0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

FIN11黑客組織加入勒索軟件計(jì)劃,主要針對(duì)北美歐洲等竊取數(shù)據(jù)

如意 ? 來源:今日頭條 ? 作者:墻頭說安全 ? 2020-10-15 14:19 ? 次閱讀

FIN11是一個(gè)有經(jīng)濟(jì)動(dòng)機(jī)的黑客組織,其歷史至少從2016年開始,它已經(jīng)調(diào)整了惡意電子郵件活動(dòng),將其轉(zhuǎn)變?yōu)槔账鬈浖鳛橹饕挠绞健?/p>

該集團(tuán)運(yùn)營著大量業(yè)務(wù),最近主要針對(duì)北美和歐洲幾乎所有行業(yè)部門的公司竊取數(shù)據(jù)和部署Clop勒索軟件。

黑客早期的惡意活動(dòng)主要集中在金融、零售和餐飲業(yè)的組織上。在過去的幾年里,F(xiàn)IN11的攻擊在受害者類型和地理位置上都更加不分青紅皂白。

從8月開始,網(wǎng)絡(luò)犯罪分子攻擊了國防、能源、金融、醫(yī)療/制藥、法律、電信、技術(shù)和運(yùn)輸部門的組織。

FireEye公司Mandiant的安全研究人員告訴BleepingComputer,F(xiàn)IN11的目標(biāo)是向受害者發(fā)送惡意電子郵件,并分發(fā)他們跟蹤的惡意軟件下載程序FRIENDSPEAK。

他們使用各種誘餌,如匯款文件、發(fā)票遞送或公司獎(jiǎng)金的機(jī)密信息以及惡意的HTML附件,從一個(gè)可能是被破壞的網(wǎng)站加載內(nèi)容(iframe或嵌入標(biāo)簽),這些內(nèi)容通常帶有日期,表示放棄。

Mandiant威脅情報(bào)公司(Mandiant Threat Intelligence)的高級(jí)分析經(jīng)理金伯利·古迪(Kimberly Goody)告訴我們,受害者必須先完成驗(yàn)證碼挑戰(zhàn),然后才能收到帶有惡意宏代碼的Excel電子表格。

一旦執(zhí)行,該代碼將交付FRIENDSPEAK,后者下載了另一個(gè)據(jù)信是FIN11特有的惡意軟件MIXLABEL。后者在許多情況下被配置為與模擬Microsoft Store(us Microsoft Store[[com)的命令和控制域聯(lián)系

古迪在電子郵件中說,這些策略在9月份的競選活動(dòng)中非?;钴S,不過這位演員修改了Office文檔中的宏,還添加了地理圍欄技術(shù)。

Mandiant今天發(fā)布了FIN11活動(dòng)及其向勒索軟件過渡的概述。研究人員將該組織視為一個(gè)獨(dú)立的威脅參與者,注意到它在戰(zhàn)術(shù)、技術(shù)和TA505所使用的惡意軟件方面有著顯著的重疊。

TA505是另一個(gè)高調(diào)的網(wǎng)絡(luò)犯罪團(tuán)伙,部署了Clop勒索軟件。最近,它開始利用Windows中的zeroologon關(guān)鍵缺陷來獲取組織的域控制器的管理員級(jí)權(quán)限。

區(qū)分這兩個(gè)行為體的依據(jù)是觀察到的活動(dòng),以及“在TA505上尚未公開報(bào)道的妥協(xié)后戰(zhàn)術(shù)、技術(shù)和程序(TTP)的不斷發(fā)展”

FIN11還使用了Faultedamyy,這是一個(gè)惡意軟件下載器,在來自TA505和沉默(一個(gè)針對(duì)世界各地銀行的黑客組織)的攻擊中都可以看到。這表明這三個(gè)組都有一個(gè)共同的惡意軟件開發(fā)人員。

盡管與TA505有很強(qiáng)的相似性,但將某些活動(dòng)歸因于FIN11是很困難的,因?yàn)檫@兩個(gè)組織都使用惡意軟件和犯罪服務(wù)提供商,這在某些情況下可能會(huì)導(dǎo)致錯(cuò)誤歸因。

Mandiant hass自2016年以來一直在跟蹤FIN11,并通過可獨(dú)立驗(yàn)證的觀察活動(dòng)對(duì)其進(jìn)行了定義。TA505至少從2014年開始就存在,研究人員并未將其早期操作歸因于FIN11。

賺錢策略

針對(duì)FIN11扔下Clop勒索軟件的事件,Mandiant發(fā)現(xiàn)演員在失去訪問權(quán)限后并沒有放棄目標(biāo)。

在一個(gè)案例中,幾個(gè)月后,他們通過多個(gè)電子郵件活動(dòng)重新危害了公司。在另一個(gè)案例中,F(xiàn)IN11在公司從備份中恢復(fù)受感染的服務(wù)器后重新獲得了訪問權(quán)限。

