2021年11月勒索病毒态势分析
2021-12-06 17:00

报告编号:B6-2021-120603

报告来源:高级威胁研究分析中心

报告作者:高级威胁研究分析中心

更新日期:2021-12-06

0x01   概述

勒索病毒传播至今,360反勒索服务已累计接收到上万勒索病毒感染求助。随着新型勒索病毒的快速蔓延,企业数据泄露风险不断上升,勒索金额在数百万到近亿美元的勒索案件不断出现。勒索病毒给企业和个人带来的影响范围越来越广,危害性也越来越大。360安全大脑针对勒索病毒进行了全方位的监控与防御,为需要帮助的用户提供360反勒索服务。

2021年11月,全球新增的活跃勒索病毒家族有:Doyuk2、HarpoonLocker、Rozbeh、BlackCocaine、Cryt0y、Flowey、54BB47H (Sabbath)、Entropy、ROOK、RobinHood、AvGhost 等勒索病毒家族,其中54BB47H (Sabbath)、Entropy、ROOK、RobinHood四个家族为本月新增的双重勒索病毒家族;本月最值得关注的勒索病毒Magniber,该勒索病毒家族通过网页挂马疯狂传播;老牌勒索家族Snatch也开始采用双重勒索模式运营;AvGhost勒索软件针对服务器进行攻击,虽然受害者联系到黑客后,黑客表示此次攻击只是测试并承诺替用户免费解密文件,但实际结果是受害者仍有大量数据无法恢复。

0x02   感染数据分析

针对本月勒索病毒受害者所中勒索病毒家族进行统计,Magniber家族占比33.58%居首位,其次是占比12.57%的YourData,BeijingCrypt家族以8.73%位居第三。

刚做到国内第一的YourData勒索病毒仅仅一个月就被Magniber取代,究其原因并非是YourData传播减弱,而是从11月初开始,Magniber的传播者利用CVE-2021-40444漏洞,在网页广告中插入相关利用代码进行传播,在国内的感染量快速提升。

对本月受害者所使用的操作系统进行统计,位居前三的是:Windows 7、Windows 10、以及Windows Server 2008。

2021年11月被感染的系统中桌面系统和服务器系统占比显示,受攻击的系统类型仍以桌面系统为主。本月被感染的桌面PC与10月相比占比上涨超过18个百分点。这主要因为被Magniber勒索病毒攻击的受害者大部分使用的是桌面PC。

0x03   勒索病毒疫情分析

Magniber勒索软件升级,瞄准国内用户

11月5日开始,360安全大脑检测到CVE-2021-40444漏洞攻击拦截量有较明显上涨。经过360政企集团高级威胁研究分析中心分析追踪发现,这是一起挂马攻击团伙,利用CVE-2021-40444大肆传播勒索病毒的攻击事件,同时病毒在攻击过程中,还使用了PrintNightmare漏洞进行提权。该黑客团伙主要通过在色情网站、游戏网站(也存在少部分其它网站)的广告位上,投放植入带有攻击代码的广告,当用户访问到该广告页面时,就有可能中招,感染勒索病毒。截止当前360安全卫士仍能拦截到约500次每小时的挂马广告页面访问。而漏洞拦截量,最高单日也已超过1000次。

Magniber勒索软件是基于Magnitude exploit kit(Magnitude EK)开发套件进行开发,早期还曾传播过Locky、Cerber勒索病毒家族。被该勒索加密后,文件后缀将被修改为随机字符串,受害者需向攻击者支付0.044~0.048个比特(价格一直在波动,5天内若未支付,赎金将会翻倍)。

Conti勒索病毒团伙策划让Emotet僵尸网络卷土重来

根据情报公司Advanced Intelligence的消息,知名僵尸网络程序Emotet将被“复活”。而说服此次复活行动的正式Conti勒索病毒团伙的成员。

Emotet僵尸网络曾于约10个月前被关闭,而此次“复活”则会重新对分布官方的受控端开启控制。使其充当恶意软件加载程序,为其他恶意软件提供有价值的受感染系统访问权限。而Qbot和TrickBot则是Emotet僵尸网络的主要客户,这两款软件又会利用获取到的访问权限部署包括Conti在内的诸多勒索软件。

