勒索软件Cuba正利用微软Exchange的漏洞进入企业网络并对设备进行加密。知名网络安全公司Mandiant追踪到,使用该勒索软件的团伙名为UNC2596,而勒索软件本身的名字为COLDDRAW。其实,这个勒索软件有一个更为人熟知的名字——Cuba,本文也将以这个名字引述它。

Cuba是一项于2019年年底启动的勒索软件行动,起初发展非常缓慢,但在2020年、2021年开始加速发展。随着该软件活动的日益活跃,联邦调查局在2021年12月发布了一份关于Cuba勒索软件的警告,警告称该团伙已侵入美国49个关键基础设施组织。此外,在的一份新报告中指出,Cuba行动主要针对的是美国,其次是加拿大。

混合性强却是量身定制的恶意软件

自2021年8月以来,Cuba勒索软件团伙利用Microsoft Exchange漏洞部署网络外壳、rat病毒和后门,试图在目标网络上建立据点。

这一点可以在Mandiant一份最新报告中得到验证,“早在2021年8月,UNC2596就利用了包括ProxyShell和ProxyLogon在内的微软Exchange漏洞。”

被植入的后门包括Cobalt Strike和NetSupport Manager远程访问工具,但该组织也使用他们自己的“Bughatch”、“wedgcut”、“eck.exe”和“Burntcigar”工具。

以下是三种工具的简单介绍:

Wedgcut是一个通过PowerShell枚举活动目录的侦察工具,通常以名为“check.exe”的可执行文件的形式出现。

Bughatch是从C&C服务器获取PowerShell脚本和文件的下载器。为了逃避检测,它从远程URL加载到内存中。

Burntcigar是一个可以利用Avast驱动程序中的漏洞在内核级别终止进程的工具,该工具附带了Avast驱动程序,用于“自带脆弱驱动程序”攻击。

此外,还有一个内存模式的病毒释放器,它获取并加载上述有效载荷,被称为Termite。其实,它倒也不是Cuba攻击者专用,之前已经被观察到运营在多次其他攻击活动中。

研究显示,cuba攻击流程大体是这样的。首先,攻击者使用偷来的账户凭证,通过现有的Mimikatz和Wicker工具升级特权。

然后,他们使用wedgcut进行网络侦察,再之后,他们使用RDP、SMB、PsExec和Cobalt Strike进行横向移动。

随后部署的是便是由Termite加载的Bughatch和 Burntcigar,它们通过禁用安全工具为数据外泄和文件加密奠定了基础。

Cuba不使用任何云服务来进行数据渗漏,而是将所有信息发送到他们自己的私人基础设施上。

恶意软件进化史

早在2021年5月,Cuba勒索软件就与Hancitor恶意软件的垃圾邮件运营商合作,通过DocuSign钓鱼邮件进入公司网络。

从那之后,Cuba逐步发展了针对面向公众服务漏洞的攻击,如Microsoft Exchange ProxyShell和ProxyLogon漏洞。

这一转变使Cuba攻击更加强大,但却也更容易被防御,因为早在几个月前修补那些漏洞的安全更新就已经发布。

如果大多数有价值的目标都已经更新Microsoft Exchange漏洞补丁,Cuba攻击就可能会将注意力转向其他漏洞。

这就给了我们一个启示,一旦软件供应商发布可用的安全更新,就立即应用这些更新,这对我们而言至关重要,即使我们面对最复杂的攻击者,我们也能够保持强大的安全态势。

微软Exchange服务器被黑客攻击以部署Cuba勒索软件相关推荐

  1. 微软 Exchange 服务器被滥用于内部邮件回复链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 摘要 威胁行动者正在利用 ProxyShell 和 ProxyLogon exploit 分发恶意软件并利用被盗的内部回复链邮件绕过检测. 分发 ...

  2. ProxyToken:微软 Exchange 服务器中的认证绕过新漏洞,可窃取用户邮件

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软 Exchange Server 上出现一个严重漏洞,被命名为 "ProxyToken".该漏洞详情已公开,攻击者可在无 ...

  3. 两个基于 PowerShell 的新后门盯上微软 Exchange 服务器

     聚焦源代码安全,网罗国内外最新资讯! 作者:Lindsey O'Donnell 编译:奇安信代码卫士团队 Palo Alto 公司 Unit 42 团队的研究人员最近发现,一家科威特组织机构的微软 ...

