对WannaCry勒索软件攻击所用工具和基础设施的分析显示,该威胁与朝鲜黑客组织Lazarus关系紧密。

5月12日的全球大爆发,将全世界的目光都集中到了WannaCry身上,但该威胁其实早在之前就已活跃。至今为止,超过40万台电脑被WannaCry袭击——尽管得益于攻击开始后不久“断路开关”域名即被注册,不是所有被袭电脑都被植入勒索软件。

然而,2月出现的首例WannaCry变种,其与Lazarus组织之间的可能纽带,却早已被安全研究人员发现——虽说其间联系可能稍微有点牵强。

朝鲜已断然否认涉嫌该勒索软件攻击。

Lazarus黑客组织(又名BlueNoroff)并非无名之辈,之前就已犯下多起著名黑客事件,包括2014年震惊全球的索尼影业数据泄露事件,以及2016年从纽约联邦储备银行盗取孟加拉央行账户8100万美元的网络大劫案。最近,卡巴斯基宣称,该组织是对银行最严重的威胁。

如今,赛门铁克表示,在感染了WannaCry的计算机上,发现了与该组织相关联的工具。在5月12日的攻击爆发之前,该勒索软件于2、3、4月份陆续被用于一系列小型针对性黑客活动中,而且各变种十分相似,只有传播方式不太一样(最近的版本采用了NSA的永恒之蓝漏洞利用)。

赛门铁克宣称,这些攻击在工具、技术和基础设施方面,与之前的Lazarus攻击呈现出大量的共性,让人高度怀疑Lazarus就是WannaCry肆虐的幕后黑手。

但除此之外,WannaCry攻击并没有民族国家黑客行动的标志,反而更像是典型的网络犯罪活动。

在5月12号的大规模爆发之前,WannaCry使用被盗凭证在被感染网络上传播,并没有使用被泄的永恒之蓝漏洞利用。

2月份的初攻击之后,专家在受害者网络中发现了与Lazarus有关的3个恶意软件,包括Volgmer木马和2个Destover后门的变种(索尼影业攻击案中所用的磁盘清除工具)。

而且,研究人员还发现,在3月和4月的攻击中,WannaCry使用了Alphanc木马进行投放分发,而该恶意程序是与Lazarus有关的Duuzer后门的一个改良版本。

赛门铁克的发现还包括Bravonc后门——与WannaCry和Fakepude信息小偷(Lazarus相关)共享类似代码混淆手段的恶意程序,以及Bravonc木马——所用C2的IP地址与Duuzer和Destover相同,而这两者同样与Lazarus相关。

最后,WannaCry勒索软件之前的版本,与Lazarus相关Contopee后门,共享代码。

2月的WannaCry攻击只袭击了一家公司,但在初始感染之后,仅仅2分钟之内,就波及了100多台电脑。该攻击还使用了口令转储工具Mimikatz的一个变种,另有一个工具使用被盗口令在其他网络计算机上拷贝并执行WannaCry。

除了这些工具,受害者网络中的另一台机器上,安全研究人员还发现了其他5个恶意软件,其中3个与Lazarus有关:Volgmer和Destover的2个变种。

3月底,WannaCry新样本浮现,5家公司被感染。这波攻击使用了Alphanc和Bravonc后门,前者被用于释放WannaCry到至少两家受害者的机器上。Alphanc据说是Duuzer的一个进化版——索尼影业攻击所用清除工具Destover的一个亚种。

这些攻击的目标公司涵盖多个领域和地区,但赛门铁克在3月和4月被感染的计算机上,找到了2月攻击中所用工具的证据。

Bravonc木马被用于向其他至少2家受害公司投放WannaCry。该恶意软件通联的C2服务器IP地址,与Destover和Duuzer样本所用的一致,这在 Blue Coat 去年的报告中也有提及。

赛门铁克解释道:“永恒之蓝的引入,将WannaCry从只能用于少量针对性攻击的危险威胁,转化成了近年来最致命的恶意软件之一。它导致了大面积的破坏和中断,不仅仅是被感染的公司,还有那些因为要做软件更新而不得不暂时离线的公司。”

赛门铁克还提到,用于加密内嵌到WannaCry释放器中ZIP文件的口令,各版本间也存在相似性(wcry@123、wcry@2016和WNcry@2ol7),充分表明它们出自同一个黑客团伙。而且,初始版本中使用的少量几个比特币地址,及其有限的传播,也暗示了这不是网络犯罪团伙间共享的勒索软件家族。

除了WannaCry传播工具中的共性,WannaCry本身与Lazarus之间也有很多联系。该勒索软件与Lazarus之前用过的Backdoor.Contopee共享了部分代码。Contopee的一个变种采用的自定义SSL实现和加密套件,在WannaCry中也有使用。两个样本中的加密套件都采用了同一套含75个可选密码的方案(OpenSSL的方案是从300多个不同密码中进行选择)。

鉴于大量工具、代码和基础设施的使用都与Lazarus相关,赛门铁克断定,早期WannaCry攻击提供了充分的证据证明该勒索软件源自Lazarus。该公司还指出,永恒之蓝漏洞利用的泄露,正是将WannaCry的能力大幅提升的罪魁祸首。

本文转自d1net(转载)

赛门铁克:“高度怀疑”WannaCry的幕后黑手是朝鲜相关推荐

  1. 赛门铁克发布针对WannaCry勒索软件的更新预警

    赛门铁克发现两个WannaCry勒索软件与Lazarus犯罪团伙的潜在联系: 已知的Lazarus使用工具和WannaCry勒索软件共同出现:赛门铁克发现,Lazarus组织在设备上使用的专有工具同时 ...

