失眠网,内容丰富有趣,生活中的好帮手!
失眠网 > 国产管理软件勒索病毒大爆发

国产管理软件勒索病毒大爆发

时间:2024-01-14 00:00:50

相关推荐

国产管理软件勒索病毒大爆发

国内知名技术社区最新消息,国内多个安全技术社群传出今天针对以疑似用友为代表的国产管理软件勒索病毒大爆发

在的运维社群,有群友爆料

勒索病毒都懒得攻击的惠普老服务器?

前几天宁波一家公司的用友服务器中了勒索病毒,服务器无法启动,急坏了管理服务器的IT男。IT男拿着老板的工资,但是没有尽到IT的义务,数据库已经8个月没有备份了。与许多数据出了差错的人说的一样,我正想着要备份呢,一忙就拖了下来。看来,一件事情要付之于行动是真的很难,想想倒是简单!IT男抱怨老板不愿意花钱买新服务器,正是这个原因,服务器已经运行了十几年了,运行速度非常慢,病毒虽然感染了很多文件,但万幸的是,用友数据库文件刚好完好无损,这老板的抠门倒是立了一功,成功躲过一劫!

360安全关于此次疑似用友等管理软件勒索病毒大爆发的分析如下

报告编号:B6--082902

报告来源:360高级威胁研究分析中心

报告作者:360高级威胁研究分析中心

更新日期:-08-29

0x01 事件简述

自08月28日起,360高级威胁研究分析中心监测到一起0day漏洞大规模勒索利用事件,事件等级:严重,事件评分:10.0

8月28日开始,360高级威胁研究分析中心接到大量反馈,用户计算机文件被.locked后缀的勒索病毒加密,截止当前,360反勒索服务已经确认来自该勒索病毒的攻击案例已超2000余例,且该数量仍在不断上涨。

对此,360CERT建议广大用户做好资产自查以及预防工作,以免遭受黑客攻击。

0x02 风险等级

360CERT对该事件的评定结果如下

0x03 事件简述

8月28日开始,360高级威胁研究分析中心接到大量反馈,用户计算机文件被.locked后缀的勒索病毒加密,截止当前,360反勒索服务已经确认来自该勒索病毒的攻击案例已超2000余例,且该数量仍在不断上涨。

通过我们远程排查,目前可以确认黑客是利用了某CRM系统漏洞,通过命令执行发起的攻击。

从病毒留下的勒索提示信息内容分析,该病毒与之前流行的TellYouThePass勒索病毒为关联家族,甚至不排除就是TellYouThePass的最新变种。该病毒会向受害者索要0.2BTC的赎金,这一价格比之前TellYouThePass家族的已知赎金提升了0.05BTC。

此外,通过与攻击者的沟通邮件可以肯定对方也是中文使用者,沟通全程使用中文进行对话,且语句非常自然并非“机翻”。

攻击来源

此次事件中,攻击者是针对暴露在互联网上的某CRM系统发起攻击,利用漏洞执行命令并加密文件。进程树如下所示:

关联漏洞信息

对于此次勒索病毒传播所依赖的漏洞,推测为本月初发现的一个0day漏洞。

8月5日,360漏洞云便收到漏洞情报:某流行企业财务软件存在0day漏洞。通过对其官方已发布的补丁和漏洞细节进行反复对比,确认此漏洞尚无补丁,为0day漏洞。

相关漏洞为WEB类漏洞,漏洞触发效果为RCE,漏洞触发过程为反序列化远程代码执行。

受到攻击地域分布统计

此次攻击从 8 月 28 日 21 时 30 分左右开始大规模爆发,一直持续到 8 月 29 日 1 时左右,截至当前360安全大脑观察到有1986台机器遭到攻击,统计地域分布如下。

而此时用友的运维工程师们好像还在忙着演讲

而针对电子元器件企业的攻击也在加剧

我们期待文中提到的中国相关管理软件厂商的回应

请大家赶紧抓紧时间做离线备份80%的企业做不好备份/恢复.

如果觉得《国产管理软件勒索病毒大爆发》对你有帮助,请点赞、收藏,并留下你的观点哦!

本内容不代表本网观点和政治立场,如有侵犯你的权益请联系我们处理。
网友评论
网友评论仅供其表达个人看法,并不表明网站立场。