真执着 卡巴斯基和Palo Alto找到了BlackEnergy和ExPetr的相似代码

研究人员发现了BlackEnergy APT组织和上个月使用Expetr恶意软件实施全球攻击的背后操纵者之间的联系。 BlackEnergy 的 KillDisk 勒索软件 的旧版本和Expetr代码有很强的相似性。2015年底, 乌克兰电网分析报告中就表示,攻击者跟 BlackEnergy 3 和KillDisk 相关, 报告还表示攻击者仍有机会在其他国家发动类似的攻击 

卡巴斯基与Palo Alto安全公司展开协作

此次,卡巴斯基的研究人员称, BlackEnergy 和 ExPetr 在有针对性的扩展组件中,首次发现了相似性。卡巴斯基实验室与 Palo Alto 网络的研究人员展开协作, 说他们 "专注于类似的扩展名列表,负责解析加密或清除文件系统的代码"。卡巴斯基实验室全球研究和分析小组的研究员在上周五的一篇文章中提到。

“我们试图一起去建立一个功能列表,用来制定YARA规则,以检测ExPetr和 BlackEnergy擦除器 。”

YARA 是一个工具,用于检查不同的文件和目录并找到基于签名的相似性。

"我们对代码进行自动比对, 并将结果按照签名进行准确匹配,希望能够找到其中的相似之初。我们将通用代码和有趣的字符串进行组合, 形成统一的规则, 以甄别 BlackEnergy KillDisk 组件和 ExPetr 的样本, "

仔细检查 BlackEnergy KillDisk 勒索软件和 ExPetr擦除器恶意软件中使用的代码后, 发现了"低置信度" 的相似性。然而, 研究人员说, 当更多YARA规则投入检测时, 相似性变得非常精确。

研究员表示

"当然, 这不能说两者之间是有明确的联系, 但它确实表明了这些恶意软件家族之间的某些代码设计的相似之处,"

这项研究可能有利于确定幕后的攻击者,是谁在利用expetr和擦除器恶意软件破坏了成千上万的电脑。BlackEnergy apt组织早就知道使用0day, 破坏性的工具和恶意代码,攻击工业控制系统,它在2015年袭击了乌克兰电网,并在过去几年中实施了一系列类似的破坏性攻击。

卡巴斯基认为Expetr不能算勒索软件 因为它并不解密

在过去的几天里,Expetr一直被当做wiper恶意软件而非最初认定的勒索软件。虽然它也具有勒索组件,但即使受害者支付了赎金。Expetr也无法解密受害者的磁盘,

虽然在检测中被证实了具有相似性,但是卡巴斯基实验室的高级安全研究员Guerrero-Saade上周在与 Comae 技术公司的一次网络研讨会上说,

"你不能把这种没有解密方法的攻击的方式称为勒索病毒”。

ESET安全公司也有研究称 Expetr与BlackEnergy有关

ESET 的类似研究也发现了 ExPetr 和 BlackEnergy 之间的联系。根绝ESET的研究,跟 BlackEnergy有关联的TeleBots组织 也和Expetr的爆发有关。ExPetr恶意软件中的KillDisk加密模块正带着TeleBots的印记。他们表示,

“在攻击的最后阶段,TeleBots总是使用KillDisk恶意软件来覆盖某些文件,这些文件在受害者磁盘上具有特定文件扩展名。”

BlackEnergy 和 TeleBots 都有针对乌克兰关键基础设施和银行实施攻击的历史。ExPetr 爆发被认为源于乌克兰金融软件供应商MEDoC的更新机制。此外, 攻击还导致乌克兰城市 Bakhmut 的政府网站被破坏, 并被用于通过驱动器下载的方式传播恶意病毒。

卡巴斯基实验室的研究人员写道:

"这种低置信度, 但让人执着的预感, 促使我们向世界各地的其他研究人员发出邀请,邀请你们与我们一起调查这些相似之处, 找寻更多关于 ExPetr/Petya起源的真想。”

北约合作网络防御中心认为 ExPetr攻击很可能是国家行为

另外, 北约合作网络防御中心 (ccd coe) 的研究人员认为, ExPetr 攻击很可能是国家行为。 他们在6月30日发布的声明中称,

"在2017年6月27日,NotPetya (或 ExPetr) 恶意软件在全球爆发,并攻击了位于乌克兰、欧洲、美国和俄国的多个机构,这极有可能是国家行为。"

然而, 北约国际网络安全部门表示, 目前还不清楚到底是谁在幕后袭击。ccd  coe 报告称:

"在任何政府的竞选活动中,都缺乏明确的强制措施, 因此禁止干预并不起作用”。

根据 ccd coe 声明提示称, 网络攻击引发的现实世界影响,能够触发北大西洋公约5条, 其中可能包括军事反应。

"但是, 目前没有关于这种影响的报告,"

原文发布时间:2017年7月4日

本文由:threatpost发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/blackenergy-expetr

本文来自合作伙伴安全加,了解相关信息可以关注安全加网站

时间: 2024-10-29 02:51:10

真执着 卡巴斯基和Palo Alto找到了BlackEnergy和ExPetr的相似代码的相关文章

Palo Alto Networks威胁简报:即刻安装补丁程序,以免受到 Android Toast攻击

今天,Palo Alto Networks Unit 42研究人员发布了关于影响Google Android平台的新型高严重性漏洞的详细信息.2017年9月Android安全公告中提供了用于修复该漏洞的补丁.这种新型漏洞不会影响最新版本Android 8.0 Oreo,但会影响所有之前的Android版本.某些恶意软件会通过本文列出的一些途径进行漏洞利用,但Palo Alto Networks Unit 42目前并未发现针对这一特定漏洞进行的任何攻击.由于Android 8.0版本相对较新,这意

