• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
首页  /  未分类  /  快速修复安全实验室对Blank Slate Malspam运动的分析
04 八月 2017

快速修复安全实验室对Blank Slate Malspam运动的分析

撰写者 安基塔·阿什什(Ankita Ashesh)
安基塔·阿什什(Ankita Ashesh)
未分类
预计阅读时间: 4 分钟

恶意垃圾邮件或恶意垃圾邮件被视为攻击者将恶意软件传递给目标受害者的最喜欢的恶意软件传递渠道之一。攻击者还运行垃圾邮件活动,以将其恶意软件分发给大量用户。

为了使攻击者成功,有两点很重要-首先是通过已安装的安全产品的垃圾邮件过滤器,其次,用户应打开附件。为了完成第二项任务,攻击者使用了不同的社交工程策略,使他们的恶意电子邮件看起来尽可能合法,从而诱骗用户打开此类附件。

关于“空白偏向垃圾邮件运动”

自2017年3月以来,我们一直在观察该活动,攻击者使用电子邮件将正文留空,主题行留空或不清楚;因此名称为“空白石板”。我们发现发件人的电子邮件ID被欺骗。用户仅接收带有附件的电子邮件。由于缺少这些字段,除了寻找附件之外,用户无法了解电子邮件的内容。这会诱使用户出于好奇而打开恶意附件,从而触发感染。下图显示了在“空白石板广告系列”中使用的典型垃圾邮件。

1张图片

Fig 1:空白板岩电子邮件

感染程序:

这些电子邮件活动的附件包含一个嵌套的zip文件-zip文件中的一个zip文件。在第二个zip文件中,放置了实际的恶意软件下载器。目前,我们已经观察到JavaScript(.js)文件或Microsoft Word文档(.doc)文件是通过此垃圾邮件传递的。空白板岩运动遵循以下感染程序。

2张图片Fig 2:空白板岩感染程序

在这两种情况下(JavaScript或Word),最终感染都是勒索软件的变体。在某些情况下,也观察到doc文件正试图在MS-Office易受攻击的系统上利用CVE-2017-0199。

空白板交付勒索软件变体

Cerber勒索软件

Blank Slate Campaign于2017年3月首次观察到,并在很长一段时间内进一步用于传播Cerber 勒索软件。此特定活动中使用的垃圾邮件如图1所示。垃圾邮件中的zip附件包含另一个名为“ 45214_ZIP.zip”的zip文件。该文件包含一个名为44582.js的实际恶意软件下载程序。当用户单击此.js文件时,它将自动下载并执行Cerber 勒索软件。该勒索软件是从名称以“ .top”结尾的域中下载的。在过去的两年中,Cerber一直是最主要的勒索软件家族之一。成功加密后,此变体将.aeac扩展名附加到加密文件中。

3张图片

Fig 3: 带有勒索票据和加密文件的受Cerber感染的系统

还观察到了其他一些垃圾邮件实例,这些文档是在其中传递文档文件的。这些文件试图利用CVE-2017-0199来下载并在受害者计算机上执行恶意软件。

Aleta – BTCWare勒索软件的变体

在2017年7月的最后一周,BTCWare勒索软件的Aleta变体通过Blank Slate Campaign交付。一旦进入计算机,它就会加密其数据并将“ .aleta”附加到加密文件中。我们还观察到Aleta变体使用RDP(远程桌面协议)暴力攻击来感染受害者。在这两种情况下,无论其感染载体的变化如何,其加密活动都保持不变。

Globeimposter 勒索软件还使用了Blank Slate

自上个月以来,Globeimposter 勒索软件一直活跃在野外。它会将不同的扩展名(如.HappyDayzz,.707,.700,.GOTHAM和.crypt)附加到加密文件中。该勒索软件通过恶意垃圾邮件发送给用户。

对于“ .crypt”变体,已经观察到勒索软件是使用Blank Slate Campaign通过嵌套zip文件中包含的.js文件提供的。加密完成后,它将删除以下名称为“!back_files!.html”的勒索记录文件,其中包含有关如何支付赎金以获取解密密钥的说明。.

4张图片

图4:globimposter赎金注意

序列端点安全检测

序列 Endpoint 安全的电子邮件保护可以在初始级别成功检测并阻止此广告系列。

图片5

Fig 5: 序列 Endpoint 安全的电子邮件保护检测到Blank Slate Campaign

通过这些安全提示远离勒索软件

  • 不要下载来自垃圾邮件的附件。即使此类电子邮件似乎来自已知来源,也最好先呼叫发件人并先进行验证。
  • 如果您收到的电子邮件看起来不清楚或陌生,请不要因为好奇心而变得更好。不要回复电子邮件。
  • 定期备份文件。备份外部硬盘驱动器时,请记住断开Internet连接。再次联机之前,请拔下驱动器的电源。市场上有几种免费的付费云备份服务,可以定期进行数据备份。
  • 仅在需要时才提供对网络共享的读/写特权。尽量不要保留开放式共享,因为如果存在勒索软件感染,它们很可能成为加密的牺牲品。
  • 使用防病毒软件可对感染的电子邮件,恶意网站提供多层保护,并阻止可能通过USB驱动器传播的感染。保持软件为最新。
  • 为计算机的操作系统和所有其他程序(如Adobe,Java,Internet浏览器等)应用建议的安全更新。

致谢

主题专家

  • Prashil Moon |快速修复安全实验室

 Previous Post黑客入侵打印机的危险
下一篇文章 WHO’入侵您的网络?进一步了解网络罪犯
安基塔·阿什什(Ankita Ashesh)
关于安基塔阿什什

...

安基塔·阿什什(Ankita Ashesh)的相关文章»

相关文章

  • Gorgon APT破坏了印度的工业骨干网

    针对印度MSME行业的Gorgon APT

    2020年8月10日
  • 摆脱迷宫之路:防御迷宫勒索软件的快速指南

    2020年5月21日
  • 企业需要增强CISO的能力

    为什么董事会需要授权其CISO?

    十月22,2019

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。