DDoS敲诈组织Armada Collective开始玩勒索软件了?

从去年9月份开始,名为DD4BC的黑客组织开始用发送勒索邮件的方式对一些网站的负责人进行敲诈。估计他们自己也没想到,这种方式竟然会因为他们变得流行起来。同期涌现出了很多模仿这种方式进行勒索的组织,Armada Collective就是其中之一,而Armada Collective最著名的勒索事件,就是强迫Proton Mail的供应商花6000美元来终止针对他们的大型DDoS攻击。

欧洲刑警组织实际在去年冬天就逮捕了DD4BC组织的关键负责人,继负责人被抓之后,这种勒索方式似乎告一段落。直到2016年初,又开始有很多公司收到类似的勒索邮件,邮件内容都是:除非支付赎金,不然就会遭到DDoS攻击(DDoS-for-Bitcoin)。

Armada Collective模仿者的崛起

最近,来自南非伊丽莎白港的Etienne Delpor是这种邮件勒索事件最新的受害者,她还是Alpha Bookkeeping Services网站的站长。9月5号,她在Twitter上po出了一封邮件,内容就是来自Armada Collective组织的勒索信。

这封勒索信的具体内容如下:请尽快支付1比特币(约610美元)到指定账户,否则你的网站将在明天遭到10-300Gbps的DDoS攻击。一旦DDoS攻击开始之后,就必须要20比特币(约12,150美元)的赎金,才能停止攻击。

其实早在今年4月,提供网络安全业务的公司Cloudflare就提到,当时出现了一个新兴DDoS勒索组织。这个组织一直按照一封含有特定比特币地址的邮件来进行敲诈勒索,邮件的署名都是Armada Collective和LizardSquad——这两家都是曾经发起过大规模DDoS攻击的组织。事实上,并没有证据证明这家新兴勒索组织真的发起过DDoS攻击。很显然,他们就是想通过这样的化名来引起更多的关注,增加一定的威慑力。

虽然安全研究人员无法确定攻击是否来自真正的Armada Collective组织,但真正的Armada Collective组织过去发起的DDoS攻击,都是针对一些有能力支付赎金的大型企业。不像最近,这些自称是Armada Collective的组织完全变成了无差别攻击,各种规模的网站站长和企业负责人都会收到这样的勒索邮件,收到邮件的受害者数目也呈指数型增长。

Delpor收到的勒索邮件中支付比特币的地址是:1Pnv9xaEdBFGXzhX6EDo2XAgrDxxdg25WU,如果用Google搜索该地址,还会发现一大堆新的受害人。他们都收到过类似的勒索信,信里面的赎金支付账户也都是同样的地址。从时间上来看,第一封这样的勒索信可以追溯到几个月以前。巧合的是,这个账户地址也与今年4月份CloudFlare发现的那家、既用Armada Collective又用LizardSquad做化名发送勒索邮件的组织相同。

因此CloudFlare在其初始报告中就声称,这个模仿组织只是徒有虚名,只会发发威胁邮件,实际上并没有发起DDoS攻击的能力。

  看起来,要分辨邮件是否来自真正的Armada Collective组织还是很困难的。

所谓的Armada Collective敲诈组织很业余

从Delport刚刚收到的勒索邮件可以看出,邮件背后的组织还在攻击策略中结合了新元素,这个新元素就是Cerber。

Cerber勒索软件起源于俄罗斯,一开始还没有跟DDoS一起结合使用。Cerber攻击通常都发生的十分突然,其特色在于会将勒索内容逐字逐句大声读出来给受到攻击的人听,告诉你需要支付赎金来解锁你的文件。Cerber本身也是种“Ransomware-as-a-Service”型产品,想要发起勒索的人只需要将赎金按照一定的百分比上缴给软件开发商,就可以随意部署勒索软件了。

如今,勒索组织越来越多,勒索软件也越来越流行。所以这个自称是Armada Collective的组织也认为,将勒索软件附在邮件里是提高知名度的好办法。

这家组织的勒索软件是这么写的:“网络中的所有电脑都会被攻击——即加密了的Cerber勒索软件。”(All the computers on your network will be attacked for Cerber – Crypto-Ransomware)

