WannaCry2.0勒索蠕虫狠袭全球,上百个国家受骇,台湾也是重灾区

Avast
资安业者Avast发现,WannaCrypt0r 2.0(或称WannaCry、WCry)勒索软件上周五(5/12)同步于全球展开大规模的攻击行动,当天即侦测到5.7万次的攻击,涉及数十个国家,周六(5/13)更增加到104个国家,攻击次数扩大到12.6万次,尽管全球都是受灾区,但WCry的主要攻击目标为俄国、乌克兰与台湾。
其实第一代的WannaCrypt0r早在今年2月便现身,只是当时并未引起太多的关注,上周五骇客在短短数小时内就以WannaCrypt0r 2.0执行了数万次的攻击,引起全球骚动。WCry的简称来自于利用WannaCrypt0r 2.0加密的档案都是以.wcry作为副档名。
传统的勒索软件主要仰赖使用者开启恶意的邮件附加档案作为感染途径,但WCry则不然。根据Avast、卡巴斯基实验室与西班牙网络紧急应变中心(CCN-CERT)的说明,骇客是先利用EternalBlue攻击程式开采了Windows中的SMB漏洞,再载入WCry。
EternalBlue来自美国国安局(NSA)的网络攻击弹药库,是由骇客集团影子掮客(The Shadow Brokers)于今年4月所公布。它开采了Windows位于处理服务器讯息区块(Server Message Block,SMB)的安全漏洞,SMB为微软所设计的应用层网络传输协定,主要功能是让网络上的机器能够共享档案、打印机、串列埠及通讯等资源,成功的开采将允许远端骇客执行任意程式,而微软已于今年3月的MS17-010安全公告中修补该漏洞。
CCN-CERT警告,一旦企业网络上的某台电脑受骇,灾情即可能扩散到企业网络中其他未修补的电脑。
WCry会加密系统上的所有档案,然后把系统桌布置换成勒索讯息,要求受害者支付与300美元等值的比特币到特定账户中,且勒索金额会随着时间的流逝而增加。目前已确定的受害者包括英国国家医疗保健服务(NHS)旗下的十多个组织,以及西班牙的电信业者Telefonica。
其实若Windows用户已部署微软于3月释出的安全更新,便不必担心上述的攻击途径,但仍要留心WCry借由电子邮件附加档案进行感染。
