2021年05月勒索病毒流行态势分析
2021-06-08 09:42

报告编号:B6-2021-060801

报告来源:360高级威胁研究分析中心

报告作者:360高级威胁研究分析中心

更新日期:2021-06-08

0x01   感染数据分析

针对本月勒索病毒受害者所中勒索病毒家族进行统计,Stop家族占比20.34%居首位,其次是占比19.92%的phobos,GlobeImposter家族以11.02%位居第三。

本月因下载破解软件或激活工具导致中Stop勒索病毒的受害者有明显上升。360安全大脑监控显示:大部分受害者都是通过国外网站下载到的带有恶意加密代码的破解软件或激活工具,尤其是部分KMS激活工具捆绑有病毒,造成不少用户中招。

对本月受害者所使用的操作系统进行统计,位居前三的是:Windows 10、Windows 7、以及Windows Server 2008。

2021年5月被感染的系统中桌面系统和服务器系统占比显示,受攻击的系统仍主要是桌面系统。但本月桌面系统占比有明显上升,从2021年4月的59.60%上升到本月的71.86%。这一现象和Stop勒索病毒家族本月感染量上涨有直接关系。Stop主要针对个人用户,个人用户更多的是使用的桌面PC系统。

0x02   勒索病毒疫情分析

Stop家族感染量呈上升态势

360安全大脑监控到在五一假期期间,Stop家族的感染量有较为明显的上升。虽然在中旬有所下降,但在月末其感染量再次反弹。本月360反勒索服务已接收到超50例STOP勒索病毒反馈。该家族的传播方式仍沿用之前的传播渠道,采用伪装成破解软件或激活工具针对个人电脑进行传播。

Stop勒索病毒家族又被称作DJVU、KeyPass勒索病毒。该家族最早出现在2018年8月份,从开始传播至今,其传播渠道一直主要通过在破解软件网站上传激活工具、破解软件来诱惑用户下载运行,且主要大部分网站均为国外网站。其早期在国内的传播量较小,从2019年7月开始在国内大量传播。该家族传播至今已有200多个变种。

Lorenz一款针对企业进行攻击的新型勒索病毒

Lorenz勒索病毒从2021年4月份开始活跃。和其他针对企业进行攻击的勒索病毒家族一样,该家族在部署勒索病毒之前,会先窃取受害者数据作为勒索用户支付赎金的又一筹码。其加密程序和ThunderCrypt相似,但目前尚未确定该勒索病毒源码为购买所得还是自行开发,也尚不能确定两者由同一个组织运营。目前该勒索病毒已在暗网公开13个受害者数据。

其中Commport Communications公司是加拿大邮局的供应商,该家族从Commport Communications窃取到的35.3GB数据中包括加拿大邮局44个商业客户,95万个收件客户数据,数据信息中包含发件人和收件人的联系方式、姓名以及邮件地址。这已不是第一起因供应商遭遇勒索病毒攻击导致客户数据泄露案例,之前苹果因广达电脑遭遇勒索病毒也曾遭遇数据泄露风险,这种类型的事件还以后可能还会继续发生,被害者客户或成黑客勒索的第二个目标。

爱尔兰卫生服务部早Conti勒索病毒攻击

本月爱尔兰卫生服务部门被Conti勒索病毒攻击,。此次攻击对爱尔兰的医疗系统造成了重大的影响,当地多家医院的医疗服务也被迫临时关闭,被窃取了700GB重要数据。黑客向其索要价值近2000万美元的比特币作为赎金。虽然爱尔兰卫生服务部门尚未支付赎金,但黑客已向爱尔兰卫生服务部门提供免费解密工具。不过Conti勒索病毒团伙表示,如果爱尔兰卫生服务部门不支付赎金,其数据仍将被出售或者公开。

从该家族传播至今,已至少攻击了338个组织并窃取了其数据,其中绝大部分数据均已被不同程度的公开。此外,种种迹象表明Conti勒索病毒的运营者同时也在运营另一款名为Ryuk的勒索病毒。该勒索病毒主要通过垃圾邮件、漏洞利用工具、TrickBot银行木马等多种渠道对个人进行勒索攻击。