  2. 赛门铁克针对勒索软件WannaCry发布全球预警

    2017年5月12日,全球爆发一种新型比特币勒索病毒家族的攻击,该勒索软件名为Ransom.CryptXXX(WannaCry).该勒索软件由爆发至今已在全球广泛传播,并影响大量企业用户,其中,欧洲用 ...

  3. Symantec赛门铁克企业版本防火墙怎么防止勒索病毒Symantec赛门铁克关闭137,138,139,445端口​

    Symantec赛门铁克企业版本防火墙怎么防止勒索病毒Symantec赛门铁克关闭137,138,139,445端口​ 我是否受到WannaCry勒索软件的保护? Symantec Data Cent ...

  4. 赛门铁克开启“容灾即服务”时代

    从本地备份到异地复制再到云容灾,随着云计算技术的快速发展,以及云服务这种模式逐渐被广大企业用户所接受,将数据备份到云已经是一种可行的数据保护解决方案.12 月 16日,赛门铁克公司推出了一款全新的灾难 ...

  5. 赛门铁克《勒索软件与企业2016》调查报告:企业将面临更多勒索软件威胁

    赛门铁克最新发布的报告指出,勒索软件的数量和赎金持续上升,更多企业受到勒索软件的威胁. 任何IT管理者都不愿面对企业的数百台计算机感染勒索软件,关键系统处于离线,以至于企业的全部运营活动都面临威胁的处 ...

  6. 后赛门铁克时代Veritas加强数据保护应对欧盟法规

    Veritas宣布推出了NetBackup 8.0这一重要版本,并表示已经准备好帮助企业应对2017年欧盟一般数据保护法规(2017 EU General Data Protection Regula ...

  7. 上周回顾:***猖狂叫板欧美政府 赛门铁克赔偿羞羞答答

            上周本来颇为平静,但***却不这么认为.最近十来天,***在欧美掀起一场连环***,给欧美政府和网站都带来不小的麻烦.此外微软与开源的纠纷.赛门铁克的误杀事件都有后续进展.   热点一 ...

  8. 赛门铁克公布Q3财报 亏损68亿美元

      由于资产减损,赛门铁克周三发布了亏损68亿美元的结束于1月2日的第三季度财报.但是,因为销售稳定和降低了费用,运营利润好于华尔街预期.赛门铁克股价盘后上涨了3.6%. 赛门铁克的数据备份软件分部销 ...

  9. 上周回顾:赛门铁克失足 微软开源对骂

            进入5月中旬,最重大的日子可能就是"5.17"电信日了,一些关于通信的相关新闻吸引了大家的注意.此外微软上周抛出重磅炸弹:称开源软件侵犯其230多项专利,结果引发了 ...

最新文章

  1. asp.net mvc3.0安装失败之终极解决方案
  2. Java Cardioid 心脏形曲线 (整理)
  3. 自定义母版页之列表过滤菜单位置issue fix
  4. python 如果没有该key值置为空_在python字典中用“None”替换空值
  5. Codeigniter CRUD代码快速构建
  6. Android 应用内启动第三方应用
  7. Qt编写自定义控件及插件的使用
  8. Java——线程的创建,线程池
  9. 【GNN】图神经网络综述
  10. python+pytest单元测试框架之在Jenkins上生成Allure测试报告
  11. [5211]:Mutiple
  12. 阿里国际站全球直播,短周期变现渠道受追捧
  13. ktt算法 约化_深度学习面试题
  14. linux安装程序企鹅,Linux-小企鹅输入法的安装与使用
  15. Unity 打包和切换平台|Build Settings窗口介绍
  16. 榆熙教育:拼多多平台考核如何达成系统考核指标
  17. 最近10年内出现的计算机术语,记常见的计算机术语(不停更新)
  18. 2018-2019-2 20189206 《密码与安全新技术专题》课程总结
  19. 基于SYD8801的蓝牙遥控器设计方案【按键功能】【安卓手机功能演示】【ios功能演示】
  20. centos7自带mariadb学习探索

热门文章

  1. mormot支持websocket
  2. oracle 使用netca报错
  3. 消息中间件-Activemq之Broker-Cluster
  4. 在文档中制作自动图表目录的经验
  5. 读《程序员到底怎么了?-》
  6. 周立波贼经典的话11-20
  7. MySpaces性能提高的过程(转)
  8. 从硬盘上装xp手记(2005.8.14 )
  9. gbdt 回归 特征重要性 排序_RandomForest、GBDT、XGBoost、lightGBM 原理与区别
  10. LTE: UE特定的参考信号