您现在的位置是:数据库 >>正文

保持警觉,勒索软件HelloXD可能在你的系统上部署新后门

数据库8人已围观

简介近日,有观察人士发现,勒索软件HelloXD新部署了一个后门——MicroBackdoor,旨在加强其对受感染主机的持续远程访问。勒索软件HelloXD首次出现在威胁场景发生于2021年11月30日, ...

近日 ,保持警觉有观察人士发现,勒索勒索软件HelloXD新部署了一个后门——MicroBackdoor,软件旨在加强其对受感染主机的系统持续远程访问 。

勒索软件HelloXD首次出现在威胁场景发生于2021年11月30日 ,上部署新它借鉴了勒索软件Babuk的后门代码。自2021年9月以来,保持警觉Babuk的勒索身影就一直活跃在俄语黑客论坛之中 。不同于其他勒索软件 ,软件该勒索团伙并不通过泄密网站联系受害者 ,系统而是上部署新通过即时聊天系统TOX和基于洋葱模型的通讯实体工具进行联系。

恶意软件HelloXD主要针对的香港云服务器后门是Windows和Linux 系统 。根据Palo Alto Networks威胁情报团队Unit 42的保持警觉观察,在最近一次的勒索攻击中 ,攻击者部署了开源后门MicroBackdoor ,软件以保持对受感染主机的持续访问  。

该后门允许攻击者浏览文件系统 、上传与下载文件、执行命令 ,并从受感染的系统中将自己的攻击记录删除。对后门MicroBackdoor的免费模板样本分析显示 ,配置中包含一个嵌入的IP地址 。研究人员推测 ,该IP地址可能是属于开发人员x4k(又名L4ckyguy、unKn0wn、unk0w、_unkn0wn或x4kme)的 。

“在我们观察的样本中 ,赎金记录遭到了修改。在第一个样本中 ,赎金记录仅与TOX ID相关联 ,而后来观察到的高防服务器样本中 ,赎金记录不仅链接到TOX ID  ,同时还连接到了一个洋葱域名 ,这就和在先前样本中观察到的有所不同 。而截至本文撰写时,该网站已经关闭” ,在PaloAlto Networks发布的分析报告中如此写道 。

此外,研究人员还发现  ,攻击者对勒索软件HelloXD的二进制文件主要采用了两个打包程序,第一个是UPX的改进版 ,建站模板第二个是一个两层组成的打包程序,其中两层中也包含了与第一个相同的自定义UPX打包程序 。

Unit42的研究人员共观察到两种不同的HelloXD公开样本 ,这表明这个恶意软件仍在开发中  。第一个样本非常简陋 ,混淆度最小 ,通常会搭配一个混淆加载器 ,该加载器负责在将其注入内存之前通过使用WinCrypt API对其进行解密。第二个样本则模糊得多 ,由打包程序而不是加载程序在内存中执行。源码下载

值得一提的是 ,这两个样本实现了类似的功能,因为它们都借用了泄露的Babuk源代码 。

“尽管HelloXD仍然是一个处于初始阶段的勒索软件家族 ,但它已经展示出有对组织机构产生影响的打算 。虽然勒索软件早已不是什么新鲜事了 ,可是根据我们的云计算研究显示 ,这个勒索软件很可能是由名为x4k的攻击者开发的。这个攻击者在各种黑客论坛上都声名显赫,而且似乎拥有俄罗斯血统”, PaloAlto Networks发布的分析报告总结道 ,“我们还发现了x4k的其他恶意软件活动,最早可追溯至2020 年。”

Tags:

相关文章

  • CloudSecOps云安全运营实践指南

    数据库

    云计算已经获得了大量企业用户的青睐,并成为其数字化转型发展的基础,但是也面临着各种各样的风险,从勒索软件到供应链攻击,再到云内部威胁和配置错误,各种云安全事件层出不穷。随着更多的企业将其业务应用迁移至 ...

    数据库

    阅读更多
  • 如何用ChatGPT分析恶意软件

    数据库

    译者 | 陈峻审校 | 重楼自从我们进入数字化时代以来,恶意软件就一直是计算机应用系统的“心腹大患”。事实上,每一次技术进步都会为恶意行为者提供更多的工具,使得他们的攻击行为更具破坏性。不过,如今生成 ...

    数据库

    阅读更多
  • 因数据存储设备空间不足,丰田日本工厂停工

    数据库

    丰田公司称,最近日本生产工厂的运营中断是由于其数据库服务器的存储空间不足所致。据报道,8 月 29 日,丰田公司在日本的 14 家汽车组装厂中,有 12 家因未定义的系统故障而不得不停止运行。作为世界 ...

    数据库

    阅读更多

滇ICP备2023006006号-16