在被曝出Conti策划重启Emotet僵尸网络前,该勒索团伙的支付站点和对应域名则均因被劫持导致关闭,但其数据泄露站点页面及域名仍可以正常工作。

“阎罗王”勒索软件正驶入攻击美国金融部门

近日“阎罗王”勒索病毒的下属机构正在尝试使用BazarLoader恶意软件攻击美国金融部门。自从8月份以来,“阎罗王”勒索病毒不仅对金融机构发起攻击,还对制造业、IT服务、咨询及工程领域的公司进行攻击。

该攻击团伙在入侵阶段不仅部署了恶意软件,还尝试从受控设备上收集浏览器保存的登录凭证,例如:Firefox、Chrome、Internet Explorer,以及窃取KeePass密码管理器的主密钥等。受害者若不能在规定时间内联系黑客并支付赎金,黑客将对受害者采取DDOS攻击以及致电其员工和业务合作伙伴,若几周内仍未支付,黑客将删除其数据。

0x04   黑客信息披露

以下是本月收集到的黑客邮箱信息:

Merlen@Dr.Comransomware10@yahoo.comdwaynehogan33@onionmail.org
sazepa@tuta.iozeppelin_helper@tuta.ioAllenPool1987@onionmail.org
jericoni@pm.medr.helper@onionmail.orgVasco_Alonso@protonmail.com
g.uan_yu@aol.commr.helper@onionmail.orgAndryCooper1988@tutanota.com
mak_supp@aol.comalabacoman@tutanota.comMikedillov1986@onionmail.org
Merlen@Keemail.Meideapad@privatemail.comhelpdecryptmyfiles@yandex.com
psworm@keemail.meuSuppor@privatemail.comjackiesmith176@protonmail.com
zsebas@arimail.cczeppelin_decrypt@xmpp.jpJerseySmith1986@onionmail.org
obamausa7@aol.comdatarecover@ctemplar.comleonardred1989@protonmail.com
nexyum@zohomail.eupecunia0318@tutanota.comJeremySaylor1987@tutanota.com
kameric@airmail.ccEndryuRidus@tutanota.comRick_Astley_Helper@outlook.com
baseus0906@goat.siadmin@crypteyourdata.comfionahammers1995@onionmail.org
ransomnow@yandex.ruchickenwing@onionmail.orgMarkHuntigton1977@tutanota.com
pecunia0318@goat.siyourfriendz@techmail.infoCharlesSLewis1987@onionmail.org
friend.dec@yandex.ruPringls_us@protonmail.comDavidSchmidt1977@protonmail.com
cnlock@danwin1210.mecheet0s_de@protonmail.comJamesHoopkins1988@onionmail.org
pol.aris@tutanota.comdatarecovery@ctemplar.comollivergreen1977@protonmail.com
520hard@mailfence.comjasonchow30@onionmail.orgjeffreyclinton1977@onionmail.org
seawolf@onionmail.orgKirklord1967@tutanota.comalberttconner2021@protonmail.com
coronaviryz@gmail.comVinceGilbert@tutanota.comDorothyFBrennan1992@tutanota.com
friend.dec@keemail.meVasco_Alonso@tutanota.comnoreywaterson1988@protonmail.com
koreadec@tutanota.comkorona@bestkoronavirus.comrickysmithson1975@protonmail.com
helpservisee@elude.inparpsrecovery@criptext.comDerekWillson19878@protonmail.com
RansHelp@tutanota.comyourrealdecrypt@airmail.ccsteven1973parker@libertymail.net
pol.aris@opentrash.comLeslydown1988@tutanota.comrichardbrunson1892@protonmail.com
Merlens@Protonmail.comvilidariobtc12@tutanota.comElizabethAntone1961@protonmail.com
coronavirus@exploit.imzeppelindecrypt@420blaze.itleticiaparkinson1983@onionmail.org
decryptdelta@gmail.comharpoonlocker@onionmail.com

表格1. 黑客邮箱

当前,通过双重勒索或多重勒索模式获利的勒索病毒家族越来越多,勒索病毒所带来的数据泄露的风险也越来越大。以下是本月通过数据泄露获利的勒索病毒家族占比,该数据仅为未能第一时间缴纳赎金或拒缴纳赎金部分(已经支付赎金的企业或个人,可能不会出现在这个清单中)。

