Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >勒索领域新的王者-RansomHub

勒索领域新的王者-RansomHub

原创
作者头像
星尘安全
发布于 2025-02-17 07:19:58
发布于 2025-02-17 07:19:58
1130
举报
文章被收录于专栏:黑客黑客
图片
图片

Group-IB 分享的最新研究成果显示,“勒索软件即服务”(ransomware-as-a-service)业务呈爆发式增长,其中 RansomHub 在这一领域表现得尤为活跃。RansomHub 于 2024 年初现身,借助 ALPHV 和 LockBit 等知名组织受干扰的时机,迅速在勒索软件领域站稳脚跟。

Group-IB 的调查发现,RansomHub 策略性地在诸如 RAMP 论坛之类的地下论坛上推广其合作伙伴计划,积极从解散的勒索软件组织中招揽成员,借此快速扩大其攻击范围和影响力。

进一步调查表明,RansomHub 很可能从 Knight 集团(又名 Cyclops)获取了勒索软件及网络应用程序的源代码,这体现了网络犯罪世界盘根错节的联系。借助现有资源,RansomHub 加速了开发与部署进程,很快便构成了严重威胁。其勒索软件具备跨平台特性,可针对 Windows、ESXi、LinuxFreeBSD 等多种操作系统和架构发起攻击,这种广泛的适用性让其潜在攻击目标数量大增。

RansomHub 的攻击手段极为复杂。他们运用先进技术,比如利用0day漏洞,借助 PCHunter 等工具绕过终端安全防护。一旦发现新漏洞,他们能迅速将其用于攻击,速度之快常让防御者来不及修复系统。此外,在必要时,他们还擅长运用传统攻击手段,像对 VPN 服务进行暴力破解。

在完成初步侦察并利用漏洞侵入系统后,RansomHub 会在受攻击网络中建立持久连接,接着展开内部侦察,识别并锁定网络附加存储(NAS)和备份系统等关键资产。他们利用 Filezilla 等工具,将敏感数据传输到外部的命令控制服务器,达成数据窃取目的。

RansomHub 攻击的最后阶段通常是数据加密和勒索。他们会停用备份服务,部署勒索软件让数据无法访问,使受害机构陷入瘫痪。该勒索软件功能强大,能够终止虚拟机、删除影子副本、清除系统事件日志。这些手段相互配合,旨在最大化攻击破坏程度,增加受害者支付赎金的可能性。

RansomHub: The New King of Ransomware? Targeted 600 Firms in 2024
RansomHub: The New King of Ransomware? Targeted 600 Firms in 2024

根据 Group-IB 的报告,RansomHub 针对不同平台定制了多种勒索软件变种,每个变种都有各自的命令行选项。其中,Windows 版本的功能尤为丰富,支持在安全模式下运行,还具备网络传播能力。

Group-IB 报告指出:“RansomHub 已将全球 600 多家机构列为攻击目标,涉及医疗、金融、政府以及关键基础设施等多个领域,无疑已成为 2024 年最活跃的勒索软件组织。”

Group-IB 还对一起持续时间不足 14 小时的 RansomHub 攻击事件展开了调查。攻击者先是利用 Palo Alto 防火墙的 CVE-2024-3400 漏洞,随后暴力破解 VPN 凭证获取访问权限。接着,借助 CVE-2021-42278(sAMAccount 欺骗)和 CVE-2020-1472(ZeroLogon)漏洞控制域控制器,在网络中横向移动,访问 NAS 服务器和共享文件夹,并用 Filezilla 窃取数据。最后,他们停用备份、部署勒索软件,完成关键数据加密后撤离。

Outpost24 的首席信息安全官(CISO)马丁・雅特利乌斯(Martin Jartelius)强调了修复已知漏洞的重要性,他解释道:“对于0day漏洞或供应链攻击,很难去指责受害者。但要是机构因一个已修复四年多的漏洞遭受攻击,那显然是内部人员不重视安全导致的。攻击链并非始于漏洞利用,而是始于最初的访问。机构应着重强化外部防御,加强员工培训,降低被攻击的风险。放任系统存在未修复漏洞或故意让系统易受攻击,是严重的安全失策。”