而2020年7月之后Ryuk的传播量就显著下降,其运营者将主要渠道和精力均投入到对Conti勒索病毒的传播中。这也是目前勒索病毒的一种较为明显的趋势——越来越多的病毒作者和运营者将主要的攻击目标从个人用户转变为企业或组织。

Babuk频繁活跃

4月末,Babuk勒索病毒成功攻击美国华盛顿警方并窃取200多G数据,华盛顿警方表示只愿支付10万美元赎金,但遭到Babuk团伙拒绝,并警告若不提高支付金额就将公布从华盛顿警察局窃取到的所有数据。拒绝10万美元赎金的同时,黑客在暗网公布了更多数据,其中包括:对警察的背景调查,心理评估、测谎反应、主管面谈、住所信息、财务信息等。

不久之后改勒索病毒团伙宣布,将公开勒索软件源码,并转为纯数据盗窃敲诈勒索。同时还宣布将搭建数据泄露售卖网站,所有有数据需要售卖的网络犯罪份子均可通过该网站售卖数据。纯数据盗窃在结果感知层面更具隐蔽性,受害者再不能通过被加密多少设备来了解数据泄露的情况,这可能会加大受害者的恐慌。6月1日起该家族携带其数据泄露网站回归。

美国最大燃油管道上遭遇DarKSide团伙定向攻击

2021年5月7日,美国最大燃油管道上Colonial Pipeline遭遇DarkSide勒索病毒攻击,迫使其关闭了向人口稠密的美国东部各州供油的关键燃油网络。17个洲和哥伦比亚特区进入紧急状态。由于该黑客团伙不仅紧密了大量设备,还窃取了大量数据。Colonial Pipeline为了尽快恢复运营,不得不向黑客支付500万美元作为赎金系统。

此次事件后DarkSide遭到美国和俄罗斯政府的打击,其基础设备已不能正常访问,数据泄露网站已无法访问。俄罗斯两大网络犯罪论坛宣布论坛将永久禁止发布任何勒索病毒相关的主题。XSS论坛没收了DarkSide在论坛存放的22.081个比特币作为“受害者”的补偿(此处的受害者为未从DarkSide团伙获取到劳动报酬的网络网络犯罪分子)。目前exploit网络犯罪论坛已将该团伙的账户darkupp删除。

0x03   黑客信息披露

以下是本月收集到的黑客邮箱信息:

makop@tuta.iohonestandhope@qq.composhtpolice@tutanota.com
dino@rape.lolpanamax@tutanota.comuse_harrd@protonmail.com
toobar@xmpp.jproterbro@secmail.pronopain555@protonmail.com
foxbox@xmpp.czdecrypt8070@gmail.comvivanger123@tutanota.com
murryu@aol.com2020x0@protonmail.comhershel_houghton@aol.com
131845@cock.lirobertwels@airmail.ccbarnabas_simpson@aol.com
makop@rape.lolximenezpickup@aol.comemerson.parkerdd@aol.com
compax@tuta.ioblair_lockyer@aol.commccandlessronald@aol.com
bad_dev@tuta.iofrankfbagnale@cock.libenwell_jonathan@aol.com
datahlp@tuta.ioelfbash@protonmil.comserhio.vale@tutanota.com
mikolio@cock.lionlybtcp@tutanota.comtotalsupportcom@cock.lim
dog_bad@aol.comdillon.dabzac@aol.comaa1b2c3cc@protonmail.com
fidelako@int.plsofiabecker21@cock.liliamwake714@tutanota.com
Petya20@tuta.iohowtodecrypt2@cock.limatheuscosta0194@gmx.com
akzhq12@cock.liclausmeyer070@cock.lisavedata2@protonmail.com
moncler@cock.limrdjohni@tutanota.comencryptboys@tutanota.com
xinoxix@tuta.iotomasrich2020@aol.comdecryption@techmail.info
useHHard@cock.lifarik1@protonmail.comkingstonbtc@tutanota.com
verious1@cock.liww6666@protonmail.comballxball@protonmail.com
alexei.v@aol.compaymantsystem@cock.liCris_Horth@protonmail.com
crypt@qbmail.bizakzhq725@tutanota.comGoNNaCrypt@protonmail.com
akzhq412@aol.comakzhq808@tutanota.commammon0503@tutanota.com
viginare@aol.comjoshua_antony@aol.comxsupportx@countermail.com
makop@airmail.ccakzhq830@tutanota.comsookie.stackhouse@gmx.com
makop@keemail.mecloudfiles@msgsafe.iomartinwilhelm1978@cock.li
saveisos@aol.comcloudfiles@airmail.ccakzhq00705@protonmail.com
roterbro@cock.liakzhq915@tutanota.comluntik2316@protonmail.com
databankasi@bk.rubackup1950@msgsafe.iobackup_499@protonmail.com
norahghnq@gmx.comyamer2@protonmail.comKILLYOUASS@protonmail.com
1527436515@qq.comdarknet@techmail.infoxaodecrypt@protonmail.com
eye@onionmail.orgrdphack@onionmail.orgMikeyMaus77@protomail.com
foxbox@airmail.ccMorganBel23@yahoo.compayfordecoder@hotmail.com
kalimenok@gmx.comrottencurd@vivaldi.netmakop.support@secmail.pro
tsai.shen@xmpp.jpdiniaminius@winrof.comgrhoster-123@tutanota.com
votrefile@tuta.iobondy.weinholt@aol.comhopeandhonest@smime.ninja
irisaneby@aol.comezequielanthon@aol.comalexpetrov11094@gmail.com
cock89558@cock.liBk_Data@protonmail.comember.bolton@tutanota.com
modeturbo@aol.comAaronKennedy74@cock.lipetrusoriental@yofabo.com
crypt@zimbabwe.sueppinger.adams@aol.comhadriusgluvias@socyoi.com
akzhq1010@cock.liherbivorous@keemail.medaemonescaract@noffea.com
lock59@airmail.ccbernard.bunyan@aol.comsceledruspolyb@olsapp.com
shelfit@airmail.ccgetdataback@qbmail.bizmanage.file@messagesafe.io
