<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    新勒索軟件RedAlert來襲!已有Windows、Linux等服務器中招

    VSole2022-07-07 12:05:09

    根據BleepingComputer消息,一種名為RedAlert的新勒索軟件對企業網絡進行攻擊,目前已經有Windows和Linux VMWare ESXi系統中招。MalwareHunterTeam 在今天發現了這款新的勒索軟件,并在推特上發布了關于該團伙數據泄露站點的各種圖片。

    根據勒索信中使用的字符串,勒索軟件被稱為“RedAlert”。但從已獲得的消息,勒索者在內部將其稱為“N13V”,如下所示。

    RedAlert / N13V 勒索軟件命令行選項

    來源:BleepingComputer

    Linux 加密器是針對 VMware ESXi 服務器而創建的,其命令行選項允許勒索者在加密文件之前關閉任何正在運行的虛擬機。

    命令行選項的完整列表如下所示。

    -w     Run command for stop all running VM`s

    -p     Path to encrypt (by default encrypt only files in directory, not include subdirectories)

    -f     File for encrypt

    -r     Recursive. used only with -p ( search and encryption will include subdirectories )

    -t     Check encryption time(only encryption, without key-gen, memory allocates ...)

    -n     Search without file encryption.(show ffiles and folders with some info)

    -x     Asymmetric cryptography performance tests. DEBUG TESTS

    -h     Show this message

    當使用 ' -w' 參數運行勒索軟件時,Linux 加密器將使用以下 esxcli 命令關閉所有正在運行的 VMware ESXi 虛擬機:

    esxcli --formatter=csv --format-param=fields=="WorldID,DisplayName" vm process list | tail -n +2 | awk -F $',' '{system("esxcli vm process kill --type=force --world-id=" $1)}'

    在加密文件時,該勒索軟件利用NTRUEncrypt公鑰加密算法,該算法支持各種 "參數集",提供不同的安全級別。

    RedAlert/N13V 的一個有趣特性是“-x”命令行選項,它使用這些不同的 NTRUEncrypt 參數集執行“非對稱加密性能測試”。然而目前還不清楚是否有辦法在加密時強制使用特定的參數集,以及/或者贖金軟件是否會選擇一個更有效的參數集。目前已知唯一使用此加密算法的其他勒索軟件操作是FiveHands。

    NTRUEncrypt 加密速度測試

    來源:BleepingComputer

    加密文件時,勒索軟件只會針對與 VMware ESXi 虛擬機關聯的文件,包括日志文件、交換文件、虛擬磁盤和內存文件,如下所列。

    • log
    • vmdk
    • vmem
    • vswp
    • vmsn

    在 BleepingComputer 分析的樣本中,勒索軟件會對這些文件類型進行加密,并將.crypt658擴展名附加到加密文件的文件名中。

    使用 RedAlert 在 Linux 中加密文件

    來源:BleepingComputer

    在每個文件夾中,該勒索軟件還將創建一個名為HOW_TO_RESTORE的自定義勒索說明,其中包含對被盜數據的描述和專門針對受害者的TOR贖金支付網站的鏈接。

    RedAlert /N13V 贖金票據

    來源:BleepingComputer

    Tor 支付站點與其他勒索軟件操作站點類似,它同樣是顯示贖金需求并提供與攻擊者協商的方式。但是RedAlert/N13V 只接受門羅幣加密貨幣進行支付,因為它是一種隱私幣,所以在美國加密貨幣交易所并不常見。

    RedAlert / N13V Tor 協商網站

    來源:BleepingComputer

    雖然只找到了一個 Linux 加密器,但支付網站有隱藏的元素表明也存在有 Windows 解密器。

    請警惕! 與幾乎所有新的針對企業的勒索軟件操作一樣,RedAlert 進行雙重勒索攻擊,即數據被盜,然后部署勒索軟件來加密設備。

    這種策略提供了兩種勒索方法,使威脅者不僅可以要求解密器贖金,還可以要求贖金以保證被盜數據不被泄露。

    當受害者不支付贖金要求時,RedAlert 團伙會在他們的數據泄露網站上發布被盜數據,任何人都可以下載。

    RedAlert / N13V 數據泄露站點

    來源:BleepingComputer

    目前,RedAlert 數據泄露站點僅包含一個組織的數據,表明勒索行為很可能是最近才發生的。

    雖然新的 N13V/RedAlert 勒索軟件操作沒有出現大范圍的勒索活動,但由于其先進的功能和對 Linux 和 Windows 的即時支持,我們是肯定需要密切關注它。

    軟件linux服務器
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Clop 勒索軟件團伙現在也在使用一種明確針對 Linux 服務器的惡意軟件變體,但加密方案中的一個缺陷使受害者能夠在幾個月內悄悄地免費恢復他們的文件。此外,在 Linux 上沒有區別對待各種大小文件的機制。將 RC4 和額外數據寫入文件適用于 Linux 的 Clop 勒索軟件不太可能成為當前形式的廣泛威脅。解密器的發布可能會促使其作者發布具有適當加密方案的安全和改進版本。
    因此做為運維人員,就必須了解一些安全運維準則,同時,要保護自己所負責的業務,首先要站在攻擊者的角度思考問題,修補任何潛在的威脅和漏洞。 本文主要分為如下部分展開:
    利用專門針對 Linux 和 FreeBSD 等發行版本開發的惡意程序變種,Hive 勒索軟件團隊正對這些平臺發起攻擊。正如斯洛伐克互聯網安全公司 ESET 所發現的,Hive 的新加密器仍在開發中,不過缺乏相關功能。
    當企業發生網絡安全事件時,急需第一時間進行處理,使企業的網絡信息系統在最短時間內恢復正常工作,同時還需進一步查找入侵來源,還原入侵事故過程,給出解決方案與防范措施,為企業挽回或減少經濟損失。 常見的網絡安全事件:
    研究人員警告稱,一種名為GwisinLocker的新勒索軟件能夠對Windows和Linux ESXi服務器進行加密。勒索軟件通過針對特定組織的定向攻擊進行分發。專家們還表示,韓國警方,國家情報局和KISA等韓國實體的名稱也出現在勒索信上。據當地媒體報道,Gwisin黑客在公休日和凌晨攻擊了韓國公司。Linux GwisinLocker變體的受害者需要登錄到該組織運營的門戶網站,才能與黑客聯系。
    根據BleepingComputer消息,一種名為RedAlert的新勒索軟件對企業網絡進行攻擊,目前已經有Windows和Linux VMWare ESXi系統中招。MalwareHunterTeam 在今天發現了這款新的勒索軟件,并在推特上發布了關于該團伙數據泄露站點的各種圖片。
    新勒索軟件B0r0nt0K加密了在Linux平臺上運行的用戶網站。B0r0nt0K可感染Linux服務器,但也可加密Windows平臺。此次被加密用戶網站在Ubuntu 16.04上運行,B0r0nt0K采用base64進行編碼,其所有文件以.rontok為擴展名被加密。
    目前所有工廠正常運轉,所有業務離線進行……
    根據 SentinelLabs 公布的最新報告,該勒索軟件出現了新的變種,也可以對 Linux 平臺發起勒索攻擊。攻擊者利用 IBM Aspera Faspex 文件共享軟件中的反序列化漏洞,通過傳播 IceFire 變種攻擊了全球多個媒體和娛樂部門的服務器Linux 設備和服務器一旦感染 IceFire 變種,將會加密數據,對文件添加“.ifire”擴展名。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类