恶意网络攻击者正在攻击未修补的 MICROSOFT EXCHANGE 服务器 亲爱的哭泣 勒索软件。DearCry 勒索软件利用了受害者的系统。
该恶意软件接管了 ProxyLogon 漏洞暴露的服务器,增加了对该载体的攻击量。
近期勒索软件攻击有所增加。Check Point 检测到针对未安装补丁的 Microsoft Exchange 服务器的攻击数量激增。
14月82,000日,微软估计有30,000万台Exchange服务器存在漏洞。根据RiskIQ的数据,一周后,受影响的服务器数量下降至约XNUMX万台。
但 Check Point 报告显示,针对不同组织的攻击尝试超过 50,000 万次。其中包括:
- 军事
- 银行业务,以及
- 制造组织。
总体而言,49% 的攻击仅针对美国组织。
WannaCry 会以 DearCry 的形式卷土重来吗?
最新的 DearCry 勒索病毒暴露出类似 WannaCry 的不寻常加密攻击行为。
Sophos 主管 Mark Loman 分析了对其一位客户进行偏转攻击时获取的样本。
分析显示,该勒索软件非常粗糙,几乎无法隐藏其存在。因此,它可能是某个技术水平不高的人编写的。
但是,Loman 的分析发现了与 WannaCry 类似的混合加密方法。
两者都会生成受攻击文件的加密副本,我们称之为“复制”加密。然后,覆盖原始文件以阻止恢复,我们称之为“就地加密”。
Sophos 主管 Mark Loman
他补充说,复制勒索软件的受害者可以恢复部分数据。但是,由于存在就地加密,通过恢复工具恢复数据是不可能的。
BitPaymer、Ryuk、REvil 和 Maze 是众所周知的仅使用就地加密的人工操作勒索软件。
除了这些相似之处之外,WannaCry 和 DearCry 还具有相似的名称和添加到加密文件的标头。
他还指出,这些相似之处并不意味着它们出自同一作者。毕竟,他也发现了WannaCry和DearCry之间存在的内在差异。
例如,DearCry 没有计时器,也没有使用嵌入式 RSA 加密密钥或命令和控制 (C2) 服务器。
另一个需要注意的关键点是勒索软件每次只攻击一个系统,而不是目标网络上的每台机器。
DearCry 的其他功能包括:
- 为新的受害者创建新的二进制文件,以及
- 不成熟的反检测方法。
所有这些特点都表明 DearCry 要么是仓促推出的,要么还只是个原型。
出路是什么?
DearCry 在每个系统文件夹中放置一个带有“桌面”字样的“readme.txt”文件。它还将该文件放置在系统磁盘根文件夹中,告知受害者发生了什么以及应该联系谁。
勒索信中包含两个电子邮件地址和一个哈希值。该哈希值是攻击者的唯一标识符,指示哪个解密密钥对应哪个攻击。
由于服务器漏洞导致了勒索软件攻击,因此安装补丁是合乎逻辑的下一步。
如果无法修补,就断开服务器与互联网的连接。至少在找到可行的解决方案之前,洛曼解释说。
关于微软
微软公司是一家总部位于美国华盛顿州雷德蒙德的全球科技公司,主要生产、销售和推广消费电子产品、计算机软件和个人电脑。
微软浏览器、微软Office套件和Windows操作系统系列是其热门软件产品。此外,微软还运营着面向企业的服务器产品线。
但是,如果你是一个 小型企业 所有者,您不需要 Microsoft 服务器。前往 我们的评论页面 了解不同网络托管解决方案的优缺点。