SupportC4@elude.inantiransomware@aol.commorrith_smith@tutanota.com
lyontrevor@aol.comadmcphel@protonmail.chplayerplaya@protonmail.com
s.boultons@aol.comgiantt1@protonmail.comevilminded@privatemail.com
coxbarthel@aol.commyfilesdecrypt@cock.libertylarwayorstoner@jabb.im
prndssdnrp@mail.frakzhq915@protonmail.chdecryptfilesonlinebuy@pm.me
myfiles@msgsafe.ioakzhq1010@tutanota.comrecoveryufiles@tutamail.com
ranbarron88@qq.commozgpitona@outlook.comjohannesjokinen1977@gmx.com
makopfiles@aol.comxiaojunye@tutanota.comcheckfilelock@protonmail.ch
steaknshake@gmx.usyourfriendz@keemail.mehelpdesk_makp@protonmail.ch
btcsupport@cock.ligoldenmark@yahooweb.copoyasecurity@protonmail.com
ustedesfil@tuta.iopartydog@onionmail.orgapollo55supp@protonmail.com
partydog@msgsafe.iogetdecrypt@disroot.orgdaviderichardo@tutanota.com
decrypt@disroot.orgjourdain@onionmail.orgmatryoshka.iosef@airmail.cc
dupuisangus@aol.comhelpeking@criptext.commessi_tr_2020@protonmail.com
frankmoffit@aol.comdagsdruyt@onionmail.orgbrokenbrow.teodorico@aol.com
cullan_cash@aol.comhelprecoveryfiles@cock.lidavidrecovery@protonmail.com
decode@criptext.comtaraxacum@startmail.commoloch_helpdesk@tutanota.com
greenreed007@qq.comsoterissylla@wyseil.comloyaldecrypt@privatemail.com
akzhq915@airmail.cccornellmclearey@aol.combackupransomware@tutanota.com
poyasecur@gmail.comfrankfbagnale@gmail.com100returnguarantee@keemail.me
con3003@disroot.orgfredmoneco@tutanota.commccreight.ellery@tutanota.com
delta@onionmail.organdreashart1834@cock.librandon_draven@protonmail.com
dealinfrm@aliyun.comcheston_windham@aol.comerich_northman@protonmail.com
sorysorysory@cock.litsai.shen@mailfence.comchocolate_muffin@tutanota.com
willi.stroud@aol.comdalgliesh.aaron@aol.compaynotanotherway@tutanota.com
jewkeswilmer@aol.comangus_frankland@aol.comrestoring.data@protonmail.com
patiscaje@airmail.ccakzhq615@protonmail.commoloch_helpdesk@protonmail.ch
decrypt2021@elude.inakzhq530@protonmail.comsirketverileri@protonmail.com
wang_team888@aol.comgenfiles@protonmail.comdaviderichardo@messagesafe.io
victorlustig@gmx.comakzhq710@protonmail.comassistant2021decryption@cock.li
augusto.ruby@aol.comdino_rans@protonmail.chdecryption2021assistant@cock.li
datalost@foxmail.combtcsupport@bingzone.netbhattarwarmajuthani@420blaze.it
ruthlessencry@qq.comfilerecov3ry@keemail.medata.compromised@protonmail.com
buydecryptor@aol.comdrdecryptor@secmail.proverilerimialmakistiyorum@mail.ru
buydecryptor@cock.licerboon37@mailfence.comverilerimialmakistiyorum@inbox.ru
dweezells@airmail.ccshangtech@protonmail.chphillipdyercostarican@tutanota.com
makop@outlookpro.netwillettamoffat@yahoo.comkobihornegushersamuels@protonmail.com