看到这封邮件的第一感觉,应该是这个组织很明显不是来自英语母语国家,其次,他们应该根本就不懂Cerber代表着什么。

DDoS攻击并不能将勒索软件部署到网络中。而且Web服务是基于Linux系统的,Cerber勒索软件也无法感染Linux设备。如果真的要将Cerber装上去,攻击者必须入侵服务器。如果攻击的黑客技术高到可以直接侵入你的服务器、进入内部网络,那他完全可以直接将内部数据放到暗网拍卖,又何必要闲着没事发封勒索软件给你,难道就是为了炫耀么?这个组织大概只是想发发这种新的威胁邮件,来吓唬一下受害者。

支付还是拒付,这是一个问题

9月份Delport收到勒索邮件之后,IBTimes(International Business Times)还为她做了一个专访。Delport在采访中回应,没有要付赎金的打算。这家媒体还提到了另外一个收到勒索邮件的受害人,一位叫做Michael O’Connor的职业音乐家,他的选择是直接将邮件上传到英国警方的防欺诈网站上。

如果去查下勒索信里的比特币账户,就会发现还没有任何赎金的支付记录。

我们的建议是,一旦网站的负责人收到类似的邮件,可以寻求DDoS缓解服务的帮助,毕竟不怕一万,只怕万一。从执法机关的角度来说,无论是在现实生活中还是在网络上,这种勒索要求赎金的案件都是最好不要支付赎金,不要满足勒索者的要求。

像是Delport的情况,攻击者就没能像他们威胁的那样对她的网站发起DDoS攻击。下面就是勒索邮件的完整内容。

本文转自d1net(转载)

时间: 2024-09-08 06:35:21

DDoS敲诈组织Armada Collective开始玩勒索软件了?的相关文章

DDoS敲诈组织Armada Collective开始玩勒索软件了?怎么看都是个外行

从去年9月份开始,名为DD4BC的黑客组织开始用发送勒索邮件的方式对一些网站的负责人进行敲诈.估计他们自己也没想到,这种方式竟然会因为他们变得流行起来.同期涌现出了很多模仿这种方式进行勒索的组织,Armada Collective就是其中之一,而Armada Collective最著名的勒索事件,就是强迫Proton Mail的供应商花6000美元来终止针对他们的大型DDoS攻击. 欧洲刑警组织实际在去年冬天就逮捕了DD4BC组织的关键负责人,继负责人被抓之后,这种勒索方式似乎告一段落.直到20

南非银行分享与勒索软件作斗争的故事

2015年11月起,南非第一国家银行就在与垂涎金钱的网络罪犯做斗争. 2015年11月,南非第一国家银行收到了来自 Armada Collective 的勒索邮件,跟着就是一波戏弄性质的洪水攻击,类似某种能力证明和攻击宣言. 银行官方没有退缩.Radware最近发布的<全球应用&安全>调查报告称,勒索邮件是在下班时间发送到公司一个无人看顾的邮箱中的,银行在官员发现该邮件前就检测并缓解了试探洪水攻击.因为有混合DDoS缓解解决方案,洪水攻击没有产生任何影响,并被快速转移到清洗中心进行清除

解密勒索软件 遭到疯狂报复 Enjey勒索软件在攻击 cloudflare防护在等待

勒索软件Enjey对ID Ransomware在线服务实施了DDoS攻击, 因为 ID Ransomware索引了勒索软件作者刚发布的软件,而且居然还发现了方法,解密他的勒索软件. ID Ransomware服务宕机了4个小时 勒索软件Enjey在Twitter上声明对此次攻击负责,随后在跟媒体的沟通中提供了一段攻击ID Ransomware的代码.随后他发动了第二次DDoS攻击,证明那确实是他.但这个时候已经引起了ID Ransomware的注意,并且到现场应对第二次攻击.在这次攻击期间,服务

