美国网络安全局(CISA)协调各安全部门与Google,微软,亚马逊等科技巨头合作,设网络防御协作组织,防止勒索软件骇客的威胁。(图片来源:俄罗斯卫星通讯社)近年屡遭骇客入侵从2020年开始,美国许多企业频遭受骇客组织入侵,美国方面认为这些骇客背后有国家资助,目的就是为了打击美国企业。从2020年底的SolarWinds事件开始,美国各地网站不断遭受骇客攻击,公共部门和民营网络公司开始合作,而在2021年初,微软的邮件伺服器也疑似受到由国家所资助的骇客组织攻击,当时有许多企业都受到重创。于是,美国总统拜登在7月下旬签署了国家安全备忘录,希望公共部门,基础网络设施及网络营运商可以强化合作,加强基础设施的安全性。(图片来源:半岛电视台)组织网络防御协作组织美国国土安全局旗下的网络安全及基础安全局,和国防部,国安居,司法部,联邦调查局等单位,与包括Google,微软,亚马逊,AT&T等公司,联合组成网络防御协作组织(JCDC)。这个组织的功能,可以在骇客或勒索软件还没有攻击前,就能够获得相关情报,或者在面对攻击时能够共同防御,也能够针对网络攻击进行演习。文章资料来源:Yahoo新闻
居家办公的时候,最怕就是遇上骇客盯上!美国资讯技术公司 Kaseya 遭到勒索病毒攻击,导致全球上百家企业的电脑中招,这件事情甚至惊动到了白宫!根据一则张贴在暗网的贴文,疑似幕后主使者的骇客犯罪集团已放话,要求企业交出高达 7000万美元(约 RM2.91亿)的赎金。相关要求赎金的贴文最先出现在网络犯罪集团 REvil 经常使用的部落格网站上,而 REvil 则被认为是网络犯罪史上勒索金额最多的骇客组织之一,并且与俄罗斯当局有关联。由于相关 REvil 设有层层结构,一般很难锁定究竟是谁代表这伙骇客组织发言,但美国网络安全公司 Recorded Future 认为,几乎能肯定这则勒索赎金讯息来自 REvil 的核心领导层。总部位于迈阿密的 Kaseya 在本月 2 日最先遭…
在上个月本大侠分享网络上出现新型的勒索软件Zorab和Tycoon,近日网络上又出现一种名为“Avaddon”(Trend Mirco侦测为Ransom.Win32.AVADDON.YJAF-A)的新勒索软件。这种勒索软件利用特定主题的邮件,来激发收件人的好奇心,诱使他们打开邮件并下载附件档,进而激发勒索软件的运行。相关新闻:新型勒索病毒Zorab伪装成另一个解密工具?只要下载就会对文件进行二次加密!发现Java编写新型勒索病毒“Tycoon”!可跨越Windows和Linux进行感染!(图片来源:网络)据《Trend Micro》指出,“Avaddon”会随机寄出许多恶意木马程式的电子邮件,并且附上能激发收件人好奇心的主题,进而引诱他们下载附件档。这些邮件主题大多数都跟照片有关,由于现代大多数电子设备都配备有摄像头,因此这样的主题也特别吸引收件人。其中所所知道的主题包括:Look at this photo!(看看这张照片!)Photo just for you(只给你的照片)You look good here(你看起来不错)I love this photo(我喜爱这张照片)I like this photo(我喜欢这张照片)Is this your…
近年来越来越多的勒索病毒出现,而且为了规避安全软件的查杀,还会使用各种注入技术以及较少人使用的语言进行编码,比如日前被发现的新型勒索病毒“Tycoon”。日前有安全机构发现了一个新的勒索病毒,最让人头疼的是,这个勒索病毒居然还伪装成另一款勒索病毒的解密工具!相关新闻:发现Java编写新型勒索病毒“Tycoon”!可跨越Windows和Linux进行感染!