WannaCry惊天大发现!疑似朝鲜黑客组织Lazarus所为

编号:TB-2017-0007 报告置信度:65

TAG:勒索软件WannaCryLazarus朝鲜蠕虫秘密开关域名

TLP: 白(报告转发及使用不受限制)

日期: 2017-05-16

…………………摘要…………………

今日凌晨,Google、卡巴斯基和赛门铁克等公司安全研究者相继发布消息称,5月12日爆发的WannaCry勒索蠕虫与朝鲜黑客组织Lazarus存在联系,微步在线分析师迅速对相关样本进行了同源性分析,发现二者确实具备较高相似度,出自同一组织的可能性较大。

其他发现还有:

· 微步在线长期跟踪朝鲜Lazarus团伙,曾先后发布包括《APT攻击团伙对SWIFT系统发起定向攻击》、《朝鲜黑客组织对多国银行发起定向攻击》在内的多个报告,披露朝鲜黑客组织Lazarus对孟加拉、印尼、越南等多个国家银行的攻击细节。

· 此次攻击目的表面为经济利益,但对于发起攻击日期的选择尚存疑。

· 最新捕获的WannaCry蠕虫出现第三个killswitch秘密开关。

· 最新开关域名已被以色列安全研究者注册掌控,建议企业及时按照微步建议修改此开关域名的解析地址,防止出现解析无效的情况发生。具体域名见下文

微步在线的威胁情报平台已支持相关攻击的检测。已部署的客户可查看报警迅速锁定失陷主机,减少损失。如需微步在线协助,可与客户经理联系或通过contactus@threatbook.cn与我们联系。

…………………事件概要…………………

 

…………………详情…………………

Lazarus组织是谁?

Lazarus 组织自 2009 年被首次发现,近年来频繁针对全球范围内的金融业发起攻击,目标范围包括菲律宾、越南、孟加拉等东南亚国家以及波兰等欧洲国家,其攻击手段十分隐蔽,攻击工具高度定制化,攻击目的非常明确,即盗取银行的资金,危害性极大。调查认为,该组织由朝鲜政府支持。

WannaCry与Lazurus组织的联系?

通过对本次爆发的WannaCry勒索蠕虫分析发现,该恶意软件早在今年2月就已经在互联网出现,只是当时的版本不具备利用MS17-010漏洞进行大范围传播的功能,因此未引起关注。Google研究者Neel Mehta今日在Twitter率先发布消息称,早期的WannaCry样本与Lazarus团伙使用的一款后门程序Contopee存在较高相似度.稍后卡巴斯基和赛门铁克研究者基于此发布了更多分析结果。

微步在线对相关样本比对发现,两者确实使用了同样一段加密函数相似度超过99%。相似代码片段如下图所示:

上图左侧为今年2月出现的WannaCry早期样本,右侧为2015年2月Lazarus组织使用的Contopee样本。两者在微步在线的威胁分析平台截图如下:

https://x.threatbook.cn/report/3e6de9e2baacf930949647c399818e7a2caea2626df6a468407854aaa515eed9

https://x.threatbook.cn/report/766d7d591b9ec1204518723a1e5940fd6ac777f606ed64e731fd91b0b4c3d9fc

而在近日出现的WannaCry样本则没有找到这段相似代码,应该已被作者删除。

如果是Lazarus团伙,他们的目的是什么?

Lazarus团伙作为朝鲜“国家队”,此次攻击表面是为了勒索资金,但选择在5月12日发起攻击,或许存在更加重要的政治目的。

此外,朝鲜官方twitter曾在WannaCry发起攻击前一天,发表twitter称:“有报道称,朝鲜是美国第一大威胁源,排在网络之前。”

正如卡巴斯基研究团队所指出:目前需要的更多全球安全研究者共同对WannaCry蠕虫进行深入分析,以最终确定攻击者身份和来源。在孟加拉央行攻击事件早期,没有太多证据指向朝鲜Lazarus团伙,但随着全球安全研究者分析的不断深入,最终发现了大量朝鲜相关证据。

如果WannaCry蠕虫真的出自Lazarus团伙之手,这将是全球第一起国家级的勒索软件攻击事件。

有没有可能是误判?