赛门铁克揭示首个针对Mac OS X操作系统的勒索软件

KeRanger:使用被感染的BitTorrent安装程序传播勒索软件,对Mac OS X电脑中的文件进行恶意加密 近日,行业中发现首个目标攻击Mac OS X操作系统的恶意软件KeRanger.KeRanger (OSX.Keranger)通过已经遭受感染的Transmission BitTorrent客户端的安装程序快速进行传播.在 2016年3月4日和5日下载Transmission的Mac OS X用户有可能面临该恶意软件的威胁. 虽然KeRanger是针对Mac OS X操作系统而设计

黑客肮脏套路:勒索软件加入DDoS攻击能力

来自外媒softpedia的报道称,日前开发勒索软件的黑客们又有了新套路,而且玩法还非常污. 据报道,监测显示,目前部分勒索软件已经整合了DDoS攻击能力.此类软件现在不仅能能加密受害者电脑里的文件,还会利用被感染电脑发送恶意网络流量,以此来拖慢受害者电脑网速或运行速度. 安全研究人员报告勒索软件Cerber的一个变种整合了DDoS bot,勒索软件利用Office的宏功能执行恶意VBScript,下载和安装恶意程序,其中一个恶意负荷就是DDoS攻击工具. 也就是说,如果你的设备不小心中招,那么

在RSA2017大会上你会看到什么?勒索软件、物联网、区块链(以及更多)!

RSA Conference 2017已经打破了记录.今年我们的常规会议收到的提交数量比以往任何一次都要多,我们获得了比之前的最高纪录还要多出将近500个提交.它们不是由僵尸物联网设备或者人工智能机器人提交的--而是来自活生生的.会呼吸的人类专家,他们渴望与安全社区分享自己的经验.我们由活生生的.会呼吸的人类组成的Program Committee肩负着审查所有提交的任务,让今年的RSA会议成为最好的一届盛会. 作为传统,我们将使用您的提交获得观察安全行业"灵魂的窗口",所以这里是我们

【RSA专题】在RSA2017大会上你会看到什么?勒索软件、物联网、区块链(以及更多)!

 2017年02月13日 14:14  911 RSA Conference 2017已经打破了记录.今年我们的常规会议收到的提交数量比以往任何一次都要多,我们获得了比之前的最高纪录还要多出将近500个提交.它们不是由僵尸物联网设备或者人工智能机器人提交的--而是来自活生生的.会呼吸的人类专家,他们渴望与安全社区分享自己的经验.我们由活生生的.会呼吸的人类组成的Program Committee肩负着审查所有提交的任务,让今年的RSA会议成为最好的一届盛会. 作为传统,我们将使用您的提交获得观察

Radware:勒索软件成为了企业面临的重大网络安全风险

上午九点三十分.您喝完咖啡并查收了邮件,在上网时却突然发现所有操作都被冻结了.屏幕上弹出了这样一则消息: "据查,你访问了非法内容,你需要支付$$$$$,否则你的设备将被锁定." 勒索软件正在迅速成为2016年企业最关注的网络安全问题.我们了解到,每天都会出现新的针对来自全球不同行业的企业和个人的勒索策略.潜在的危害是毁灭性的.我们发现了针对瑞士.德国.立陶宛和以色列的攻击,以及针对美国和加拿大医院的多个攻击. 勒索软件不同于其他类型的攻击,如高级持续性威胁或多层攻击,这些攻击需要花费

安天发布措施紧急应对新型勒索软件“wannacry”

安天安全研究与应急处理中心(Antiy CERT)发现,北京时间2017年5月12日20时左右,全球爆发大规模勒索软件感染事件,我国大量行业企业内网大规模感染,教育网受损严重,攻击造成了教学系统瘫痪,甚至包括校园一卡通系统. 据BBC报道,今天全球很多地方爆发一种软件勒索病毒,只有缴纳高额赎金(有的要比特币)才能解密资料和数据,英国多家医院中招,病人资料威胁外泄,同时俄罗斯,意大利,整个欧洲,包括中国很多高校-- 经过安天CERT紧急分析,判定该勒索软件是一个名称为"wannacry"