以下是本月被双重勒索病毒家族攻击的企业或个人。若未发现被数据存在泄露风险的企业或个人也请第一时间自查,做好数据已被泄露准备,采取补救措施。本月总共有360个组织/企业遭遇勒索攻击,其中中国有10个组织/企业在本月遭遇了双重勒索/多重勒索。

EHSreigroup.comAntal International
SWLGlamox GroupGarner Dental Group
iPStornel.com.mxKent County Council
TTCtotalfire.bizSymonds And Sampson
IONcilentospa.itbreslowstarling.com
lkmaeberlesrl.combetsaisonparagot.fr
V-ONVision SourceBruss North America
HuttLucton Schoolconsortiumlegal.com
OtipNordic PharmaTeam Computers Ltd.
DAMMEileen Fishercomune.gonzaga.mn.it
AISDRenault Indiamorganskenderian.com
AECOMINTOO Habitatarrowheadadvance.com
UEMOAAlco Plasticswaveridernursery.com
VarneyPolice BrazilARGOS CONNECT ENERGY
socagecloudpros.comFamily Dental Health
VERBIObtc-alpha.comPitts Baptist Church
CHRYSOreiss-beck.deTestOil Oil Analysis
VISTRAadhhealth.comGreymouse VA PTY Ltd
INOXPAapower.com.sgGibbs Wire And Steel
Grupo5Charlie Hebdo3D imagery of israel
IshidaArgentina GOVduncandisability.com
dlb.iteffectual.comcenterspacehomes.com
NOLATOcallay.com.trlawrencegroup.net.au
M3 Inc.Bochane Groepardebolassessors.cat
LantechPower PlumbingBurda Sanitärtechnik
PORTALPbenefitexpressAlign Technology, Inc
XacBankLandmark BuildersThe Harrison Law Firm
Ferraragroweeisen.comTHE METRO GROUP, INC.
Emi Jaymcmanislaw.comDiputación de Segovia
Bayonetnurihiko.co.jpCapitol Beauty School
EpsteinStratford LandArchitectural Systems
DUNMOREPremier EnergyPurifoy Chevrolet Co.
SIRCHIEThe XssentialsSNR Shopping PUREGOLD
KISTERSJonas SoftwareVolvo Car Corporation
wpdn.nethome.hktdc.comVIENNA INSURANCE GROUP
Laurentydaviscrump.comautolaundrysystems.com
fandi.frCity of WittenW A RASIC CONSTRUCTION
eban.comVisage ImagingCity of Bridgeport, WV
DALLOYAUmtradeasia.comFamily Dentist Newbury
Burkharttelepro.com.mxWoodchurch High School
JalasoftAspen AvionicsTangent Communications
MPRL E&PBesson Segurospeschl-ultraviolet.com
abiom.nldtstechnical.caArea Energy & Electric
GC Microwaclighting.comlenzcontractorsinc.com
EDAN.COMplumascounty.usDUNA AUTO az Autovaros
Match MGDavid EngineersWestvale Primary School
ArbitechProActive WorksLas Vegas Cancer Center
gaben.czAstera SoftwareJohnson Memorial Health
DEWEtechWestmont HelenaCabinet Remy Le Bonnois
StarlineConnect HousingThe Della Toffola Group
Flagshipbarfieldinc.comThe Grupo Daniel Alonso
ARM CHINAThe Glass HouseDelta Group Electronics
rttax.comNLB CorporationLakeway Publishers, Inc.
EZ LoaderREV EngineeringEnduro Pipeline Services
La Bodegavicksburgha.orgFlorida Heart Associates
itimCloudSalinen AustriaSchmincke Künstlerfarben
SkatetownRocTechnologiesevolvedevelopment.com.au
Unit 8200promo.parker.comfluidsealingproducts.com
FTI GroupRegence FootwearDKS Deutsch Kerrigan LLP
a1ssi.combesttaxfiler.comWELLS FARM DAIRY LIMITED
iveqi.comAgricorp CompanySupernus Pharmaceuticals
inlad.comCommunity BrandsCreative Solutions Group
mpusd.netEmkay Food SalesATA National Title Group
San CarloONTEC AutomationQRS Healthcare Solutions
UABL S.A.thinkcaspian.compacificstarnetwork.com.au
gvalue.comMoneyfacts Grouptrueblueenvironmental.com
bdtaid.comredsrugby.com.auRusty Hardin & Associates
ENESCO.COMCanada West LandThe Skinners Kent Academy
mym.com.peAisha Steel-ASMLEmery Jensen Distribution
rintal.comscotttesting.comHELSA Group International
