《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 融合DarkSide和REvil更名BlackMatter勒索王回歸?目標(biāo)鎖定收入1億美元以上公司

融合DarkSide和REvil更名BlackMatter勒索王回歸?目標(biāo)鎖定收入1億美元以上公司

2021-08-02
來源:網(wǎng)絡(luò)安全應(yīng)急技術(shù)國(guó)家工程實(shí)驗(yàn)室
關(guān)鍵詞: 勒索 DarkSide REvil

  分析師發(fā)現(xiàn),一個(gè)新的勒索軟件團(tuán)伙本周開始運(yùn)作,聲稱結(jié)合了現(xiàn)已解散的 DarksideREvil勒索軟件組織的最佳功能。

  該新勒索組織名為BlackMatter(記住這個(gè)名字,新的勒索王出現(xiàn),勒索江湖又將腥風(fēng)血雨),目前正在通過在兩個(gè)名為Exploit和XSS的網(wǎng)絡(luò)犯罪論壇上發(fā)布的廣告招募附屬機(jī)構(gòu)(合作者)。

  盡管自5月以來,這兩個(gè)論壇上都禁止了勒索軟件操作的廣告 ,但 BlackMatter組織并未直接為其勒索軟件即服務(wù) (RaaS) 產(chǎn)品做廣告,而是發(fā)布了招募“初始訪問經(jīng)紀(jì)人”的廣告,該術(shù)語(yǔ)用于描述可以訪問被黑企業(yè)網(wǎng)絡(luò)的個(gè)人。

  根據(jù)該團(tuán)伙的廣告,BlackMatter有興趣與經(jīng)紀(jì)人合作,他們可以授予其訪問頂級(jí)企業(yè)網(wǎng)絡(luò)的權(quán)限——需要這些公司的年收入為1億美元或以上。

  根據(jù)BlackMatter團(tuán)伙的說法,目標(biāo)受害者需要擁有500到15000臺(tái)主機(jī),并且位于美國(guó)、英國(guó)、加拿大或澳大利亞。

  BlackMatter團(tuán)隊(duì)表示愿意支付高達(dá)100000美元以獨(dú)家訪問這些高價(jià)值網(wǎng)絡(luò)中的任何一個(gè)。一旦小組找到合適的目標(biāo),他們將使用經(jīng)紀(jì)人授予的訪問權(quán)限來部署接管公司內(nèi)部系統(tǒng)的工具,然后部署他們的文件加密負(fù)載。

  該小組吹噓能夠加密不同的操作系統(tǒng)版本和架構(gòu)。包括 Windows 系統(tǒng)(通過 SafeMode)、Linux(Ubuntu、Debian、CentOS)、VMWare ESXi 5+ 虛擬端點(diǎn)和網(wǎng)絡(luò)附加存儲(chǔ) (NAS) 設(shè)備(例如 Synology、OpenMediaVault、FreeNAS 和 TrueNAS)。

  BlackMatter還經(jīng)營(yíng)著一個(gè)暗網(wǎng)泄密網(wǎng)站

  就像當(dāng)今大多數(shù)頂級(jí)勒索軟件團(tuán)伙一樣,BlackMater在暗網(wǎng)上也運(yùn)營(yíng)著一個(gè)網(wǎng)站——稱為泄密網(wǎng)站——如果被黑客入侵的公司不同意支付解密文件的費(fèi)用,它會(huì)在那里發(fā)布他們從受害者那里竊取的數(shù)據(jù)。

  該站點(diǎn)目前是空的,研究人員確認(rèn)BlackMatter組僅在本周啟動(dòng),尚未進(jìn)行任何入侵。在網(wǎng)站的某個(gè)部分,BlackMatter組織還列出了一系列他們不打算攻擊的目標(biāo)。這包括[原文]:

  醫(yī)院。

  關(guān)鍵基礎(chǔ)設(shè)施(核電站、發(fā)電廠、水處理設(shè)施)。

  石油和天然氣工業(yè)(管道、煉油廠)。

  國(guó)防工業(yè)。

  非盈利公司。

  政府部門。

  BlackMatter團(tuán)伙聲稱,如果來自這些垂直行業(yè)的受害者被感染,他們計(jì)劃免費(fèi)解密他們的數(shù)據(jù)。這部分與之前在 Darkside團(tuán)伙泄漏現(xiàn)場(chǎng)可用的部分非常相似,后者在美國(guó)管道運(yùn)營(yíng)商Colonial遭到襲擊后停止運(yùn)營(yíng)。

  BlackMatter是DarkSide還是REvil?