当前,通过双重勒索模式获利的勒索病毒家族越来越多,勒索病毒所带来的数据泄露的风险也越来越大。以下是本月通过数据泄露获利的勒索病毒家族占比,该数据仅为未能第一时间缴纳赎金或拒缴纳赎金部分(因为第一时间联系并支付赎金的企业或个人不会在暗网中公布,因此无这部分数据)。

以下是本月被双重勒索病毒家族攻击的企业或个人。若未发现被数据存在泄露风险的企业或个人也请第一时间自查,做好数据已被泄露准备,采取补救措施。

CCSFEBANCOLOMBIACarlisle Companies Inc
EVGAAUROBINDO.COMEcolog Engineering Ltd
STAMTEC EPM GmbHGlasbau Wiedemann GmbH
CocalRomanoff GroupOfficine Piccini S.p.A
WizieGrant SuppliesIrving Materials, Inc.
TegutNeenan Companyhttps://airespring.com
JetSJHunt and WalshCEC Vibration Products
CEFCOPezzutto GroupHentzen Coatings, Inc.
GrakoGlobeMed SaudiPKMK law&finance s.r.o
MDANDBWINDSORSTAFFPT. Realta Chakradarma
DiacomPhoenix MecanoUnique Tooling PTY LTD
CoinduSL CorporationBallas Capital Limited
VistexHarbor NetworkPronosticos Deportivos
LG CNSMauffrey GroupBill Hotz & Associates
SyndexCube Audit LtdMobile County, Alabama
CENTRERINGSPANN GmbHDFW Communications,Inc.
SprinkAl-Arfaj GroupCommport Communications
ArchusParaty CapitalTucker Oil Company Inc.
AkorbiProvenza FloorsSchepisi Communications
Durarddecarodoran.comThe Wasserstrom Company
KUESTERKens Foods Inc.Daihatsu Diesel Mfg. Co
RFF.ORGTRACTOR CENTRALThe MADSACK Media Group
ARWORLDSGS-LAW.COMSeifert Logistics Group
STEMCORHenry Oil & GasAgile Property Holdings
GosigerLetton PercivalPlantaciones de Plátano
MedicarTasman ButchersKEYENCE DEUTSCHLAND GmbH
Brain:ITWallace & CareyLile Relocation Services
EsteycoMOSS BROS GROUPCable Color S.A. de C.V.
DAYTITLEcardinalmfg.comInventec Appliances Corp
Joy ConeRate Rabbit IncBrookfield Public Schools
FarrellsRPE CONTRACTINGImperial Western Products
YAMABIKOSEVES Group SpATransports P. Fatton Inc.
SentinelLudwig Pfeifferangstrom automotive group
LineStarMicrontel S.p.ABuckeye International Inc
FunbreakArca AssurancesCarlos Federspiel & Co SA
DentalezPuntacana GroupJohann Kupp GmbH & Co. KG
DespretzBakrie SumateraSharafi Group Investments
ThinkwareHDHC Home DecorGrand Annecy Agglomeration
reorev.frIDS Online StoreBlueknight Energy Partners
ConstructD.W. Haber & SonBaldwin Wallace University
JHK LegalBansley & KienerLo Studio Bartoli & Arveda
HM IsraelWolfe Eye ClinicSC TECHNOSEAL SERVICES SRL
NSW Laborlondonmetric.comhttps://galoninsurance.ca/
I&H Brownnexgenagency.comservicetoolandplastics.com
Solen A.SLozano Smith LLPULTRACEUTICALS PTY LIMITED
AXA GroupTreehouse hotelsPrairie View A&M University
ENPOL LLCLG Vina ChemicalAmfine Chemical Corporation
RIB GROUPCinov Federationmichaelsautomotivegroup.com
TURLA SRLFCI ConstructorsMaryan beachwear group GmbH
LE VOLCANGulfeagle SupplySeguros Futuro A.C. de R.L.
SullestadBee County TexasHupac Intermodal Italia Srl
Little ElmBetenbough HomesBridgwater & Taunton College
SiesacloudT&T SupermarketsZionsville Community Schools
The BascomAZ INVESTIGATIONMEDUNA vakuová kalírna s.r.o
TOOLSTODAYHalwani Bros LtdDigiCon Technologies Limited
VVUHSD.ORGSalesianum SchoolIaffaldano, Shaw & Young LLP
WC TractorDallas ProductionCoastal Family Health Center
LUVATA.COMLa ChâtaigneraieBalade Farms Food Industries
ASARCO LLCA Superior TowingComune di Porto Sant'Elpidio
HELI-UNIONtsfsportswear.comFairfax University of America
toshiba.frComune di BresciaEUROMAIS - PEÇAS E PNEUS, LDA
TELCAL srlPCH InternationalBerkshire Hathaway Automotive
XtraSourceProctor FinancialL.F. Manufacturing (LFM) Inc.
TranscargoBio Botanica, IncCreative Liquid Coatings, Inc
WorldUnionPT Angkasa Pura IFrank G. Love Envelopes, Inc.