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
第85篇:顶级加密勒索组织LockBit的杀伤链模型与技战法分析(中篇)
大家好,我是ABC_123。在上一篇文章中,我们以钻石模型的方式详细描述了LockBit的攻击者、受害者、基础设施及技术能力,同时讲解了LockBit加密勒索病毒的发展历史、运营模式,初步分析了LockBit的技战法。本期ABC_123继续给大家分析LockBit加密勒索家族的技战法,并给出一个LockBit加密勒索的杀伤链模型。
ABC_123
2024/01/17
9570
第85篇:顶级加密勒索组织LockBit的杀伤链模型与技战法分析(中篇)
Bad Rabbit勒索软件再次爆发
据外媒报道,10月24日俄罗斯和东欧地区爆发了名叫“坏兔子”(Bad Rabbit)的新型勒索软件,三家俄媒刊登了头条报道,包括新闻机构“国际文传电讯社”(Interfax)。俄罗斯安全企业 Grou
用户1467662
2018/03/30
9580
Bad Rabbit勒索软件再次爆发
紧急预警 | Petya勒索病毒最新变种来袭
北京时间6月28日凌晨,又一波大规模勒索蠕虫病毒攻击席卷全球,多国政府、银行、电力系统、通讯系统、企业以及机场都不同程度的受到了影响。据莫斯科的网络安全公司Group-IB透露,目前为止,仅俄罗斯和乌克兰两国就有80多家公司被该勒索病毒感染。 在汇集了多方威胁情报后,样本间直接的关系仍不明确的情况下,经过对部分关键样本文件的跟进分析发现,安恒信息确认这次攻击是勒索病毒“必加”(Petya)的新变种。Petya本身属于一款非常简单的勒索软件,与其它传统勒索软件的功能存在很大区别。具体来讲,Petya并不会逐个
安恒信息
2018/04/11
6440
紧急预警 | Petya勒索病毒最新变种来袭
2021年勒索病毒呈现七大趋势
在今年的CES 2021大会上,英特尔展示了第11代英特尔酷睿vPro CPU,其在芯片级别增加了勒索软件检测功能,将能够在硬件级别检测勒索软件攻击,在更底层进行安全保护。
科技云报道
2022/04/16
7210
2021年勒索病毒呈现七大趋势
Egregor勒索软件简要分析报告
Egregor勒索软件是一款相对较新的勒索软件(最早出现在2020年9月),就目前的发展情况来看,它似乎正在努力成为勒索软件界的Top 1。从使用的代码混淆技术、API调用和勒索信息来看,Egregor被认为是Ransom.Sekhmet的一个变种。
FB客服
2021/02/08
6450
小蜜蜂公益译文:勒索软件威胁现状(下)--卡内基梅隆大学软件工程学院
一般来说,勒索软件攻击分为多个阶段。只有充分了解各阶段活动,组织才能有备无患,应对自如。需要注意的是,勒索软件是软件代码,在攻陷兼容计算机后执行,对本地存储、网络或云中的可访问数据进行操控。此外,还可能利用网络访问权限和互联网与命令控制(C2)服务器(攻击者的基础设施)通信。攻击受害人应料到勒索软件会利用强加密算法加密数据且只有联系勒索软件组织才能获得解密秘钥。受害人支付赎金后,攻击者提供的解密工具和秘钥可能无法正常使用,导致某些数据仍无法解密和访问。
绿盟科技研究通讯
2021/07/14
9440
资讯|新勒索病毒Petya已席卷全球 多家跨国企业陷入瘫痪
据外电报道,在勒索病毒WannaCry今年5月刚刚席卷150多个国家后,代号为Petya的勒索病毒又开始肆虐,袭击了美国和荷兰的码头运营商,破坏了乌克兰的政府系统,并让俄罗斯石油公司(Rosneft)、全球最大传播集团WPP等公司的运营陷入瘫痪。 根据周二早些时候的报道,俄罗斯和乌克兰两国约有80多家公司被Petya病毒感染。 该病毒锁住大量的电脑,要求用户支付300美元的加密数字货币才能解锁。莫斯科的网络安全公司Group-IB透露,许多电信运营商和零售商也遭到了Petya的攻击,该病毒传播方式与Wan