  從上面兩個(gè)鏈接,我們知道DarkSide和REvil勒索團(tuán)隊(duì)都偃旗息鼓,神秘關(guān)閉。那么新成立的BlackMatte到底是DarkSide還是REvil?

  安全研究人員發(fā)現(xiàn)的信息以及網(wǎng)站和合作伙伴中的相似之處可能表明BlackMatter已經(jīng)招募或由之前參與過DarkSide和REvil勒索軟件操作的威脅行為者創(chuàng)建。

  由于勒索軟件團(tuán)伙通常會(huì)更名以逃避執(zhí)法,當(dāng)我們于2020年8月首次報(bào)道 DarkSide時(shí),一些安全研究人員和執(zhí)法部門認(rèn)為REvil正在更名為新的 DarkSide行動(dòng)。

  然而,這兩個(gè)幫派繼續(xù)并肩作戰(zhàn)了將近一年,直到DarkSide襲擊了Colonial Pipeline。感受到美國(guó)政府和執(zhí)法部門的全面壓力,DarkSide于5月關(guān)閉了其運(yùn)營(yíng)。

  DarkSide的關(guān)閉首先是由REvil的面向公眾的代表Unknown報(bào)道的,他在一個(gè)黑客論壇上發(fā)布了有關(guān)它的信息。這似乎表明兩個(gè)團(tuán)隊(duì)的上層有交匯,或隸屬于同一個(gè)大集團(tuán)之下。

  兩個(gè)月后,  REvil在通過零日Kaseya VSA漏洞對(duì)全球托管服務(wù)提供商進(jìn)行大規(guī)模攻擊后關(guān)閉。與DarkSide一樣,REvil也感受到來自美國(guó)政府 和國(guó)際執(zhí)法部門的巨大壓力。外界普遍猜測(cè)是俄羅斯政府讓他們關(guān)閉并消失一段時(shí)間。

  在看到BlackMatter Tor站點(diǎn)后,安全研究人員發(fā)現(xiàn)它與現(xiàn)已解散的DarkSide 勒索軟件的Tor站點(diǎn)非常相似。兩個(gè)頁(yè)面共享相似的顏色主題、相似的語(yǔ)言、相似的自稱方式,還包括他們不會(huì)攻擊的目標(biāo)列表。

  BlackMatter表示,“該項(xiàng)目已將 DarkSide、REvil和LockBit的最佳功能融入其中?!?/p>

  最后,網(wǎng)絡(luò)安全公司Mandiant看到的跡象表明,以前與DarkSide有聯(lián)系的黑客現(xiàn)在正在與BlackMatter合作?!拔覀円呀?jīng)看到一些跡象表明,目前至少有一個(gè)與某些 DARKSIDE 勒索軟件操作有關(guān)的參與者正在與BLACKMATTER保持一致,”Mandiant 金融犯罪分析主管Kimberly Goody說?!斑@并不一定令人驚訝,因?yàn)槲覀兘?jīng)常看到勒索軟件附屬公司與多個(gè)提供商合作。”

  雖然許多線索表明這可能是DarkSide的品牌重塑,或者可能是由兩個(gè)團(tuán)體的演員創(chuàng)建的,但在對(duì)勒索軟件樣本進(jìn)行代碼相似性分析之前,我們無法確定。

  在解密器中發(fā)現(xiàn)的加密算法表明,臭名昭著的DarkSide勒索軟件團(tuán)伙已重新命名為新的BlackMatter勒索軟件操作,并正在積極對(duì)公司實(shí)體進(jìn)行攻擊。本周,我們知道BlackMatter正瞄準(zhǔn)了多名受害者,贖金要求從3美元到400萬(wàn)美元不等。

