嘶吼专业版 2024年11月27日
Interlock——针对 FreeBSD 服务器的新型勒索软件
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Interlock是一款新型勒索软件,它采取了一种不寻常的方式,针对FreeBSD服务器进行攻击,并已对多个组织造成影响,其中包括美国密歇根州。该勒索软件利用专门为FreeBSD编译的加密器,这在勒索软件攻击中较为罕见。Interlock会加密受害者的文件,并要求支付赎金,同时威胁泄露被盗数据。其攻击手法包括横向移动、数据窃取和文件加密,并利用Tor网络进行赎金谈判。Interlock选择FreeBSD作为目标,因为它常用于关键基础设施,攻击可能造成广泛的破坏,并迫使受害者支付巨额赎金。

🤔Interlock勒索软件主要针对FreeBSD服务器发起攻击,这在勒索软件攻击中比较罕见,因为FreeBSD通常用于关键基础设施,一旦被攻击,可能造成广泛的破坏。

💻Interlock勒索软件使用专门为FreeBSD编译的加密器,但Windows版本在虚拟机上可以正常运行,Windows版本会清除事件日志,并使用rundll32.exe删除主二进制文件。

🔒Interlock勒索软件会将加密文件的扩展名更改为.interlock,并在每个文件夹中创建名为!__README__!.txt的勒索信息,其中包含赎金要求、威胁以及Tor网络协商和数据泄露网站的链接。

💸Interlock勒索软件要求的赎金金额从数十万美元到数百万美元不等,具体取决于受害者的规模,并以双重勒索的形式威胁泄露被盗数据,迫使受害者支付赎金。

🌐Interlock勒索软件利用Tor网络进行赎金谈判,每个受害者都有一个唯一的“公司ID”和电子邮件地址,用于在威胁者的Tor协商站点上注册,并通过聊天系统与威胁者进行沟通。

一种名为 Interlock 的相对较新的勒索软件正采用不寻常的方法创建加密器来针对 FreeBSD 服务器,以攻击世界各地的组织。

Interlock 于 2024 年 9 月底出现,此后声称对六个组织发起攻击,在未支付赎金后在其数据泄露网站上发布了被盗数据。美国密歇根州就是受害者之一,于 10 月初遭受了网络攻击。

关于勒索软件的操作,人们知之甚少,其中一些信息来自 10 月初的事件响应者 Simo,他在 Interlock 勒索软件事件中发现了一个新的后门 [VirusTotal]。

不久之后,有网络安全研究人员发现了用于 Interlock 操作的 Linux ELF 加密器 [VirusTotal]。安全研究人员尝试在虚拟机上测试它,但它立即崩溃了。

检查可执行文件中的字符串表明它是专门为 FreeBSD 编译的,Linux“File”命令进一步确认它是在 FreeBSD 10.4 上编译的。然而,即使在 FreeBSD 虚拟机上测试示例,也无法让示例正确执行。

虽然针对 VMware ESXi 服务器和虚拟机创建的 Linux 加密器很常见,但为 FreeBSD 创建的加密器却很少见。已知的唯一创建 FreeBSD 加密器的勒索软件操作是现已解散的 Hive 勒索软件操作,该操作于 2023 年被 FBI 破坏。

本周,有安全研究人员分享说,他们发现了 FreeBSD 的额外样本ELF 加密器 [VirusTotal] 和操作的 Windows 加密器 [VirusTotal] 示例。

并表示威胁者可能创建了 FreeBSD 加密器,因为该操作系统通常用于关键基础设施,攻击可能会造成广泛的破坏。 

Interlock 针对 FreeBSD,因为它广泛用于服务器和关键基础设施。攻击者可以破坏重要服务,索要巨额赎金,并强迫受害者付款。

Interlock 勒索软件

虽然无法让 FreeBSD 加密器正常工作,但 Windows 版本在虚拟机上运行没有问题。Windows 加密器将清除 Windows 事件日志,如果启用了自删除,将使用 DLL 通过 rundll32.exe 删除主要二进制文件。

加密文件时,勒索软件会将 .interlock 扩展名附加到所有加密文件名中,并在每个文件夹中创建勒索信息。

Interlock 加密的文件

这份勒索字条名为 !__README__!.txt,简要描述了受害者文件发生的情况、发出的威胁以及 Tor 协商和数据泄露站点的链接。

联锁勒索信

每个受害者都有一个唯一的“公司 ID”,与电子邮件地址一起用于在威胁者的 Tor 协商站点上注册。与最近的许多其他勒索软件操作一样,面向受害者的谈判站点仅包含一个可用于与威胁者进行通信的聊天系统。

Interlock 暗网谈判网站

在进行攻击时,Interlock 将破坏公司网络并从服务器窃取数据,同时横向传播到其他设备。完成后,威胁者会部署勒索软件来加密网络上的所有文件。

被盗数据被用作双重勒索攻击的一部分,威胁者威胁称,如果不支付赎金,就会公开泄露这些数据。

Interlock数据泄露现场

有媒体了解到,勒索软件操作要求的赎金从数十万美元到数百万美元不等,具体金额取决于其规模。

参考及来源:https://www.bleepingcomputer.com/news/security/meet-interlock-the-new-ransomware-targeting-freebsd-servers/

?发表于:中国 北京

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Interlock 勒索软件 FreeBSD 网络安全 关键基础设施
相关文章