MultifeederHollingsworth LLPAIM Financial Corporation Ltd
WindemullerCoca-Cola EmbonorPrimrose School at Bridgewater
Henry BrickSyracuse New TimesThe Centennial School District
DNS Toptechmatthewclark.co.ukUnitex Textile Rental Services
Infolog SpaMedland MetropolisTechnical University of Berlin
whistler.caUTILITYTRAILER.COMSimon Peragine Smith & Redfearn
Lydall Inc.Carlisle CompaniesChallenge Manufacturing Company
Bridgelux, Inc.Servilex Advocatenempire physicians Medical Group
360 InStoreGhana National GasElectronic Environments Co. LLC
Bartec GmbhMexican GovernmentMichael Stevens Interests, Inc.
SOLVERE LLCJebco Agencies Inc.Sessions Payroll Management Inc
Saipa PressProSource WholesaleThe City University of New York
Accounts IQThe managementtrustAirtech Advanced Materials Group
alma-sas.frsurgecomponents.comCharlie Clark Nissan Brownsville
Hotel NyackTravers Tool Co IncThackray Williams LLP Solicitors
Forbes HareMarine Bank & TrustLoudoun Mutual Insurance Company
JM ROSSA SAFinolex Cables Ltd.Saigon Cargo Service Corporation
Intecs groupAxis CommunicationsSanger & Altgelt Insurance Agents
Implanta SpaGRAYSONS SOLICITORSÃstre Toten Kommune Voksenopplring
valvitalia.comHume Cement Sdn BhdPeter Müller GARTENGESTALTUNG GmbH
Tygavac ltd.EHC Biel Holding AGCambiaso Risso Shipping Agency Srl
moura.com.brPeters Bosel LawyersPrefeitura de Balneário Camboriú
Profasteningcarolina-eastern.comLOWREY,POWELL,STEVENS & MANGUM P.C.
Smile BrandsMISSION IMPRINTABLESImperial Printing and Paper Box Mfg
NAVNIT GROUPAll American AsphaltSCHIFF (http://www.cgschifflaws.com)
SPINE & DISCTownsend Lumber, IncMEGAPOLIS HOLDINGS (OVERSEAS) LIMITED
Washoe TribeHBD Industries, Inc.American Industrial Felt & Supply, Inc
imagetec.comAsh Industries, Inc.Procuradoria Geral da Fazenda Nacional
ACER FINANCEMHA MacIntyre HudsonLogansport Community School Corporation
Apex AmericaVendrig Holding B.V.Allen, Dyer, Doppelt, & Gilchrist, P.A.
CBN LogisticMöbelstadt SommerladTAIWAN SURFACE MOUNTING TECHNOLOGY CORP.
RAB LightingJFA Construction LLCWolf Lake Industrial Center and Terminals
ResCon GroupThe FitzWimark SchoolB.P. MITCHELL HAULAGE CONTRACTORS LIMITED
TPG InternetFlamingo HorticultureTulsa Cardiovascular Center of Excellence
T.I.S. GroupDoak Shirreff LawyersBirtcher Anderson & Davis Associates, Inc.
J&S PackagingVeritas Logistics LTDCONSORZIO INNOVAZIONE ENERGETICA RINNOVABILE
O ConsultingDesert Plastering LLCMaharashtra Industrial Development Corporation
Våpensmia ASOSF Healthcare SystemDOCTUM PHARMACEUTICAL Κ. T. YIOKARIS & CO S.A.
PowerblanketMoor Park High SchoolGDS Gesellschaft für Datenverarbeitungssysteme
hitec-ups.comLoewe Technology GmbHThe Municipal Court of Princeton, West Virginia
Pezzuto GroupMetalgráfica CearensePalos Community Consolidated School District 118
Royal ResortsDinkhauser KartonagenBases Conversion and Development Authority (BCDA)
InTown SuitesSENATOR PRESS LIMITEDPennsylvania, Clearfield Borough Police Department
Altar'd StateAgricola Cerro PrietoSamvardhana Motherson Peguform (smp-automotive.com)
Riwega S.R.L.AQP EXPRESS CARGO SACNIJMAN / ZEETANK International Transport Sp. z o. o.
Eitan MedicalTri-Metal FabricatorsIlluma Commercial, Retail & Leisure Lighting Solutions
Cairns MarineWisconsin Public RadioIntermountain Farmers Association - IFA COUNTRY STORES
Citroen Wellssouthernindustries.comLa Concha (MATERIAS PRIMAS LA CONCEPCIÓN S.A. de C.V.)

