0
本文作者: 李勤 | 2017-02-15 19:37 |
雷鋒網(wǎng)編輯知道,勒索軟件不給讀者個(gè)人造成點(diǎn)什么影響,你們是不會關(guān)注的。
可是,一個(gè)重要風(fēng)向標(biāo)來了——以商業(yè)感著稱的安全會議 RSA 今年也許嗅到了一絲商機(jī),DATA、CLOUD、THREAT、INTELLIGENCE 等一直是近幾年的熱點(diǎn)領(lǐng)域,從過去兩天的大會議題來看,今年又多了一個(gè)熱點(diǎn)——勒索軟件,RSA 2017 著重對勒索軟件設(shè)置了討論議程。
這意味著,童鞋們,勒索軟件真的離我們凡人很近了呀!
此事的重要性經(jīng)過了 FBI 的認(rèn)證。
據(jù) FBI 發(fā)布的信息來看,2016 年 Q1 發(fā)生的網(wǎng)絡(luò)勒索事件中,被攻擊者向黑客支付的贖金就超過 2 億美元,而 2015 年一整年僅有 2400萬 美元。卡巴斯基實(shí)驗(yàn)室 IT 威脅演化 2016 第三季度報(bào)告顯示,遭受加密勒索軟件攻擊的互聯(lián)網(wǎng)用戶數(shù)量增長了超過 2 倍,達(dá)到 821865 人。賽門鐵克按照年份統(tǒng)計(jì)的勒索軟件,上漲趨勢也非常明顯。
圖表可能讓人感受更強(qiáng)烈一點(diǎn)。下圖是賽門鐵克按照年份統(tǒng)計(jì)的勒索軟件名稱,喲喲喲,越來越密集了呢!
勒索軟件能夠如此猖獗,很大一部分原因在于它采用社交工程迷惑用戶,病毒借助惡意郵件對受害者狂轟濫炸以達(dá)到非法侵入目的。
勒索軟件是怎么施展比九尾狐妖更厲害的“魅惑術(shù)”的呢?(對不起,編輯最近看古裝玄幻大戲太多,你忍忍就好。)
從目前來看,有99%的勒索病毒來源于電子郵件的傳播,犯罪者往往能夠抓住公眾或者目標(biāo)受眾所關(guān)心的話題,打著“最新消息”、“中獎(jiǎng)”、“緋聞探秘”、“免費(fèi)送iPhone”等旗號引誘用戶點(diǎn)擊病毒鏈接,誘使用戶下載執(zhí)行惡意程序,從而加密用戶數(shù)據(jù)、文件乃至分區(qū)等等,對受害者實(shí)施敲詐勒索,有些勒索甚至危及性命。
據(jù)綠盟科技提供給雷鋒網(wǎng)的一份資料顯示,
勒索軟件正在向大數(shù)據(jù)/云計(jì)算/物聯(lián)網(wǎng)等平臺擴(kuò)散!
綜合 Datto 和 SentinelOne 的數(shù)據(jù)來看,勒索軟件事件普遍發(fā)生在醫(yī)療、交通、政府、酒店等行業(yè),并開始有向 IOT、工控,以及公有云領(lǐng)域擴(kuò)散的趨勢。
對勒索軟件的作者而言,哪種方式能夠得到更多勒索贖,哪種方式更容易黑入,他們就會潛入。這意味著,你要是給他一根棍子,他都敢翹起地球!哦不,是利益足夠大,都敢勒索一個(gè)國家!
