APP下载

趋势揭露锁定台湾企业的勒索软件攻击行动,但没有指出与近期资安事故是否有关

消息来源:baojiabao.com 作者: 发布时间:2026-08-22

报价宝综合消息趋势揭露锁定台湾企业的勒索软件攻击行动,但没有指出与近期资安事故是否有关
图片来源: 

趋势科技

5月初台湾企业接连遭到攻击事件,包含了台湾中油和台塑集团两大石化公司,以及半导体封测大厂力成,先后于4日到6日传出事故,其中,中油更向-通报为三级资安事件。由于无论是能源产业还是高科技制造业,都属于台湾的关键基础设施,一旦受害影响层面甚钜,引起国内民众议论,是否与5月20日总统就职前夕的敏感时机有关:骇客会不会有更多行动?我们的国安单位又掌握了多少?

至于上述攻击事件的来源和手法究竟为何,目前鲜少有进一步的消息。我们看到国外媒体CyberScoop于5日报导了中油受到攻击的事故,提到趋势科技对于客户提出警告。对此,我们也向趋势科技确认,趋势科技资深企业行销及公关经理江婷表示,他们并未针对近日媒体报导的中油遭勒索攻击发表评论,或是对此事件与客户有所说明。江婷也指出,他们的研究团队观察到针对台湾企业的勒索病毒攻击,并且在部落格揭露攻击手法的细节。这款针对台湾企业的新勒索软件,名为ColdLock,攻击行动正好就在5月初出现。该公司表示,这个勒索软件已经感染了数个组织,似乎会加密受害企业的数据库与邮件服务器。

在针对中油遭到勒索软件攻击的报导里,CyberScoop宣称他们取得了恶意程式样本,并表示趋势也对于利用这个勒索软件的攻击行动,向客户提出警告。

趋势认为,虽然他们并不清楚ColdLock如何潜入企业内部,但是攻击者应该是透过某种方式,取得了企业的AD服务器权限,然后借由群组原则来散播勒索软件。该公司对于恶意工具进一步分析,发现骇客发动攻击之前,会先检查系统时间,选择在特定的时间执行,如果时间还没到,就会休眠15秒后再重新比对,直到这个指定时间的到来。

当骇客指定的时间出现后,ColdLock在即将加密档案之前,还会执行准备动作,终止特定的服务,来防止因档案拒绝存取而造成加密失败的情况。这些服务包含了数据库软件,如SQL Server、MySQL、Oracle Database,以及MariaDB,还有微软的邮件服务器Exchange,与收信软件Outlook等。假如受害电脑是执行Windows 10,ColdLock还会停用内建防毒软件(Microsoft Defender),来规避侦测,同时,受害电脑也会无法回传恶意软件样本给微软。

再者,ColdLock执行加密档案的方式,也很特别,是针对资料夹的属性先行过滤,主要取决于3个条件,包括资料夹里档案数量少于100个、最后写入时间至少是2018年以后,还有资料夹名称不包含特定字串等,一旦完全符合上述条件,ColdLock才会加密资料夹里的所有档案,但会排除部分类型的格式,像是常见的影片和音乐档案、DLL程式库、MSI安装档案等。假如前述3个资料夹的特征没有完全符合时,ColdLock只会加密指定副档名的资料,像是7z和ZIP压缩档、Word文件、PowerPoint简报,还有与程式语言和网站有关的.JAVA、.ASPX、.PHP等副档名的档案等。

至于ColdLock与其他勒索软件家族之间的关连,趋势科技认为,从入侵到企业借由AD服务器,以及采用反射注入与内部模组架构来看,与去年6月出现、透过PowerShell脚本执行的Freezing家族,关连性很高,再者,该公司也从分析ColdLock的程式码,认为与开放源代码的EDA2勒索软件套件有相似之处。

2020-05-08 15:01:00

相关文章