APP下载

锁定美国大型企业的勒索软件WastedLocker发动攻击,超过30家企业,因员工上网浏览已经被入侵的网站而受害

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息锁定美国大型企业的勒索软件WastedLocker发动攻击,超过30家企业,因员工上网浏览已经被入侵的网站而受害
图片来源: 

赛门铁克企业部落格

骇客组织使用勒索软件,锁定大型企业下手的现象,这2年可说是时有所闻。最近博通(Broadcom)旗下的赛门铁克,透过部落格揭露一波专门针对美国大型企业勒索软件攻击行动,骇客利用的勒索软件,是5月才被发现的WastedLocker。该公司至少发现31家企业受害,其中包含8间名列财星500大的企业,但渗透的管道,其中竟然包含一般使用者会经常浏览的新闻网站。

WastedLocker可说是相当新出现的勒索软件,最早由英国的资安研究公司NCC Group于5月发现,根据他们的分析,滥用这个勒索软件的骇客,是恶名昭彰的俄罗斯骇客集团Evil Corp,过去与金融木马Dridex和另一个勒索软件BitPaymer有关。

赛门铁克指出,6月针对美国大型企业发动的攻击,是由Evil Corp所为。骇客一开始是透过名为SocGholish的恶意JavaScript框架,伪装成软件更新工具的方式,借由至少150个被骇的合法网站散布。一旦骇客能够存取受害企业的网络,他们便会使用渗透测试工具Cobalt Strike,再搭配一连串的合法工具就地取材,来窃取账号密码、提升权限,以及在企业网络里移动,最后将WastedLocker植入受害企业的电脑里,把档案加密。

为什么受害企业的电脑会执行到SocGholish?其中有一个可能性是许多合法的网站被入侵。因为,根据赛门铁克的调查,隶属同一个集团的多个美国新闻网站,都被SocGholish入侵。他们表示,如果是已经被Evil Corp锁定的公司行号,那么他们的员工浏览已经被骇的网站,就可能导致所属的公司受到WastedLocker攻击。而他们也进行通报,现在这些新闻网站已经移除了相关的恶意程式码。不过,赛门铁克对于被骇的合法网站,没有揭露更多资讯。

大肆滥用电脑内的合法工具,也是这波攻击手法的特别之处。Evil Corp不只利用PowerShell下载启动器(Loader),也使用Windows内建的软件授权工具(SLUI.EXE),来提升权限,而对于远端执行命令的部分,他们是运用了Windows Management Instrumentation Command-Line Utility(WMIC.EXE)。

至于向大量电脑植入WastedLocker的管道,骇客则是透过许多企业IT人员会使用的PsExec工具来执行,而他们也透过这个工具,来干扰受害电脑内建的防毒软件Microsoft Defender运作,包含停用扫描下载的档案,还有清除已经安装的特征码,甚至会停用防毒软件的即时监控功能。

赛门铁克将他们发现WastedLocker攻击的过程,制作成流程图,攻击手法滥用了许多电脑现成的合法程式(红色图示)。不过,在最初这只恶意程式感染浏览器与解压缩软件的部分,赛门铁克虽然在图解时提到Chrome和7-Zip,但若是受害者电脑采用其他软件是否也会受影响,并未进一步说明。

2020-07-10 00:48:00

相关文章