您现在的位置是:系统运维 >>正文
曾冒充Sophos进行非法活动,又一新型勒索软件曝光!
系统运维1357人已围观
简介近日,市面上出现了一款名为SophosEncrypt的新型勒索软件,该软件与网络安全厂商Sophos同名,因此有一些威胁行为者专门冒用该公司名称进行一些非法行动。MalwareHunterTeam在本 ...
近日 ,曾冒市面上出现了一款名为SophosEncrypt的行非新型新型勒索软件 ,该软件与网络安全厂商Sophos同名,法活因此有一些威胁行为者专门冒用该公司名称进行一些非法行动。动又
MalwareHunterTeam在本周一(7月17日)首次发现了这款勒索软件,勒索起初还以为它是软件 Sophos 红队演习的一部分 。
但很快Sophos X-Ops团队就在推特上表明 ,曝光他们并没有创建该加密程序 ,曾冒且正在对此次事件进行调查 。行非新型
Sophos X-Ops团队表示,法活他们早些时候在VT上发现了这个勒索软件并且一直在调查。动又但据初步调查结果显示 ,勒索Sophos InterceptX可以抵御这些勒索软件样本 。软件
此外,源码下载曝光ID勒索软件显示了一份受害者提交的曾冒报告,表明此勒索软件目前仍处于活动状态 。虽然对RaaS操作及其推广方式知之甚少,但MalwareHunterTeam还是发现了一个加密器的样本 。

据悉,该勒索软件的加密程序是用 Rust 编写的,并使用了 "C:\Users\Dubinin\"路径作为其原型。 在内部,该勒索软件被命名为 "sophos_encrypt",因此被称为SophosEncrypt,源码库检测结果已添加到ID Ransomware中。
执行时 ,加密程序会提示联盟成员输入一个与受害者相关的令牌,该令牌可能首先从勒索软件管理面板中获取。
输入令牌后,加密程序将连接到 179.43.154.137:21119 并验证令牌是否有效 。 勒索软件专家Michael Gillespie发现可以通过禁用网卡绕过这一验证,从而有效地离线运行加密程序 。输入有效令牌后 ,加密器会提示勒索软件联盟在加密设备时使用其他信息,包括联系人电子邮件 、jabber 地址和 32 个字符的密码 ,Gillespie称这也是云计算加密算法的一部分。
然后 ,加密器会提示联盟成员加密一个文件或加密整个设备 ,如下图所示。
1689735608_64b751b8e5129089abbbf.png!small?1689735609486
加密器在加密前提示信息,来源:BleepingComputer BleepingComputer
在加密文件时,Gillespie告诉BleepingComputer,它使用了AES256-CBC加密和PKCS#7填充 。每个加密文件都会在文件名后附加输入的令牌 、输入的电子邮件和sophos扩展名,格式为 :.[[[]].[[[]].sophos 。下面是 BleepingComputer 的高防服务器加密测试示例 。
1689735703_64b7521778a6c21ace18e.png!small?1689735704067
被SophosEncrypt加密的文件 ,来源:BleepingComputer BleepingComputer
在每个文件被加密的文件夹中,勒索软件都会创建一个名为 information.hta 的赎金说明,加密完成后会自动启动。该赎金说明包含有关受害者文件遭遇情况的信息,以及关联方在加密设备前输入的联系信息。
1689735825_64b7529165f69bd3731b8.png!small?1689735826767
SophosEncrypt 勒索信,来源:BleepingComputer BleepingComputer
该勒索软件还能更改 Windows 桌面壁纸,壁纸会直接显示为它所冒充的 "Sophos "品牌。亿华云
1689735899_64b752db3aff3cbd9f348.png!small?1689735899992
SophosEncrypt 壁纸,来源:BleepingComputer BleepingComputer
加密程序中多次提到位于 http://xnfz2jv5fk6dbvrsxxf3dloi6by3agwtur2fauydd3hwdk4vmm27k7ad.onion 的 Tor 网站 。这个 Tor 网站不是一个谈判或数据泄漏网站,而似乎是勒索软件即服务操作的附属面板。
1689736041_64b753696a6d87848acf5.png!small?1689736042581
勒索软件面板,来源:BleepingComputer BleepingComputer
Sophos研究人员对 SophosEncrypt 恶意软件进行分析后发布了一份关于新的 SophosEncrypt 勒索软件的报告。
该报告显示 ,该勒索软件团伙位于 179.43.154.137 的命令和控制服务器与之前攻击中使用的 Cobalt Strike C2 服务器有所关联。免费模板
此外,两个样本都包含一个硬编码 IP 地址 ,该地址在近一年多的时间内一直与 Cobalt Strike 命令控制和自动攻击有关,这些攻击还曾试图用加密采矿软件感染其他计算机。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/032c599962.html
相关文章
BlackCat再升级!可用全新Munchkin工具进行隐形攻击
系统运维BlackCat/ALPHV 勒索软件最近开始使用一种名为 "Munchkin "的新工具,该工具可利用虚拟机在网络设备上隐秘地部署加密程序。同时,此工具还可以让 BlackCat 实现远程系统运行、 ...
【系统运维】
阅读更多win10为什么老是更新
系统运维我们在使用了win0操作系统之后发现后台总是自动更新,而且比之前使用的版本要频繁得多。对于这种问题小编觉得win10石材推出不久的系统,在有些方面还不够成熟稳定,所以微软才会频繁的对系统进行更新。具体 ...
【系统运维】
阅读更多win10怎么投影到此电脑
系统运维在使用我们的投影功能的时候,我们可以将手机的屏幕画面投影到电脑屏幕上,但是很多的用户们不知道该怎么去操作,那就快来看看详细的图文教程吧~win10怎么投影到此电脑:1、从开始菜单进入到设置中,选择【系 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- 吴江通鼎通讯(通信技术发展领域中的关键参与者)
- 小米电脑显示名字错误的解决方法(如何正确修改小米电脑的显示名字)
- 重装电脑脚本错误的解决方法(快速修复电脑重装脚本错误的技巧)
- 以喂喂通讯,让沟通更便捷(喂喂通讯,打破空间壁垒,畅享无限交流)
- TreeMind树图将两个子主题连在一起的教程
- 用折纸手工解压小电脑(发挥创意,轻松解压身心,享受DIY乐趣)
- 微信电脑备录链接错误的解决方法(微信电脑备录链接错误的常见原因及解决步骤)
- 罗技G103手感评测(探索罗技G103键盘的出色手感及使用体验)
- 《牧场物语电脑操作教程——让你成为农场达人》(从零基础到游戏高手,掌握关键技巧!) b2b信息平台香港物理机企业服务器源码库亿华云云服务器网站建设