灯塔大数据
2018/04/04
8440
资讯|新勒索病毒Petya已席卷全球 多家跨国企业陷入瘫痪
2019年全球十大流行勒索病毒
2019年应该是勒索病毒针对企业攻击爆发的一年,这一年全球各地仿佛都在被“勒索”,每天全球各地都有不同的政府、企业、组织机构被勒索病毒攻击的新闻被曝光,勒索病毒已经成为了网络安全最大的威胁,利用勒索病毒进行攻击的网络犯罪活动也是全球危害最大的网络犯罪组织活动,勒索病毒成为了地下黑客论坛最流行、讨论最热门的恶意软件,下面我们来盘点一下2019年全球十大流行勒索病毒家族。
FB客服
2019/12/11
1.3K0
2019年全球十大流行勒索病毒
Mallox勒索病毒最新变种.malox勒索病毒来袭,如何恢复受感染的数据?
Mallox勒索病毒是一种针对计算机系统的恶意软件,能够加密受感染计算机上的文件。最近,新的Mallox病毒变种.malox勒索病毒被发现并引起了关注,.malox勒索病毒这个后缀已经是Mallox勒索病毒家族的第十几个升级变种了,这个后缀的加密占比更高,导致数据的修复难度再次升级,下面我们来了解看看这个.malox后缀勒索病毒。
用户7824549
2023/04/20
7680
勒索软件即服务与IAB产业浅析
前言: 勒索软件即服务Ransomware-as-a-Service  (RaaS)是当前全球勒索软件攻击势头急剧上升的背景下出现一种服务模式。同其他Saas解决方案类似,RaaS模式已经成为一种成熟软件商业模式。RaaS的出现大大降低了勒索攻击的技术门槛,勒索软件开发者可以按月或一次性收费提供给潜在用户(犯罪组织)。这些犯罪组织,只需要购买勒索软件来执行勒索攻击,获利后按比例支付赎金给勒索软件供应商。然而随着犯罪方式的演变,传统的勒索方式需要犯罪者“亲力亲为”,即勒索团伙需要自己发送钓鱼邮件或者自己寻找
云鼎实验室
2021/11/17
9760
WinRAR 曝安全漏洞,此前黑客借此发动零日攻击
Group-IB 的最新发现显示,自 2023 年 4 月以来, WinRAR 压缩软件曝出一个关键的安全漏洞,被认为是一个已经被利用的零日漏洞。
FB客服
2023/09/08
2400
WinRAR 曝安全漏洞,此前黑客借此发动零日攻击
闲谈勒索攻击 — 趋势、手法、应对
近几年,勒索软件已经逐渐成为了企业面临的主要安全威胁之一,就在Freebuf前段时间发布的文章 2023年度全球勒索赎金排行榜TOP10 可以看到,全球每年因遭受勒索带来的损失达到数十亿美元,那么,作为企业,应该采取哪些手段,来避免遭受勒索病毒攻击呢?
星尘安全
2024/09/24
1500
闲谈勒索攻击 — 趋势、手法、应对
ProLock 勒索软件分析
写在前面的话 当各个组织正忙于应对全球疫情的时候,新一波的勒索软件攻击又悄悄开始了。这款名为ProLock的勒索软件,是2019年底出现的PwndLocker勒索软件的变种版本。PwndLocker的传播时间非常短,主要是因为很多用户发现解密文件所需的密钥可以从恶意软件本身来获取,这样就无需支付赎金了。但是,今年三月份出现的ProLock正好相反,因为目标用户在支付了赎金之后,接收到的却是一个存在问题的解密工具,而这个解密工具将会损坏目标用户设备中已被勒索软件加密的数据。 这种错误可能与ProLock加密文
FB客服
2023/04/26
5570
ProLock 勒索软件分析
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
由国家互联网信息办公室会同相关部门研究起草的《网络数据安全管理条例(征求意见稿)》对外公布。这是国家加强网络数据法治化的又一重要举措,对数据处理企业、数字化转型企业而言,将在搭建数据架构、完善数据合规体系等方面具有促进作用。
