勒索软件被专家暂时阻止,但是隐患犹在

WannaCry(又称为WanaCrypt0r 2.0)是一款电脑勒索病毒,通过电子邮件传播。该病毒会加密用户的数据,然后要求用户付款作为解锁数据的交换。从2017年5月12日开始,该病毒攻击了包括西班牙、英国、意大利、俄罗斯、中国在内的众多国家。据《卫报》报道,在西班牙,包括电信公司Telefónica在内的许多大公司都被感染。在英国,国民健康服务体系(NHS)因为受到攻击而运营中断,X光检查无法进行,检查结果和病历无法访问。

但是,病毒传播突然停止了,因为网络安全研究人员@malwaretechblog在Darien Huss(来自安全公司Proofpoint)的帮助下无意间发现并激活了恶意软件中的Kill Switch。他在接受采访时说:

我中午和朋友出去吃饭,在大约3点回来的时候,我看到网上突然出现了大量有关NHS和多个UK组织遭到攻击的新闻。我大致了解了一下,然后找到了一个恶意软件样本,我发现它正在连接一个特定的域名,那个域名并没有被注册。所以,我是无意间发现的,我那会并不知道它在做什么。

为了防止创建者想要阻止病毒传播,Kill Switch被硬编码在恶意软件中。其中包括一个非常长的、没有意义的域名,恶意软件会向它发送请求,如果请求返回,则表明域名是活的,Kill Switch就会发挥作用,而恶意软件就会停止传播。一经注册,该域名每秒就登记成千上万的连接。

按照MalwareTech的说法,他之所以购买这个域名,是因为他的公司追踪僵尸网络,通过注册这些域名,他们可以深入了解僵尸网络如何扩散。他说,“我的初衷只是监控其传播,看看我们后续是否可以做点相关的工作。但我们竟然通过注册这个域名阻止了传播。”但他很快就意识到“我们还需要阻止其他的攻击方法”。他计划继续持有该URL,和他的同事一起收集IP,并发送给执法机关,由他们通知被感染的受害者,因为并不是所有被感染的人都知道自己被感染了。同时,他建议人们升级系统,并补充说:

这事还没完。攻击者会意识到我们如何阻止了它的传播,他们会修改代码,然后重新开始。务必启用Windows升级功能,升级然后重启。

来自Proofpoint的Ryan Kalember表示,@malwaretechblog注册这个域名太晚了,没能帮助欧洲和亚洲,因为许多组织已经被感染了。Kill Switch并不能帮助那些已经被勒索软件感染的计算机。但是,他让美国人有更多的时间在被感染之前升级他们的系统,提高防护能力。另外,可能会有包含不同Kill Switch的恶意软件变种继续传播。

针对WannaCrypt攻击,微软专门发布了一份用户指南。该指南详细说明了个人和企业应该采取的防护步骤。此外,为了保护仅有用户支持服务的Windows平台(其中包括Windows XP、Windows 8和Windows Server 2003),他们向这些平台的用户提供了安全升级补丁。按照微软的说法,运行Windows 10的用户目前还不是攻击目标。

3月份的时候,微软发布了一个安全升级补丁,用于消除这些攻击利用的漏洞。已经启用Windows升级功能的用户可以抵御针对这个漏洞的攻击。微软建议,那些没有应用安全升级补丁的组织应该立即部署Microsoft Security Bulletin MS17-010。对于使用Windows Defender的用户,微软发布了一个可以检测到Ransom:Win32/WannaCrypt威胁的补丁。另外,微软提醒用户:

攻击类型可能会随时间进化,因此,任何额外的深度防护策略都会提供额外的防护。(例如,为了进一步抵御SMBv1攻击,用户应该考虑阻断他们网络中的遗留协议)。

……

已经观察到的部分攻击使用了常见的钓鱼式攻击策略,包括恶意附件。用户在打开来自不受信任或未知来源的文档时要保持警惕。对于Office 365用户,我们会继续监控和升级,以抵御这类威胁。

本文转自d1net(转载)

时间: 2024-09-20 14:56:25

勒索软件被专家暂时阻止,但是隐患犹在的相关文章

亚信安全发现勒索软件新变种 Word文档成为导火索

5月13日消息,小心!看到陌生的Word文档,你可别急着打开,因为你的重要文件可能因此被非法加密.近日,亚信安全就截获了一个通过Word文档传播的Locky勒索软件变种,这个名叫"W2KM_LOCKY.B"的勒索软件会随着Word文档的打开而自动运行,加密用户电脑中的重要文件,进而勒索巨额赎金.对此,亚信安全建议用户需要格外关注不明邮件.链接.文件,利用安全软件策略封锁勒索软件入侵,或者更新亚信安全产品,有效防范此类勒索软件及其变种攻击. 亚信安全研究人员发现,此次截获的勒索软件变种&

亚信安全预警:一大波勒索软件变种来袭

近日,亚信安全收到大量勒索软件新变种的感染报告.与以往的变种类似,此次发现的勒索软件会将自身伪装成邮件附件进行传播.病毒附件一旦被运行,用户计算机上的文件会被加密导致无法打开,同时还会对网络中可访问的网络共享文件进行加密. 目前,亚信安全最新病毒码已经可以防范此类病毒,建议用户尽快升级.此外,用户还需提高安全意识,不要轻易打开来源不明的邮件.企业则应部署周密的网络安全解决方案,通过侦测恶意文件和垃圾邮件并封锁相关网址等技术,在各层面防御勒索软件带来的威胁. ▲[勒索软件在用户桌面显示的勒索信息]