完全有可能。同样的代码片段和技巧可能会被不同的病毒编写者采用。但从目前全球各国安全研究者的分析来看,Lazarus团伙嫌疑较大。微步在线正在进行深入分析,同时也将持续关注全球安全同行的分析进展,进行综合研判。

WannaCry还在更新吗?

最新捕获的存在第三个“开关域名”WannaCry样本,开关地址如下:

www.ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com(207.154.243.152)

该域名同样已被安全研究者注册,因此该变种的传播也会被有效遏制。但仍建议客户及时修改此开关域名的解析地址,防止内网机器无法访问引发后续加密攻击。

还有更多秘密开关吗?

我们关注到国外安全厂商Zscaler在博客中提到第四个秘密开关域名,但稍后删除了该博客。该开关域名已被注册,但微步在线尚未发现有传播中的蠕虫样本使用此开关域名。我们会保持持续监控。

www.iuqerssodp9ifjaposdfjhgosurijfaewrwergwea[.]com

与第一个开关相差一个字母。

附录

变种蠕虫开关域名

www.ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com(秘密开关域名,请勿拦截)

207.154.243.152

变种蠕虫hash

062334a986407eef80056f553306ebfd8bb0916320dd271c24e6a2d51f177feb

b9318a66fa7f50f2f3ecaca02a96268ad2c63db7554ea3acbde43bf517328d06

原文发布时间为:2017年5月16日

本文作者:孙博    

时间: 2024-09-20 00:12:27

WannaCry惊天大发现!疑似朝鲜黑客组织Lazarus所为的相关文章

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

本文讲的是以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司,攻击了至少14个国家的运营管理供应商(MSP)的黑客活动据称与"APT10"组织有关,而该组织一直被认为属于中国.事实究竟如何?本周普华永道与BAE Systems(世界第三大军工企业)共同发布了一份名为<Operation Cloud Hopper>的报告,报告中得出了一些结论. 与其他报告一样,这份报告也主要提供了一些间接证据,包括介绍了APT10组织的历史证据,以及域名注册时间符合中国时区的时间证据等.研

韩国外交官等90人邮箱被黑 韩媒称:疑朝鲜黑客组织所为

韩联社8月1日消息,据韩国大检察厅1日消息,经调查发现疑似朝鲜黑客组织的团体于今年1-6月通过27个欺诈网站对韩国政府外交.安全部门的公务员.专家等共90人的邮箱发起攻击,其中56人的邮箱密码遭到泄露. 报道称,犯罪嫌疑组织可能为窃取各种机密资料针对上述90名人士进行了黑客攻击.韩国检方正在调查国家机密是否被外泄.检方表示,对犯罪嫌疑组织利用的域名主机商.欺诈邮件内容.欺诈网页源代码.窃取的邮件储存文件格式.IP地址等进行分析后发现,攻击手法与2014年韩国水电与核电公司资料外泄事件相同.据此判

更多 WannaCry与朝鲜黑客组织关联的证据被发现

Google.赛门铁克和卡巴斯基的安全研究人员上周报告了勒索软件 WannaCry 可能与朝鲜黑客组织 Lazarus Group 有关联的证据.现在,赛门铁克通过最新的官方博客报告了更多的证据.在5月 12 日WannaCry 全球性爆发前,其早期版本曾在二月.三月和四月份用以执行少量目标性攻击. 早期版本的 WannaCry 和 2017 年 5 月的版本基本相同,只是传播方式有所差别,区别是后者整合了 NSA 的代码.攻击者所使用的工具.技术和基础设施与之前 Lazarus 攻击事件有大量