era.org.ukhanshin-dp.co.jphsvgroup.talentnetwork.vn
GPV FRANCEThe Cochran FirmSTAR REFRIGERATION LIMITED
pkf.com.autelemovil.com.svEhud Leviathan Engineering
royole.complanters-oil.netBryant Industrial Services
ochsnerEFSnextech-asia.comRockbridge and Bath County
siix.co.jpMCP Services LLCDealers Auto Auction Group
wnrllc.comThe Npd Group IncKarges-Faulconbridge, Inc.
APR Supplyowenscarolina.comComstock Johnson Architects
ALPSRX.COMoptimumdesign.comProperty Damage Restoration
jurelus.deH.G.M EngineeringHickory Veterinary Hospital
APG NeurosNiemi Bil i LuleåHoly Family RC & CE College
KoltepatilCarpenterProjectsASPECT STUDIOS ASIA PTY LTD
kenwal.comR.E. Pedrotti Co.MATITIAHU BRUCHIM Law office
JEAN FLOC’Hcomfacundi.com.coMarshall Investigative Group
TRINA SOLARideaitaliausa.comVirginia Department of Health
MetaenergiaJohn Sisk and SonThunderbird Adventist Academy
Gulfport MSLineage LogisticsEason Horticultural Resources
MVS MailersNational MaterialWilliams & Rowe Company, Inc.
abvalve.comGeneral RV CenterBeaverhead County High School
EQUITY Bankkankakeetitle.comMarten Transport (MRTN NASDAQ)
bsg-llp.comCadence AerospaceFLUID COMPONENTS INTERNATIONAL
LOGROS S.A.Отбасы банкLaw Society of South Australia
VR SouliereEpple DruckfarbenEberspächer Group of Companies
evans.co.idWolverine freightGoodwill of Central and Coastal Virginia, Inc.
mecfond.comStoningtonschoolsHARTMANN FINANCIAL ADVISORS LLC
MENZ&GASSERFinite RecruitmentHerman & Kittle Properties Inc.
FUND-X S.A.Southland HoldingsCity of Fulton police department
Websites.co.inBlue Harbor ResortThe Center for Rural Development
Lootah BCGasValley Machine Co.Charley's Greenhouse Supply, LLC
interfor.comcepimanagement.comWest Virginia Parkways Authority
logistia.comPronghorn ControlsMidwest Packaging Solutions, Inc.
INDIAN CREEKAHEC Tax SolutionsOutdoor Venture Corporation (OVC)
chatrium.comRaj Transport Inc.Universitat Autònoma de Barcelona
Royale.co.ukAlternatives, Inc.Wisconsin Homes Inc Home Builders
cool-pak.comThe Leschaco GroupCogan Wire and Metal Products Ltd
Dr Schneidergunninglafazia.comUnione dei Comuni Terre di Pianura
Fly Arik AirStar Island ResortBock, Hatch, Lewis & Oppenheim, LLC
Electra LinkTri Tech SurveyingHUDSON BROTHERS Construction Company
cardigos.comJAFTEX CorporationMINISTRY OF ECONOMY AND FINANCE Peru
Axiсorp GMBHsystematicatec.comHospitality Furnishings & Design Inc.
Orgill, Inc.Daylesford OrganicSocietà Italiana degli Autori ed Editori
mfitexas.comAmtech CorporationPueblo Bonito Pacifica Golf & Spa Resort
transaher.esSWIRESPO.COMSocietà Italiana degli Autori ed Editori
essextec.comMGA RESEARCHMOTOR VEHICLE ACCIDENT FUND PENSION FUND
docol.com.brMCH-GROUP.COMCOMMUNAUTÉ DE COMMUNES PAYS D’APT LUBERON
EL Pruitt CoPALMER LOGISTICSThe British Columbia Institute Of Technology
immodelaet.beMUTUAL MATERIALSΤΕΧΝΟΛΟΓΙΚΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΚΥΠΡΟΥ
atlas.ind.brFRONTIER SOFTWAREDepartment of Justice and Constitutional Development
Acne StudiosMUSCHERT-GIERSE.DEJet Industries Full Service Design And Construction Services
Alixa Rx LLCMEYER CORPORATIONTransco Süd Internationale Transporte Gesellschaft mit beschränkter Haftung

