帳號:
密碼:
最新動態
產業快訊
CTIMES/SmartAuto / 新聞 /
Sophos分享如何偵測和防禦 REvil勒索軟體
 

【CTIMES/SmartAuto 籃貫銘 報導】   2021年06月18日 星期五

瀏覽人次:【2683】

REvil,也稱為 Sodinokibi,是一種成熟且被廣為使用的勒索軟體即服務 (RaaS) 產品。犯罪分子可以向開發者租用勒索軟體,新增自己的鎖定目標,再將勒索軟體散布到受害者的電腦。因此,REvil 勒索軟體攻擊的方法和影響力是高度可變的,具體取決於租用者的工具、行為、資源和技能。

Sophos 研究人員發現的REvil攻擊工具和行為包括:

 透過暴力破解攻擊已知的網際網路服務,如 VPN、遠端桌面通訊協定 (RDP)、桌面遠端管理工具 (如 VNC),甚至是一些以雲端為基礎的管理系統;濫用透過惡意軟體或網路釣魚取得的憑證;也會只將裝載附加到目標網路上已經存在的其他惡意軟體

- 使用 Mimikatz 取得網域系統管理員的憑證和提升權限

- 透過停用或刪除備份、停用安全技術,以及找出欲加密的目標電腦,為後續散布勒索軟體打下基礎

- 上傳大量外洩資料 — 儘管 Sophos 研究人員只在約半數 REvil/Sodonokibi 調查事件中看到這個行為。在有資料被竊的案件中下,大約四分之三的攻擊使用 Mega.nz 作為被竊資料的 (臨時) 存放區

- 在資料加密之前,將電腦重新啟動到安全模式以繞過端點保護工具

Sophos 首席研究員 Andrew Brandt 表示,REvil/Sodinokibi 是出現以久的常見勒索軟體,造成許多破壞並索求數百萬美元的贖金。它的成功或許建立在一點,即這種勒索軟體即服務產品所發動的攻擊每次都是不同的。防禦人員很難知道什麼才是需要注意的警告信號。

根據 Sophos Rapid Response的調查結果,部署REvil勒索軟體的攻擊者可能會採人為進行且非常持久。在該團隊最近調查的一次REvil攻擊中,從受感染伺服器收集的資料顯示,在五分鐘內就遭到大約 35,000次失敗的登入嘗試,來自全球349個唯一的 IP 地址。

此外值得注意的是,勒索軟體的發展不僅越來越複雜,而且密度越來越高。在Sophos 研究人員看到的兩次REvil攻擊中,最初的進入點是另一個攻擊者在早期勒索軟體攻擊時留下的後門。

防禦人員可以採取一些措施來保護他們的企業、網路和端點。最理想的情況,就是阻止攻擊者進入網路。但這一點不容易辦到,因此還必須進行有效的偵測。如果能早期偵測到入侵者的存在,就可以阻止攻擊進一步展開。

關鍵字: 勒索軟體  Sophos 
相關新聞
生成式AI帶來風險 單一整合平台將成為主流
Palo Alto Networks:安全使用AI以應對日益嚴峻的網路威脅
Check Point發佈2025年九大網路安全預測 AI攻擊與量子威脅將層出不窮
Zentera:加速協助企業將零信任從理論轉化為實踐
CyberArk:97%台灣企業在過去一年至少遭受兩次身分相關資安入侵事件
相關討論
  相關文章
» 以馬達控制器ROS1驅動程式實現機器人作業系統
» 推動未來車用技術發展
» 節流:電源管理的便利效能
» 開源:再生能源與永續經營
» 「冷融合」技術:無污染核能的新希望?


刊登廣告 新聞信箱 讀者信箱 著作權聲明 隱私權聲明 本站介紹

Copyright ©1999-2024 遠播資訊股份有限公司版權所有 Powered by O3  v3.20.2048.3.145.80.247
地址:台北數位產業園區(digiBlock Taipei) 103台北市大同區承德路三段287-2號A棟204室
電話 (02)2585-5526 #0 轉接至總機 /  E-Mail: webmaster@ctimes.com.tw