腾讯安全
2021/11/23
8290
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
勒索软件为何总能“复活”?
英国国家犯罪局(NCA)局长格雷姆·比加尔(Graeme Biggar)表示,执法行动不仅摧毁了 LockBit 的攻击基础设施,还获取了 LockBit 的所有源代码。官方用“捣毁”一词,力图凸显这次行动的所取得的胜利。美国司法部长梅里克·加兰(Merrick B. Garland)也对外宣称,执法行动已经剥夺了LockBit实施犯罪的机会。
FB客服
2024/03/20
1810
勒索软件为何总能“复活”?
第84篇:顶级加密勒索组织LockBit的深度剖析与技战法分析(上篇)
大家好,我是ABC_123。在过去的两年中,LockBit加密勒索组织的活动非常频繁,仅在美国他们就成功勒索了高达9100万美元。自2022年初至今,LockBit的运营者宣称已经渗透了全球500多个不同领域的组织,而LockBit 3.0及其变体更是成为了全球关注焦点的加密勒索软件。最近,LockBit组织利用了Citrix Bleed漏洞(CVE-2023-4966)攻击了包括美国波音航空公司和某大型银行在内的多个重要目标,引起了各个行业的广泛关注。鉴于不少网友希望ABC_123介绍一下LockBit加密勒索组织,今天我们就来仔细探讨LockBit加密勒索组织的相关情况。
ABC_123
2024/01/09
1.9K0
第84篇:顶级加密勒索组织LockBit的深度剖析与技战法分析(上篇)
2019年勒索软件:针对市政部门的全面攻击
人们对安全的意识正在增强, 回顾过去三年,勒索软件在恶意软件总数中所占的比例从2.8%上升到3.5%。勒索软件在受恶意软件攻击所有用户中的比例一直在波动,2019年上半年为2.94%,而两年前为3.53%。
FB客服
2019/12/30
6430
SaaS的阴暗面:网络攻击武器化、平民化
你不一定懂编程,甚至都看不懂几行代码,但依然能成为杀伤力十足的黑客,这就是现阶段不少网络攻击的特点:不需要掌握娴熟的技术或代码,仅仅利用成熟的武器化工具,就能通过简单的“一键操作”,对目标输出成吨伤害。 显而易见,这其中暗藏了巨大的商业市场,吸引了无数黑客组织团体前来分一杯羹。为了能够做到可持续化运作,他们开始借助SaaS(软件即服务)平台的优势:价格便宜、灵活性强、易于拓展,进而衍生出网络钓鱼即服务(PhaaS)、勒索软件即服务(RaaS)等模式。 在这些模式下,由黑客组织负责勒索软件出售、订阅给用户,
FB客服
2023/03/29
9880
SaaS的阴暗面:网络攻击武器化、平民化
VPN、防火墙等正在被黑客「爆雷」
曾几何时,防火墙、VPN网关等安全服务被人们广泛视为安全性的「坚固堡垒」,其地位近乎于不可撼动的安全象征。然而,现实却揭示了一个不容忽视的真相:这些服务远非能够百分之百地保障设备安全无虞。相反这些安全服务自身的同样潜藏着诸多安全漏洞。这些曾经被忽视的边缘服务如同一颗颗深埋地下的「雷」,如今这些「雷」正在被黑客一一引爆。
FB客服
2024/07/22
4720
VPN、防火墙等正在被黑客「爆雷」
超千万安卓用户安装某诈骗APP、英国勒索软件攻击数量翻倍|全球网络安全热点
Craigslist内部电子邮件系统本月被攻击者劫持以传递令人信服的消息,最终目的是避免Microsoft Office安全控制来传递恶意软件。
腾讯安全
2021/10/27
5770
超千万安卓用户安装某诈骗APP、英国勒索软件攻击数量翻倍|全球网络安全热点
推荐阅读
相关推荐
第85篇:顶级加密勒索组织LockBit的杀伤链模型与技战法分析(中篇)
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档