研究人員沒有具體說明他們所調(diào)查的事件的贖金要求,但指出勒索軟件補(bǔ)救公司Coveware指出,贖金數(shù)額在幾十萬到一千萬美元之間。

Mandiant說,有一次他們沒有部署Clop勒索軟件,演員試圖勒索受害者,威脅說要發(fā)布或出售被盜數(shù)據(jù)。

基于CIS的參與者

根據(jù)他們的分析,研究人員對(duì)FIN11來自獨(dú)立國家聯(lián)合體(獨(dú)聯(lián)體-前蘇聯(lián)國家)有適度的信心。

支持這一評(píng)估的是俄語文件元數(shù)據(jù),僅在獨(dú)聯(lián)體國家以外使用鍵盤布局的機(jī)器上部署Clop勒索軟件,并且在俄羅斯新年和東正教圣誕節(jié)期間活動(dòng)減少。

Mandiant認(rèn)為,F(xiàn)IN11“能夠訪問的組織網(wǎng)絡(luò)遠(yuǎn)遠(yuǎn)超過他們能夠成功盈利的數(shù)量”,并根據(jù)受害者的位置、地理位置和安全態(tài)勢來選擇是否值得利用。

由于數(shù)據(jù)盜竊和勒索現(xiàn)在已成為其貨幣化方法的一部分,F(xiàn)IN11可能會(huì)對(duì)擁有敏感專有數(shù)據(jù)的受害者表現(xiàn)出更大的興趣,這些數(shù)據(jù)有更高的幾率支付贖金來恢復(fù)他們的文件。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    6760

    瀏覽量

    88619
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3085

    瀏覽量

    59469
  • 勒索病毒
    +關(guān)注

    關(guān)注

    1

    文章

    69

    瀏覽量

    9437
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    imec主導(dǎo)汽車Chiplet計(jì)劃,多家巨頭企業(yè)加入

    近日,比利時(shí)微電子研究實(shí)驗(yàn)室imec宣布了一項(xiàng)重要進(jìn)展,其主導(dǎo)的汽車Chiplet計(jì)劃已成功吸引了多家歐洲及國際知名企業(yè)加入。這些企業(yè)包括Arm、寶馬、博世、SiliconAuto、西門子和Valeo
    的頭像 發(fā)表于 10-14 17:04 ?330次閱讀

    高鴻信安推出可信“AI+”勒索病毒解決方案

    勒索病毒是一種極具破壞性、傳播性的惡意軟件,主要利用多種密碼算法加密用戶數(shù)據(jù),恐嚇、脅迫、勒索用戶高額贖金。近期,
    的頭像 發(fā)表于 09-19 15:00 ?365次閱讀

    迅龍軟件加入甲辰計(jì)劃“開源實(shí)習(xí)生聯(lián)合招聘培養(yǎng)”項(xiàng)目,共建RISC-V?開源生態(tài)

    近日,迅龍軟件宣布加入甲辰計(jì)劃“開源實(shí)習(xí)生聯(lián)合招聘培養(yǎng)項(xiàng)目”。該項(xiàng)目致力于RISC-V相關(guān)人才的培養(yǎng),同時(shí)推動(dòng)企業(yè)加速RISC-V生態(tài)建設(shè)目標(biāo)。加入該項(xiàng)目后,迅龍
    的頭像 發(fā)表于 07-22 16:23 ?316次閱讀
    迅龍<b class='flag-5'>軟件</b><b class='flag-5'>加入</b>甲辰<b class='flag-5'>計(jì)劃</b>“開源實(shí)習(xí)生聯(lián)合招聘培養(yǎng)”項(xiàng)目,共建RISC-V?開源生態(tài)

    AMD遇黑客攻擊,但稱運(yùn)營無大礙

    近日,科技圈傳來一則震驚的消息:全球知名的半導(dǎo)體制造商AMD公司遭遇了黑客組織的攻擊。據(jù)悉,一個(gè)名為Intelbroker的黑客組織成功入侵了AMD的系統(tǒng),并盜取了包括未來產(chǎn)品詳細(xì)信息
    的頭像 發(fā)表于 06-24 11:00 ?460次閱讀

    廣東躍昉科技加入甲辰計(jì)劃

    廣東躍昉科技有限公司近日宣布加入甲辰計(jì)劃,目標(biāo)是在2036龍年之前,通過RISC-V技術(shù),實(shí)現(xiàn)信息產(chǎn)業(yè)全覆蓋。該公司計(jì)劃構(gòu)建從數(shù)據(jù)中心到桌面辦公、移動(dòng)穿戴設(shè)備乃至智能物聯(lián)網(wǎng)的開放標(biāo)準(zhǔn)體
    的頭像 發(fā)表于 05-31 10:03 ?432次閱讀

