallox)勒索软件家族,由于被加密文件后缀会被修改为mallox而成为关键词。主要通过暴力破解远程桌面口令成功后手动投毒和SQLGlobeImposter渠道进行传播。此外360安全大脑监控到该家族本曾通过匿影僵尸网络进行传播。

- wis: 属于Makop勒索软件家族,由于被加密文件后缀会被修改为mkp而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- helper:属于TargetOwner勒索软件家族,该家族的主要传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- faust: phobos勒索软件家族,该家族的主要传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- 360:属于BeijngCrypt勒索软件家族,由于被加密文件后缀会被修改为360而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令与数据库弱口令成功后手动投毒。

- mkp:同wis。

- devos 同faust。

- halo:同360。

- mallox:同rmallox。

0x07   解密大师

从解密大师本月解密数据看,解密量最大的是Autoit,其次是Crysis。使用解密大师解密文件的用户数量最高的是被Stop家族加密的设备。

0x08   时间线

2024年04月02日 360高级威胁研究分析中心发布通告