嘶吼 2024年07月12日
新出现的 Eldorado 勒索软件针对 Windows、VMware ESXi VM
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

今年出现名为Eldorado的新型勒索软件即服务,主要针对VMware ESXi和Windows系统,已在美国等多个行业造成受害者。该软件采用ChaCha20算法加密文件,并具备网络共享加密功能。安全研究人员建议采取多因素身份验证和端点检测等措施防御。

🔍 Eldorado勒索软件是一种新型RaaS,主要针对VMware ESXi和Windows系统,已在美国等多个行业造成16名受害者。

🔐 Eldorado使用ChaCha20算法和RSA加密,为每个文件生成唯一密钥,并通过SMB协议加密网络共享,增加其影响力。

🚫勒索软件会删除卷影副本,跳过关键系统文件,并默认自我删除以逃避检测,联盟成员可定制攻击参数。

🛡️ 安全研究人员建议实施多因素身份验证、端点检测和响应、定期备份数据等防御措施,以防范勒索软件攻击。

📢 研究强调,Eldorado是一个新的独立行动,并非其他知名勒索软件组织的变体,其破坏力已迅速显现。

今年最新出现了一种名为 Eldorado 的新型勒索软件即服务 (RaaS),它带有适用于 VMware ESXi 和 Windows 的锁版变种。该团伙目前已危害 16 名受害者,其中大部分在美国,涉及房地产、教育、医疗保健和制造业。

网络安全公司的研究人员监控了 Eldorado 的活动,并注意到其运营商在 RAMP 论坛上推广恶意服务,并寻求熟练的附属机构加入该计划。

Eldorado 还运营着一个列出受害者名单的数据泄露网站,但在撰写本文时该网站已处于瘫痪状态。

Eldorado 勒索软件目标

加密 Windows 和 Linux

Eldorado 是一款基于 Go 的勒索软件,可通过两个不同的变体加密 Windows 和 Linux 平台,且这两个变体的操作非常相似。

研究人员从开发人员那里获得了一个加密器,该加密器附带一份用户手册,其中说明有适用于 VMware ESXi 虚拟机管理程序和 Windows 的 32/64 位变体。

Group-IB 表示,Eldorado 是一个独特的开发项目。该恶意软件使用 ChaCha20 算法进行加密,并为每个锁定的文件生成唯一的 32 字节密钥和 12 字节随机数。然后使用 RSA 和最佳非对称加密填充 (OAEP) 方案对密钥和随机数进行加密。

加密阶段结束后,文件将被附加“.00000001”扩展名,名为“HOW_RETURN_YOUR_DATA.TXT”的勒索信将被放置在 Documents 和 Desktop 文件夹中。

Eldorado 的赎金条

Eldorado 还利用 SMB 通信协议加密网络共享,以最大限度地发挥其影响,并删除受感染 Windows 计算机上的卷影副本,以防止恢复。

勒索软件会跳过 DLL、LNK、SYS 和 EXE 文件,以及与系统启动和基本功能相关的文件和目录,以防止导致系统无法启动/无法使用。最后,它默认设置为自我删除,以逃避响应团队的检测和分析。

据渗透到该行动中的安全研究人员称,联盟成员可以定制他们的攻击。例如,在 Windows 上,他们可以指定要加密的目录、跳过本地文件、针对特定子网上的网络共享,并防止恶意软件自我删除。

但是,在 Linux 上,自定义参数止步于设置要加密的目录。

防御建议

安全研究人员强调,Eldorado 勒索软件威胁是一个新的、独立的行动,并不是以另一个组织的名义重新出现的。而尽管 Eldorado 相对较新,且并非知名勒索软件组织的改头换面,但它已在短时间内迅速证明了其能够对受害者的数据、声誉和业务连续性造成重大损害的能力。

研究人员建议采取以下防御措施,这将在一定程度上有助于用户防范所有勒索软件攻击:

·实施多因素身份验证 (MFA) 和基于凭证的访问解决方案。

·使用端点检测和响应 (EDR) 快速识别和响应勒索软件指标。

·定期备份数据以最大限度地减少损害和数据丢失。

·利用基于人工智能的分析和高级恶意软件引爆进行实时入侵检测和响应。

·确定优先级并定期应用安全补丁来修复漏洞。

·培训员工能够识别网络安全威胁。

·进行年度技术审计或安全评估并保持数字安全。

·不要支付赎金,因为它很少能确保数据恢复,而且可能导致更多攻击。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Eldorado勒索软件 网络安全 数据加密 防御措施
相关文章