  4. 进程与服务的签名_服务器被黑客攻击后如何查找溯源攻击

    服务器被黑客攻击后如何查找溯源攻击 现在国内互联网环境复杂,网络攻击事件频发,大部分互联网企业都有被网络攻击的经历.当互联网公司遭到网络攻击时,直接导致在线业务瘫痪,给企业造成巨大的经济损失.小蚁安全 ...

  5. 韩购物网站服务器遭黑客攻击 千万用户信息被泄

    据韩媒26日报道,韩国著名购物网站Interpark的服务器遭黑客攻击,1000万以上客户的个人信息被泄漏. 韩国警察厅网络安全局介绍,本月11日发现Interpark服务器于今年5月遭到黑客攻击,1 ...

  6. 记一次服务器被黑客攻击(暴力破解密码)的记录

    文章目录 说明: 1.我是怎么发现的呐? 2.开始弥补我的过错 ①.查看阿里云 ②.重置服务器+修改密码 ③.修改安全组 3.感谢这次黑客的入侵 说明: 其实我没有想过我的服务器被黑客攻击,直到我今天 ...

  7. 记服务器被黑客攻击事件(肉鸡)

    2019年1月15日 早 在服务器上安装了 Redis 未设置密码 项目中配置地址后访问OK 2019年1月15日 下午 阿里客服小姐姐 发来慰问电,问我对他们的服务器是否满意,我狠狠的批评了他们,服 ...

  8. 服务器被黑客攻击和被挖矿之后的SSH安全防御 | SSH security defense after server is hacked and mined

    PS:本人非专业网络安全攻防人员,仅为个人实践经验.本文可能难免有不当之处,欢迎您的讨论和指导.此外,本文同时发布在个人GitHub Pages上了,欢迎访问和指导. 1. 确定服务器是否被黑客攻击和 ...

  9. 你戴佳明手表吗?服务器遭黑客攻击,全球跑友无法同步跑步数据!

    "你的佳明崩了吗?佳明或许正在经历一场前所未有的危机. 大数据产业创新服务媒体 --聚焦数据 · 改变商业 数据猿消息,据美国媒体<福布斯>.美联社等媒体报道,佳明(Garmin ...

最新文章

  1. switch的case使用数组C语言,使用常量数组的元素作为switch语句中的case
  2. PIC单片机学习之独立按键
  3. [书目20130216]深入浅出WPF
  4. java word openoffice_java 使用openoffice 转换文档,成.pdf,实现在线预览效果
  5. [C++]Call virtual member function in constructor or destructor
  6. js页面上的excel导出
  7. 查看mysql8的log位置
  8. 走近分形与混沌(part15)--有钱的人会愈来愈有钱,不一定是在于他们的能力,而是因为财富会产生财富
  9. linux执行windows创建的脚本,如何在Windows 10上创建和运行Bash Shell脚本 | MOS86
  10. 【多元域乘法】多项式乘法电路原理及MATLAB详解
  11. 没啥好标题才显得有逼格对叭-CSDN
  12. 【每日SQL打卡】​​​​​​​​​​​​​​​DAY 14丨报告的记录 I【难度简单】
  13. 格力发布2021年中期利润分配预案:每10股派发现金股利10元
  14. Apache Flume 简介
  15. 各种同步方法性能比较(synchronized,ReentrantLock,Atomic)
  16. 体育会项目查询程序C语言,中考资讯:各地区2021年中考体育会取消吗
  17. 鸡年关于鸡的一些歇后语
  18. 计算机主板系统安装系统安装系统,重装系统_系统重装_电脑重装系统【步骤|图文教程】-太平洋IT百科手机版...
  19. 微信支付-vue 实现微信支付-前端篇
  20. 计算机报刊杂志推荐,计算机优秀期刊推荐 | Journal of Cloud Computing

热门文章

  1. Windows11输入法第一个候选词不显示。
  2. (附源码)springboot 在线考试系统 毕业设计461317
  3. 发布“智能化、平台化、全程电子化”的新OA系统——e-cology9.0
  4. Matlab 基础03 - Matlab的开源数据集- 数据集列表
  5. 谷歌优化排名怎么做?Google SEO怎么优化?
  6. ERDAS各版本关系简析(转载)
  7. vue 打包后 components 组件 样式丢失问题
  8. 学生博客,教师博客地址,有用博客地址
  9. 新型能力的识别与确定
  10. 支付宝 android 指纹支付,支付宝更新,小米5终于用上了指纹支付