(图片来源:Finance Magnates)据Bleeping Computer报道,ID Ransomware的创办人麦克(Michael Gillespie)日前发现一个名为“Zorab”的勒索病毒,这个病毒将自己伪装成另一个勒索病毒”Stop“(又名”Djvu“)的解密工具,当实际上却是对受害者的文件进行再度加密。“嗯,有人为STOP Djvu发布了解密工具?等等...这是另一款勒索病毒。 不要信任你在网上找到的任何说它可以解密Djvu的东西,除非它来自我。这只是其中一个不相信我的受害者例子。”报道指出,近年来各种勒索病毒不断出现,比如Maze、REvil、Netwalker和DoppelPaymer等都因为需要支付高昂的解密费用而备受关注,然而实际上一款名为“STOP Djvu”的勒索病毒感染的人却更多,几乎每天都有600个“STOP Djvu”勒索病毒提交给ID Ransomware识别服务,在勒索病毒领域的市占率高达56%,可以说是去年最活跃的勒索病毒。(图片来源:Bleeping Computer)Finance Magnates指出,“STOP Djvu”勒索病毒主要透过金钥产生器及破解程式散步,是目前变种最多的勒索病毒之一,至少有160种变种病毒。尽管Emsisoft和Michael Gillespie先前已发布了针对“STOP Djvu”的解密工具,然而可以解密的只有当中的148种变体,对于最新版本的“STOP Djvu”勒索病毒依旧无效。(图片来源:网络)麦克发现,这个假的“STOP Djvu”解密工具,实际上是另一个勒索病毒“Zorab”。当受害者下载时并执行时,就会打开一个名为crab.exe的可执行文件(“Zorab”勒索病毒本身),而该文件就会“.ZRB”的扩展名对设备上所有文件进行加密。此外,“Zorab”勒索病毒还会在每一个被加密的文件夹中,创建一个名为“ –DECRYPT–ZORAB.txt.ZRB”的赎金说明,里面包含了如何联系勒索病毒运营商,以及付款获得解密的说明。(图片来源:Bleeping Computer)(图片来源:Bleeping Computer)(图片来源:Twitter@demonslay335)报道指出,目前ID…
BlackBerry资安研究单位日前与KPMG的UK Cyber Response Services进行合作,还发现了一款以Java编写的新型勒索病毒”Tycoon“。单值得庆幸的是,该勒索病毒虽然已经存在了几个月,但目前没有出现大规模感染状况,因此相信这种新型勒索病毒具有非常高的针对性。据BlackBerry指出,研究人员最早发现到”Tycoon”是在去年12月。这款可以跨越Windows和Linux的多平台新型勒索病毒,利用特殊的Java映像档格式来规避安全软件的侦测,并且透过其针对性强的感染途径,渗透到教育和软件行业的中小型公司和机构中,透过加密档案服务器来要求受害公司支付赎金。经过分析发现“Tycoon”透过暴露在网络的远程桌面协议(Remote Desktop Protocol,RDP)入侵企业网络,并进入企业服务器里寻找管理员的凭证。在获取了管理员凭证后,“Tycoon”就会禁用防毒软体和安装骇客软件,并留下后门离开。之后“Tycoon”会再次透过RDP跳转到被攻击的服务器,并以该服务器作为枢纽,链接到企业的各个系统,并执行骇客软件,逐一对企业网络里的电脑和服务器进行感染,安装勒索病毒。不仅如此,“Tycoon”还使用了映像档劫持(Image File Execution Options,IFEO)注入技术储存在Windows注册表中,让“Tycoon”可以使用骇客攻击工具禁用企业网路的安全解决方案并规避安全软件的侦查并,同时对所有档案伺服器以及备份系统加密,使得受害企业无法存取系统。BlackBerry指出,“Tycoon”是以ZIP档案的方式传播感染,而ZIP档案中就包含了一个被编译成为Java映像档(JIMAGE)的恶意软件。