一大波勒索软件变种来袭 将加密用户文件勒索赎金

近日,亚信安全收到大量勒索软件新变种的感染报告.与以往的变种类似,此次发现的勒索软件会将自身伪装成邮件附件进行传播.病毒附件一旦被运行,用户计算机上的文件会被加密导致无法打开,同时还会对网络中可访问的网络共享文件进行加密. 目前,亚信安全最新病毒码已经可以防范此类病毒,建议用户尽快升级.此外,用户还需提高安全意识,不要轻易打开来源不明的邮件.企业则应部署周密的网络安全解决方案,通过侦测恶意文件和垃圾邮件并封锁相关网址等技术,在各层面防御勒索软件带来的威胁. [勒索软件在用户桌面显示的勒索信息]

JBoss漏洞易于传播勒索软件,未打补丁的系统看着办

目前多达320万计算机运行着未打补丁版本的JBoss中间件软件,这意味着这些计算机很容易被用于传播SamSam和其他勒索软件,这也突出了一直存在的未打补丁系统的风险问题.在扫描包含JBoss漏洞的受感染机器后,思科Talos发现超过2100个后门程序被安装在关联近1600个IP地址的系统中. Talos报告称,未打补丁的JBoss正在被一个或多个webshell利用,webshell是可上传到Web服务器并对该服务器进行远程管理的脚本.该报告表明,企业需要对修复生产软件非常警惕. "在这个过程中

这些勒索软件即便是最老练的安全专家也头痛

本文讲的是 这些勒索软件即便是最老练的安全专家也头痛,勒索软件最经常盯上的目标,是公司企业(比如医院),而非个人.企业拥有更多的有价值数据和更多金钱可供勒索(赎金可从500美元每台电脑到15000美元整个公司). Cyphort安全公司分析了勒索软件的不同变体,帮助用户拨开互联网迷雾,看清网线另一头可能会发来的到底是什么东西.于是,若不想自家网络成为人质,最好认真关注以下种种特征. Jigsaw 每隔一定时间就删除几份文件,增强用户支付赎金的紧迫感.Jigsaw勒索软件工作方式是这样的:受害者尚

收了赎金还撕票?世界安全专家已不能忍,合力对抗勒索软件 | RSA 2017

     雷锋网编辑知道,勒索软件不给读者个人造成点什么影响,你们是不会关注的. 可是,一个重要风向标来了--以商业感著称的安全会议 RSA 今年也许嗅到了一丝商机,DATA.CLOUD.THREAT.INTELLIGENCE 等一直是近几年的热点领域,从过去两天的大会议题来看,今年又多了一个热点--勒索软件,RSA  2017 着重对勒索软件设置了讨论议程. 这意味着,童鞋们,勒索软件真的离我们凡人很近了呀! 此事的重要性经过了 FBI 的认证. 据 FBI 发布的信息来看,2016 年 Q1

专家困惑了:勒索软件TeslaCrypt解密主密钥公开

ESET研究人员联系TeslaCrypt背后的团队,并索要该勒索软件使用的私钥,他们得到的回复远超预期.TeslaCrypt团队的某个人告诉ESET,称该勒索软件已经关闭,并提供了TeslaCrypt主密钥,甚至还表示道歉. ESET已经创建了通用解密工具,让受勒索的任何人都可以恢复他们的数据.但对于TeslaCrypt突然发布主密钥的做法,专家感到很困惑. Digital Shadows公司联合创始人兼首席执行官Alastair Paterson表示:"该勒索软件突然关闭很奇怪,要知道Tesl

勒索软件全球蔓延 专家支招如何应对

北京时间5月12日晚,新型"蠕虫式"勒索软件WannaCry在全球爆发,攻击各国政府和公共网络系统,众多学校.医院受到严重侵害.我国教育网络成黑客入侵重灾区,教学系统大面积瘫痪.据报道,这个名为WannaCry的勒索软件锁定了包括英国.美国.中国.俄罗斯.西班牙.意大利等近100个国家的上万个信息服务网络的计算机系统, 很难预测接下来哪些地区会受到该病毒袭击.这次病毒主要通过两种途径扩散,一是网络钓鱼,二是通过Windows系统SMB协议在局域网内文件共享的方式.后者被认为是黑客组织S

只有38%的安全专家有信心在受勒索软件破坏后恢复核心数据

本月在旧金山召开的RSA 2016安全峰会上,安全公司Tripwire就各种安全问题向200名安全专家进行了咨询.在被问及经历一次破坏性的勒索攻击之后能否恢复关键数据,只有38%的受调查者表示已做好了充足的准备;而49%人表示没有十足的信心来完全修复所有数据;还有13%的调查者表示勒索软件将会对公司业务造成致命危险,且导致核心数据出现丢失. 自从勒索软件开始肆虐医院.市政厅.消防部门.警察局和其他重要的基础设施,73%的受调查者承认相比较其他业务这些机构更容易受到勒索软件的威胁.Tripwire