我們來看看勒索軟件的進(jìn)階版手段。
1.勒索軟件大量利用漏洞進(jìn)行滲透
勒索軟件慣用伎倆是利用漏洞進(jìn)行惡意軟件安裝,出現(xiàn)新的漏洞利用時(shí),勒索軟件的作者會立刻進(jìn)行相應(yīng)更新,這樣就能感染到更多的設(shè)備,會有更多受害者,也就有更多贖金的可能。是的,他們很“勤奮”。
2.漏洞方式不靈就用釣魚作為突破手段
“ GoldenEye ”是勒索軟件 Petya 的一個(gè)變種系列,惡意宏代碼可執(zhí)行、加密計(jì)算機(jī)上的文件。加密完成后,代碼會修改主引導(dǎo)記錄( MBR ),重新啟動電腦并加密磁盤文件。此類釣魚郵件專門針對人力資源部門,HR需要大量打開陌生人的電子郵件和附件去了解求職者情況的特性就讓不法分子鉆了空子。
通常,釣魚郵件中包含兩個(gè)附件,其中一個(gè)附件是正常的 PDF 求職信,目的是為了迷惑受害者讓她相信這確實(shí)是一個(gè)求職者。此后,受害者會打開另外一個(gè)帶有惡意宏功能的 Excel 文件。 Excel 會顯示一個(gè)正在加載的圖片并請求受害者啟用內(nèi)容,以便繼續(xù)加載宏文件。一旦受害者單擊“啟用內(nèi)容”宏內(nèi)的代碼將被執(zhí)行并啟動加密文件進(jìn)程,使受害者無法訪問文件。
勒索軟件“ GoldenEye ”會以 8 個(gè)字符的隨機(jī)擴(kuò)展名加密文件,所有文件加密后,將會顯示一個(gè)勒索信“你的文件已被加密.txt”。
3. 用戶中招后往往是付了贖金還被撕票
黑客攻破主機(jī),通常會加密鎖定用戶的關(guān)鍵文件、文件夾等(比如Windows的用戶目錄、My Documents、相片、工作有關(guān)的docx/xlsx等),讓受害者不能訪問,并向受害者發(fā)出或者留下勒索信息,勒索的贖金通常通過比特幣來支付,通常是半個(gè)到1個(gè)比特幣。從調(diào)研數(shù)據(jù)來看,接近一半的受害者會支付贖金想要恢復(fù)數(shù)據(jù),但不幸的是四分之一的受害者依然得不到恢復(fù)——“付贖金,依然被撕票”。
RSA 會議中來自于 Stanford University 的 CISO 、Datto 的 Chief Technology Officer、SentinelOne 的 Chief of Security Strategy、DataGravity 的 CISO 等專家一致表示當(dāng)前針對勒索軟件的防護(hù)沒有“銀彈”,是一個(gè)系統(tǒng)化的工程,重點(diǎn)是:
1、需要從人員的安全意識培訓(xùn)入手,降低人為引入的威脅。
勒索軟件大多通過釣魚郵件方式撒網(wǎng),用戶不小心接收打開后中招。所以,提高用戶的安全意識很重要。從源頭上進(jìn)行的防護(hù)。
2.做好數(shù)據(jù)備份與持續(xù)更新,在關(guān)鍵時(shí)刻可以發(fā)揮作用。
備份需要3-2-1的原則:至少3份拷貝,存放在2個(gè)地方(異地備份),1個(gè)離線備份。事實(shí)上,還出現(xiàn)過這種“意外”,個(gè)別用戶做了備份,卻是在線的,結(jié)果也被勒索軟件一起給加密了。
3.保證操作系統(tǒng)更新到最新的版本,降低受攻擊的可能性。
4.應(yīng)用防病毒、未知威脅檢測等技術(shù)對勒索軟件進(jìn)行檢測與防護(hù)。
綠盟科技認(rèn)為:
安全意識不是簡單一次兩次培訓(xùn)就能提升的,它需要一個(gè)較長的時(shí)期來滲透,所以用“培養(yǎng)”更為貼切些。
于是,他們對雷鋒網(wǎng)表示——咬咬牙,通過自定義郵件模擬最新的勒索變種,定向了解單位某部門或某部分員工的意識形態(tài),再通過反復(fù)測試的方式,輔助以安全教育,提升安全警惕性和辨別能力,防患于未然。
對于那種特別狡猾的勒索軟件,比如往往攻擊者為了躲避查殺,會繞開“已知”想盡各種“未知”招數(shù)。這時(shí),動態(tài)分析引擎就起到?jīng)Q定性作用,它會在系統(tǒng)中動態(tài)跟蹤目標(biāo)樣本的執(zhí)行動作,一旦“不軌”,立刻“抓獲”。
近期,部分黑客組織針對ElasticSearch、MongoDB、Hadoop集群等大數(shù)據(jù)平臺進(jìn)行了勒索攻擊。統(tǒng)計(jì)結(jié)果顯示,已有至少34000多臺MongoDB數(shù)據(jù)庫被黑客組織入侵。超過了2711臺ElasticSearch服務(wù)器受到黑攻擊,數(shù)據(jù)庫中的數(shù)據(jù)均被黑客加密并索要贖金。
對于這些攻擊大數(shù)據(jù)平臺,與時(shí)俱進(jìn)的勒索軟件,綠盟科技認(rèn)為,還得緊急補(bǔ)上一招:開發(fā)相應(yīng)安全評估系統(tǒng),敵變我也變!
雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知。