惡意網路攻擊者正在攻擊未修補的 MICROSOFT EXCHANGE 伺服器 親愛的哭泣 勒索軟體。 DearCry 勒索軟體利用了受害者的系統。
該惡意軟體接管了 ProxyLogon 漏洞暴露的伺服器,增加了對該載體的攻擊量。
最近勒索軟體攻擊有所增加。 Check Point 偵測到未修補的 Microsoft Exchange 伺服器的攻擊激增。
14 月 82,000 日,微軟估計有 30,000 台 Exchange 伺服器有漏洞。根據RiskIQ的數據,一週後暴露的機器數量下降到XNUMX台左右。
但 Check Point 顯示,針對各個組織的攻擊嘗試超過 50,000 萬次。其中包括:
- 軍事
- 銀行業務,以及
- 製造組織。
總體而言,49% 的攻擊僅針對美國組織。
WannaCry 會以 DearCry 的形式捲土重來嗎?
最新的 DearCry 勒索病毒暴露出類似 WannaCry 的不尋常加密攻擊行為。
Sophos 主管 Mark Loman 分析了對其一位客戶進行偏轉攻擊時所獲得的樣本。
分析表明,勒索軟體非常粗糙,並且幾乎無法隱藏其存在。因此,它是由一個只有基本技能的人創造的。
但是,Loman 的分析發現了與 WannaCry 類似的混合加密方法。
兩者都會產生受攻擊文件的加密副本,我們稱這種技術為「複製」加密。然後,覆蓋原始文件以阻止恢復,這種技術我們稱之為“就地加密”,
Sophos 主管 Mark Loman
他補充說,複製勒索軟體的受害者可以恢復部分資料。但是,由於採用了就地加密,因此無法透過取消刪除工具進行復原。
BitPaymer、Ryuk、REvil 和 Maze 是眾所周知的僅使用就地加密的人工操作勒索軟體。
除了這些相似之處之外,WannaCry 和 DearCry 還具有相似的名稱和添加到加密檔案的標頭。
他也指出,這些相似之處並不代表它們是出自同一個創作者。畢竟,他也發現了WannaCry和DearCry之間存在的內在差異。
例如,DearCry 沒有計時器,也沒有使用嵌入式 RSA 加密金鑰或命令與控制 (C2) 伺服器。
另一個需要注意的關鍵點是勒索軟體每次只攻擊一個系統;並非目標網路上的每台機器。
DearCry 的其他功能包括:
- 為新的受害者建立新的二進位文件,以及
- 不成熟的反檢測方法。
所有這些特點都表明 DearCry 要么是倉促推出的,要么只是個原型。
出路何在?
DearCry 在每個系統資料夾中放置一個帶有「desktop」字樣的「readme.txt」檔案。它還將文件放在系統磁碟根資料夾中,並告訴受害者發生了什麼以及聯繫誰。
這張贖金通知包含兩個電子郵件地址以及一個雜湊。此雜湊值作為攻擊者的唯一標識符,指示哪個解密金鑰對應哪個攻擊。
由於伺服器漏洞導致了勒索軟體攻擊,因此安裝修補程式是合乎邏輯的下一步。
或如果無法修補,則中斷其伺服器與網際網路的連線。至少直到找到可行的解決方案為止,洛曼解釋。
關於微軟
微軟公司是一家總部位於美國華盛頓州雷德蒙的全球科技公司。它生產、銷售和促進消費性電子產品、電腦軟體和個人電腦的發展。
微軟瀏覽器、微軟辦公室套件和 Windows 作業系統系列是其受歡迎的軟體產品。除此之外,微軟也經營其企業伺服器產品線。
但是,如果你是一個 小型企業 擁有者,您不需要 Microsoft 伺服器。前往 我們的評論頁面 了解不同網站寄存解決方案的優缺點。