  本周,一名受害者已經(jīng)向BlackMatter支付了400萬(wàn)美元的贖金,以刪除被盜數(shù)據(jù)并獲得Windows和Linux ESXi解密器。

  在研究新的勒索軟件組織時(shí),研究人員發(fā)現(xiàn)了來自BlackMatter受害者的解密器,并將其分享給Emisosft首席技術(shù)官和勒索軟件專家Fabian Wosar。在對(duì)解密器進(jìn)行分析后,Wosar確認(rèn)新的BlackMatter組織正在使用與DarkSide在其攻擊中使用的相同的獨(dú)特加密方法。

  Wosar說,BlackMatter使用的加密程序與DarkSide幾乎相同,包括DarkSide獨(dú)有的自定義Salsa20矩陣。在使用Salsa20 加密算法加密數(shù)據(jù)時(shí),開發(fā)人員提供了一個(gè)由16個(gè)32位字組成的初始矩陣。

  在加密文件時(shí),F(xiàn)abian說,對(duì)于每個(gè)加密文件,DarkSide不是使用常量字符串、位置、隨機(jī)數(shù)和密鑰,而是用隨機(jī)數(shù)據(jù)填充單詞。然后使用公共RSA密鑰對(duì)該矩陣進(jìn)行加密并存儲(chǔ)在加密文件的頁(yè)腳中。

  Fabian說這個(gè)Salsa20實(shí)現(xiàn)以前只被DarkSide使用,現(xiàn)在是BlackMatter。研究人員還被告知DarkSide使用了其加密器獨(dú)有的RSA-1024,BlackMatter也使用了該加密器算法。

  雖然沒有100%的證據(jù)表明BlackMatter是DarkSide行動(dòng)的更名,但許多類似的特征讓人很難相信事實(shí)并非如此。當(dāng)我們采用相同的加密算法、BlackMatter網(wǎng)站上使用的類似語(yǔ)言、媒體關(guān)注的類似渴望以及他們的TOR網(wǎng)站的類似顏色主題時(shí),最終都指向BlackMatter非常非常疑似是新的DarkSide。

  不幸的是,這是一個(gè)以多種設(shè)備架構(gòu)為目標(biāo)的高技能團(tuán)隊(duì),包括Windows、Linux和ESXi服務(wù)器。因此,我們需要密切關(guān)注這個(gè)新組織,因?yàn)樗麄儗砜隙〞?huì)對(duì)知名目標(biāo)進(jìn)行攻擊。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 国产精品三级在线观看无码| 精精国产xxxx视频在线播放| 日本中文字幕乱理伦片| 人人超碰人人爱超碰国产| 风间由美性色一区二区三区| 欧美怡红院免费全部视频| 高潮毛片无遮挡高清免费视频 | 国产乱妇无码大片在线观看| 国产真实乱了全集mp4| 国产福利精品一区二区| 国产精品jizz视频| 国产在线精品一区二区| 国产又黄又爽胸又大免费视频| 国产aⅴ激情无码久久| 一二三四免费观看在线电影中文| 精品久久中文字幕| 国产女高清在线看免费观看| 91九色在线播放| 年轻的嫂子在线线观免费观看| 久久狠狠高潮亚洲精品| 男人猛躁进女人免费观看| 国产精品无码久久久久久久久久| 一级免费黄色毛片| 日本卡一卡2卡三卡4卡无卡| 免费无码不卡视频在线观看| 青青青国产成人久久111网站| 国产精品无码一二区免费| chinese猛攻打桩机体育生| 挺进白嫩老师下面视频| 亚洲欧美一级视频| 青娱乐在线视频盛宴| 奇米四色77777| 久久99精品久久久久久久久久| 最近免费中文字幕大全高清10| 制服丝袜在线不卡| 调教羞耻超短裙任务| 国产欧美日韩另类| 91人成在线观看网站| 女人16一毛片| 一级毛片视频播放| 无遮挡动漫画在线观看|