Palo Alto研究员称 未知攻击者使用恶意程序Dimnie攻击Github开发者 企图在开源项目中注入后门

过去几个月间,在GitHub网站上发布代码的开发者陆续遭到攻击,这些攻击都使用了一种鲜为人知却切实有效的网络间谍软件.攻击始于1月份,通过精心构造的恶意邮件吸引开发者注意,如请求他们为开发项目提供帮助或邀请他们参与有偿定制编程工作. 恶意邮件诱骗开发者下载恶意程序Dimnie 邮件中的.gz附件包含Word文档,其中嵌入了恶意宏代码.运行后,宏代码会执行PowerShell脚本,连接远程服务器,下载恶意程序Dimnie.根据Palo Alto Networks(PAN)研究员所说,Dimnie至

Palo Alto Networks:网络安全安全策略亟待改进 被动防御不如主动发现

近期,台湾ATM事件.孟加拉央行事件以及刷爆朋友圈的雅虎用户信息泄漏事件频频发生,网络犯罪分子的魔手不断伸向企业和用户.面对日新月异的未知攻击手段,企业和用户虽然在不断加大人力.物力和财力投入,但是他的网络安全防御能力真的提高了吗?老话说" 魔高一尺,道高一丈 ",比喻正义始终压倒邪恶,笔者认为这句更是指,魔的本领高一招,道的技术就大一层,不管魔怎样变化.升级本领,道都会随着他本领的变化而变化.这样的解读放在网络安全领域也是一样的.在网络攻击技术不断升级的今天,我们的安全防御技术也应该

Palo Alto Networks 升级Traps高级终端防护产品 提升终端安全防护水平

下一代安全企业Palo Alto Networks(纽交所代码:PANW)近日宣布为其高级终端防护产品Traps增加全新功能,其中包含对未知恶意软件实时防御的超强机器学习能力.这些更新将进一步强化Traps对恶意软件及漏洞的防御能力,从而减少笔记本电脑.服务器以及VDI (虚拟桌面设施)实例等终端设备对传统杀毒产品的需求. 众多机构在其终端系统上部署了大量安全产品和客户端软件,这包括一个或多个传统杀毒产品.即便如此,网络安全事件仍旧接二连三发生,甚至变得更频繁.更多元化及更加复杂.传统的杀毒产品

Palo Alto Networks进一步扩展其Traps高级终端防护产品的防御功能

本文讲的是Palo Alto Networks进一步扩展其Traps高级终端防护产品的防御功能,下一代安全企业Palo Alto Networks近日宣布实现其高级终端防护产品Traps的功能扩展,进一步强化Traps对恶意软件及漏洞的防御能力,并支持更多包括macOS和Android(测试版)在内的操作系统. Traps采用多方法防御措施替代原有AV产品,可在终端受到攻击前对已知和未知的恶意软件及漏洞进行有效阻截,事实证明,Traps完全满足美国健康保险携带和责任法案(Health Insur

Palo Alto Networks:Ursnif银行木马背后的分销网络

本文讲的是Palo Alto Networks:Ursnif银行木马背后的分销网络,近日,网络安全公司Palo Alto Networks的安全专家发布了一份关于Ursnif银行木马传播架构的详细分析报告.臭名昭著的银行木马Ursnif在过去一年里一直不断地攻击日本地区,攻击方式主要表现为:通过包含恶意附件的垃圾邮件进行传播,受害者一旦打来附件就会下载并执行恶意软件程序. 目前,日本东京警察部门和网络犯罪控制中心已经向日本市民发布了恶意电子邮件攻击的警告.之后,研究人员将调查关注点放在了用于发送

Palo Alto Networks打造的安全平台方法论

如今,随着云计算.大数据.移动互联网的普及,我们的时代逐步迈向了网络时代,网络已经渗透到了我们生活.工作的方方面面,但随之而来的网络安全也随之而来,从斯诺登的"棱镜门"到网易邮箱"被破",如何保护网络安全,成为人们现在面临亟待解决的问题. Palo Alto Networks作为全球首先提出下一代防火墙概念的公司,目前在网络安全行业也是代表性的防火墙提供者.作为下一代安全网关Palo Alto Networks要实现从云端.网络端.端点以及威胁智能情报有机整体的结合

Palo Alto Networks宣布成立风险基金,引领未来安全创新

本文讲的是 Palo Alto Networks宣布成立风险基金,引领未来安全创新 ,下一代安全企业Palo Alto Networks近日宣布其正在组建一家资产为2000万美元的网络安全风险基金.该基金将提供早期资本投资,以推动Palo Alto Networks下一代网络安全平台的创新网络安全应用开发. 该基金将面向那些致力于开发云安全应用的尚处于初创.早期或成长期的安全企业,这些企业以Palo Alto Networks平台和Palo Alto Networks应用框架为基础进行云应用开发

Palo Alto Networks与国际刑警组织签署首个数据交换协议

下一代安全企业Palo Alto Networks(纽交所代码:PANW)近日宣布与国际刑警组织全球创新中心 (INTERPOL Global Complex for Innovation, IGCI) 开启正式合作, Palo Alto Networks成为首个与国际刑警组织签署数据交换协议 (Data Exchange Agreement, DEA)的网络安全企业. 此项协议旨在通过共享Palo Alto Networks及其威胁情报团队Unit 42的威胁信息,从而与国际刑警组织一道来抵御