据BlackBerry的研究人员表示,JIMAGE是一种特殊的档案格式,可以储存自定义的JRE映像档,其包含了特定的Java模组资源和类别档案。与常用的JAR格式不同,JIMAGE通常用于JDK内部,因此一般开发者很少使用。为了加快加密过程,“Tycoon”还会跳过大档案,为求更快地让整个系统无法使用。“Tycoon”使用AES-256演算法来对档案进行加密,并以10MB为单位将档案加密成档案块。研究人员表示,因为“Tycoon”使用非对称的RSA演算法对AES金钥进行加密,因此要解密档案就需要“Tycoon”的RSA私钥。日前网络上有受害者发布了RSA私钥,在经过研究人员实验后,发现该RSA私钥可以破解最早版的“Tycoon”勒索病毒,但对于最新版的“Tycoon”则无效。参考来源:BlackBerry今天你洗手了吗?全民做好防疫准备,齐心抵御新冠肺炎入侵! 点击追踪 >> 新冠肺炎疫情动态*部分照片取自网络,内容皆由MOJO平台的MOJO投稿员归有,若想参考请附加此文的链接。照片或文章如有侵犯版权问题请告知,谈谈网必定删除,谢谢!*
2019冠状病毒(Covid-19)肆虐,人人都在积极防疫,然而却有人趁着疫情行方法的事情。据VICE报道,暗网上一个网络市场Own Shop出现一则帖文,声称自己已被冠状病毒感染,并正在出售他的血液和唾液,理论上它们用于治疗其他冠状病毒患者。该帖文写道,“我这样做是为了减少家人经济上的负担”,并标上1,000美元(约RM4350)的售价。(图片来源:网络) 据报道称,近期来暗网市场上与COVID-19相关的骗局激增,犯罪分子试图通过利用公众的恐惧,来售卖所谓的病毒测试产品或疫苗来,以及其他与冠状病毒相关的产品。报道也引用全球情报公司IntSights发表的一份报告,由于冠状病毒的检测资源非常有限,导致许多国家,尤其是在美国等国家,对黑市中此类产品的需求激增。黑客、网络罪犯、诈骗者等也都在利用全球冠状病毒大流行来诱骗人们付款购买假冒物品和泄露个人信息。 “但是,这些产品绝不可能是真实的,买家会被他们骗走所有的钱。”(图片来源:网络)这些网络犯罪分子最常用的策略之一,就是使用“ corona”或“ covid”之类的名称注册网站,以诱骗受害者以为他们是官方域名。根据IntSights收集的数据,在这段时期使用这些术语注册的域名数量不断攀升,就在2019年利用“corona”和“covid”两个词注册的域名就有190个,在2020年1月这个数字就超过了1400了,在2月时再度攀升到5000个,到了3月用“corona”和“covid”注册的域名更是突破了3万8000个!尽管其中一些站点是合法的,但更多的是犯罪分子利用来诱使毫无戒心的受害者交出其个人信息甚至金钱。(图片来源:IntSights) 报道还指出,也有黑客利用还使用冠状病毒的名义散播勒索软件,并附上一个勒索文档指如果不支付赎金,黑客甚至可以用冠状病毒来感染整个家庭。“如果我愿意,我甚至可以用冠状病毒感染你整个家庭,还有揭露你所有秘密,我可以做的事情数都数不尽。”(图片来源:网络)此外,报道也指出黑客还试图通过人们对冠状病毒的关注散播恶意软件。早前资讯安全公司ReasonSecurity曾发现,有骇客假冒约翰霍普金斯大学制作的疫情数据地图,提供可下载与安装的应用程式,但实际上却是透过应用植入恶意程式到用户电脑,来窃取浏览器中的敏感资讯。 (图片来源:ReasonSecurity) 也有一些黑客趁着大流行期间攻击公共卫生机构和其他政府机关的网站,据世界卫生组织(WHO)上周表示,自从冠状病毒爆发以来,针对它的网络攻击已经增加了一倍,“黑客正在不懈地瞄准医疗保健网络、端点和物联网设备,以寻找机会赚钱。勒索软件也在更行业中猖狂,影响了整个医院网络的运作,甚至使得挽救生命的医疗设备无法使用。”参考来源:VICE