0x04   系统安全防护数据分析

通过将2021年4月与5月的数据进行对比,本月各个系统占比变化均不大,位居前三的系统仍是Windows 7、Windows 8和Windows 10。

以下是对2021年5月被攻击系统所属地域采样制作的分部图,与之前几个月采集到的数据进行对比,地区排名和占比变化均不大。数字经济发达地区仍是攻击的主要对象。

通过观察2021年5月弱口令攻击态势发现,RDP和MYSQL弱口令攻击整体无较大波动。MSSQL弱口令攻击虽然在5月中旬有一次大幅度的提升,但未目前尚未发现有恶意犯罪分子在本月有加大MSSQL的攻击量,根据以往情况判断,应该是黑客在5月中旬加大了攻击力度所致。

0x05   勒索病毒关键词

以下是本月上榜活跃勒索病毒关键词统计,数据来自360勒索病毒搜索引擎。

- Devos:该后缀有三种情况,均因被加密文件后缀会被修改为devos而成为关键词。但月活跃的是phobos勒索病毒家族,该家族的主要传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- Lockbit:Lckbit勒索病毒家族,由于被加密文件后缀会被修改为lockbit而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- Makop:该后缀有两种情况, 均因被加密文件后缀会被修改为makop而成为关键词:

- 属于Makop勒索病毒家族,该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- 属于Cryptojoker勒索病毒家,通过“匿隐” 进行传播。

- eking:属于phobos勒索病毒家族,由于被加密文件后缀会被修改为eking而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- pqq:属于Stop勒索病毒家族,由于被加密文件后缀会被修改为pcqq而成为关键词。该家族主要的传播方式为:伪装成破解软件或者激活工具进行传播。

- igvm:同pcqq。

- encrypted:该后缀被多个勒索病毒家族使用,其中本月最为活跃的eCh0raix勒索病毒家族,由被加密文件后缀会被修改为encrypted而成为关键词。该家族主要通过:桌面口令爆破以及HBS硬编码漏洞进行传播。其主要的攻击对象为NAS,其中威联通为NAS中的主要攻击对象。

- nusm:同pcqq。

- ehiz:同pcqq。

- eight:同eking。

0x06   解密大师

从解密大师本月解密数据看,解密量最大的是GandCrab,其次是CryptoJoker。使用解密大师解密文件的用户数量最高的是被Stop家族加密的设备,其次是被Crysis家族加密的设备。

0x07   产品侧解决方案

360AISA全流量威胁分析系统

针对微软本次安全更新,360AISA已基于流量侧提供对应检测能力更新,请AISA用户联系techsupport@360.cn获取更新,尽快升级检测引擎和规则,做好安全防护工作。

360企业安全浏览器

360企业安全浏览器相比传统浏览器,360企业安全浏览器兼集中管控、企业数据防护、安全大脑赋能、跨平台适配、商用密码算法支持、应用兼容等六大特点。请用户前往360企业安全浏览器获取对应产品。

360城市级网络安全监测服务

360CERT的安全分析人员利用360安全大脑的QUAKE资产测绘平台(quake.360.cn),通过资产测绘技术的方式,对该漏洞进行监测。可联系相关产品区域负责人或(quake#360.cn)获取对应产品。

360安全分析响应平台

360安全大脑的安全分析响应平台通过网络流量检测、多传感器数据融合关联分析手段,对该类漏洞的利用进行实时检测和阻断,请用户联系相关产品区域负责人或(shaoyulong#360.cn)获取对应产品。

360安全卫士

Windows用户可通过360安全卫士实现对应补丁安装、漏洞修复、恶意软件查杀,其他平台的用户可以根据修复建议列表中的安全建议进行安全维护。

360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360安全卫士团队版

用户可以通过安装360安全卫士并进行全盘杀毒来维护计算机安全。360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360本地安全大脑

360本地安全大脑是将360云端安全大脑核心能力本地化部署的一套开放式全场景安全运营平台,实现安全态势、监控、分析、溯源、研判、响应、管理的智能化安全运营赋能。360本地安全大脑已支持对相关漏洞利用的检测,请及时更新网络神经元(探针)规则和本地安全大脑关联分析规则,做好防护。

360终端安全管理系统

360终端安全管理系统软件是在360安全大脑极智赋能下,以大数据、云计算等新技术为支撑,以可靠服务为保障,集防病毒与终端安全管控功能于一体的企业级安全产品。

360终端安全管理系统已支持对相关漏洞进行检测和修复,建议用户及时更新漏洞库并安装更新相关补丁。

0x08   时间线

2021-06-08 360CERT发布报告