    微軟Windows快捷助手被黑客濫用,遠(yuǎn)程管理軟件或成攻擊突破口

    該安全公司指出,此次攻擊可能出自勒索軟件黑客組織Black Basta之手。自四月中旬以來,他們通過網(wǎng)絡(luò)釣魚手段誘使受害者開啟快速助手并輸入安全驗(yàn)證碼,因?yàn)榇斯δ芗捎赪indows系
    的頭像 發(fā)表于 05-16 16:27 ?399次閱讀

    美國醫(yī)療巨頭Ascension遭勒索軟件攻擊,涉及140家醫(yī)院

    據(jù)報(bào)道,美國非營利性醫(yī)療機(jī)構(gòu) Ascension 于5月8日遭受黑客組織 Black Basta 的勒索軟件攻擊,導(dǎo)致其旗下140家醫(yī)院和40家養(yǎng)老院的系統(tǒng)服務(wù)受到影響。
    的頭像 發(fā)表于 05-14 11:37 ?436次閱讀

    Square Enix北美、歐洲分社調(diào)整發(fā)行策略,啟動(dòng)裁員計(jì)劃

    近期,Square Enix發(fā)布的財(cái)務(wù)報(bào)告顯示,公司正計(jì)劃對(duì)海外業(yè)務(wù)部門進(jìn)行全面重組,并通過結(jié)構(gòu)性改革來降低歐洲及美國辦公室的運(yùn)營成本。
    的頭像 發(fā)表于 05-14 10:09 ?291次閱讀

    波音遭遇勒索軟件攻擊,拒付2億美元贖金

    網(wǎng)絡(luò)罪犯通過LockBit勒索軟件平臺(tái)于2023年10月展開攻擊,并在11月初成功竊取了43GB的波音機(jī)密文件,后將其上傳至LockBit網(wǎng)站。
    的頭像 發(fā)表于 05-10 10:41 ?444次閱讀

    群光電子泄露1.2TB內(nèi)部數(shù)據(jù),疑遭黑客攻擊

    4 月 22 日消息,電子產(chǎn)品供應(yīng)鏈巨頭群光電子發(fā)布聲明表示,其自 4 月 15 日起遭受黑客組織 Hunters International 的攻擊,導(dǎo)致逾 1.2TB 內(nèi)部數(shù)據(jù)(共 4140652 份文件)被
    的頭像 發(fā)表于 04-22 15:45 ?451次閱讀

    應(yīng)對(duì)勒索病毒,群暉數(shù)據(jù)保護(hù)黃金架構(gòu),多維度保護(hù)企業(yè)安全

    數(shù)據(jù)丟失? 根據(jù) Zscaler 安全威脅實(shí)驗(yàn)室發(fā)布的《2023 年全球勒索軟件報(bào)告》,截至 2023 年 10 月,全球勒索軟件攻擊數(shù)量同
    的頭像 發(fā)表于 04-22 13:57 ?375次閱讀
    應(yīng)對(duì)<b class='flag-5'>勒索</b>病毒,群暉<b class='flag-5'>數(shù)據(jù)</b>保護(hù)黃金架構(gòu),多維度保護(hù)企業(yè)安全

    京鼎遭黑客集團(tuán)入侵,多國執(zhí)法組織抓捕黑客集團(tuán)

    據(jù)趨勢科技的數(shù)據(jù)分析,LockBit自2022年以來穩(wěn)坐全球勒索軟件組織榜首,從2020年至2023年第一季度已攻擊全球1653家組織,其中
    的頭像 發(fā)表于 02-21 16:53 ?1084次閱讀

    施耐德電氣遭勒索軟件攻擊,大量機(jī)密數(shù)據(jù)泄露

    Cactus是一種新穎的勒索軟件,首次出現(xiàn)于2023年5月,其獨(dú)有的加密機(jī)制可避免常規(guī)檢測。此外,Cactus具備多種加密選項(xiàng),包含快速模式。若攻擊者選擇連貫執(zhí)行兩種模式,受害方文件將被雙重加密,附件會(huì)添加兩個(gè)不同的擴(kuò)展名。
    的頭像 發(fā)表于 01-31 10:51 ?1199次閱讀

    臺(tái)灣半導(dǎo)體公司遭遇勒索軟件攻擊

    竊取了客戶的個(gè)人數(shù)據(jù),如果公司拒絕付款,他們將在其暗網(wǎng)網(wǎng)站上發(fā)布這些數(shù)據(jù)勒索信中寫道:“請(qǐng)記住,一旦公司數(shù)據(jù)出現(xiàn)在我們的泄露網(wǎng)站上,您的
    的頭像 發(fā)表于 01-18 16:15 ?488次閱讀

    華為HiSec智能安全解決方案,幫您對(duì)勒索說“No”

    近年來,勒索病毒攻擊量倍增,且隱蔽性極強(qiáng)、變種頻繁,給諸多行業(yè)尤其是金融、建筑、能源、關(guān)基造成嚴(yán)重?fù)p失。新型勒索軟件變種非常迅速,根據(jù)過去一年統(tǒng)計(jì)
    的頭像 發(fā)表于 11-16 20:20 ?491次閱讀