表格2. 受害组织/企业

0x05   系统安全防护数据分析

通过将2021年10月与11月的数据进行对比,本月各个系统占比变化均不大,位居前三的系统仍是Windows 7、Windows 8和Windows 10。

以下是对2021年11月被攻击系统所属地域采样制作的分部图,与之前几个月采集到的数据进行对比,地区排名和占比变化均不大。数字经济发达地区仍是攻击的主要对象。

通过观察2021年11月弱口令攻击态势发现,RDP和MYSQL弱口令攻击整体无较大波动,MSSQL的攻击量整体呈下降态势。

0x06   勒索病毒关键词

以下是本月上榜活跃勒索病毒关键词统计,数据来自360勒索病毒搜索引擎。

- 520:属于BeijngCrypt勒索病毒家族,由于被加密文件后缀会被修改为520而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- hauhitec:属于YourData,由于被加密文件后缀会被修改为hauhitec而成为关键词。通过“匿隐” 僵尸网络进行传播。

- devos:该后缀有三种情况,均因被加密文件后缀会被修改为devos而成为关键词。但本月活跃的是phobos勒索病毒家族,该家族的主要传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- Mallox:属于Mallox勒索病毒家族,由于被加密文件后缀会被修改为mallox而成为关键词。通过SQLGlobeImposter渠道进行传播。

- eking:同devos。

- Makop:该后缀有两种情况, 均因被加密文件后缀会被修改为makop而成为关键词:

- 属于Makop勒索病毒家族,该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- 属于Cryptojoker勒索病毒家,通过“匿隐” 进行传播。

- LockBit:LockBit勒索病毒家族,由于被加密文件后缀会被修改为lockbit而成为关键词。该家族主要的传播方式为:通过暴力破解远程桌面口令成功后手动投毒。

- eight:同devos。

- stax:属于Stop勒索病毒家族,由于被加密文件后缀会被修改为stax而成为关键词。该家族主要的传播方式为:伪装成破解软件或者激活工具进行传播。

- Magniber: 被该家族加密的文件,后缀均被修改为随机字符串,其主要传播方式为:通过挂马网站进行传播。

解密大师 从解密大师本月解密数据看,解密量最大的是GandCrab,其次是Crysis。使用解密大师解密文件的用户数量最高的是被Stop家族加密的设备,其次是被Crysis家族加密的设备。 !

0x07   安全防护建议

0x08   产品侧解决方案

若想了解更多产品信息或有相关业务需求,可移步至http://360.net。

360安全卫士

Windows用户可通过360安全卫士实现对应补丁安装、漏洞修复、恶意软件查杀,其他平台的用户可以根据修复建议列表中的安全建议进行安全维护。

360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360安全卫士团队版

用户可以通过安装360安全卫士并进行全盘杀毒来维护计算机安全。360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360本地安全大脑

360本地安全大脑是将360云端安全大脑核心能力本地化部署的一套开放式全场景安全运营平台,实现安全态势、监控、分析、溯源、研判、响应、管理的智能化安全运营赋能。360本地安全大脑已支持对相关漏洞利用的检测,请及时更新网络神经元(探针)规则和本地安全大脑关联分析规则,做好防护。

360终端安全管理系统

360终端安全管理系统软件是在360安全大脑极智赋能下,以大数据、云计算等新技术为支撑,以可靠服务为保障,集防病毒与终端安全管控功能于一体的企业级安全产品。

360终端安全管理系统已支持对相关漏洞进行检测和修复,建议用户及时更新漏洞库并安装更新相关补丁。

0x09   时间线

2021-12-06 高级威胁研究分析中心发布通告