延安一网络投票系统疑似遭到“黑客”攻击

本报延安讯(记者 周鹏) 2012年度延安市安全发展"双十佳"评选活动网络投票系统疑遭"黑客"攻击,投票通道感染病毒后被迫关闭,此前投票结果全部清零. 投票系统疑似遭到"黑客"攻击 据了解,此次"双十佳"评选活动由延安市安全发展委员会主办,采取基层推荐.综合评审.宣传展示.社会投票四个步骤进行:3月1日至3月底,全市各县区政府.市安委会成员单位各推荐1个单位和1名干部职工作为候选:4月1日至4月15日,组委会对申报对象进行初评

杭州在售花椒总体安全曾发现疑似“染色花椒”

<义乌市场上的花椒脱去外衣清水变红水 专家称有染色嫌疑>续 杭州在售花椒总体令人放心 曾发现疑似"染色花椒" 花椒泡水会变色, 网友怀疑"染色花椒"疑似流入义乌市场. 杭州市面上有无正在销售的染色花椒呢?不少网友打出了大大的问号. 今天下午,记者从杭州市工商局了解到,杭州市场上销售的花椒情况总体良好,曾发现一起疑似染色花椒的案例.工商部门日前已下发通知,要求各市场加强对花椒的专项检测和监管. 杭州发紧急通知加强花椒监测 继"染色馒头"

呷哺呷哺餐厅醋瓶中发现疑似蛆类的白色条状活物

中国经济网北京9月5日讯(记者 杨海洋)近期,两名消费者在北京海淀区畅春园食街2层"呷哺呷哺"的醋瓶中发现疑似蛆类的白色条状活物,虽然店方做出道歉并愿意赔偿相应损失,但网友对此遭遇多表示感到恶心. 另有在呷哺呷哺遭遇"活虫"的消费者表示:"从中午到晚上我一直都没有食欲,根本就吃不下东西,真的是太恶心了",她希望呷哺呷哺火锅店能为此给出一个合理的解释.据中国经济网调查了解,一年左右时间仅在北京,呷哺呷哺餐厅就已三次被媒体曝出吃出活虫. 醋壶现白色活

谷歌重申立场:会向用户发出发现疑似政府网络攻击的警告提示

据外媒报道,现在,数据隐私问题和安全问题俨然已经成为了美国政府和互联网公司争论的主要焦点之一.日前,谷歌再度用实际行动表明了自己的立场,获悉,该家公司再度在官方安全博客上谈到了其自2012年开始向用户发出发现疑似政府网络攻击的提示. 一年前,为了让用户能够更加清楚地了解到这点,谷歌对通知方式进行了调整,它取消了那种可能不大为用户注意到的警告小弹窗. 由于大部分用户都很少留意到这样的警告,于是谷歌此次再度谈了谈这种攻击,另外它还解释道:"这种通知并不是说账号已经被攻击或出现了一个大面积攻击.更准确

猪八戒上发现疑似传销任务贴,月息30%

猪八戒上发现疑似传销任务贴,月息30% 今天在猪八戒上看到一个疑似传销的任务贴,月息30%:http://task.zhubajie.com/6250935/ 看了下说明:http://china-mmm.kr.com/cn/what_is_mmm/ ,月息30%, 感觉很像传销,大家觉得呢?

美国计算机安全应急响应组(CERT):需警惕朝鲜黑客组织“隐藏眼镜蛇”

本文讲的是美国计算机安全应急响应组(CERT):需警惕朝鲜黑客组织"隐藏眼镜蛇", 近日,美国计算机安全应急响应组(CERT)发布了一条罕见的警戒通知(TA17-164A),内容有关一支朝鲜政府支持的黑客组织,名为"隐藏眼镜蛇"(Hidden Cobra,商业公司报告将该黑客组织称为Lazarus Group或Guardians of Peace). 美国联邦调查局(FBI)和国土安全局(DHS)联合发布了一份报告,提供了"DeltaCharlie&quo