新型Black Matter勒索病毒,勒索300万美金

前言

BlackMatter勒索病毒是一款基于RAAS模式的新型勒索病毒,该勒索病毒组织成立于2021年7月,该勒索病毒黑客组织对外宣称,已经整合了DarkSide、REvil和LockBit等勒索病毒的最佳功能特点。

勒索病毒黑客组织曾表示不会对医疗保健、关键基础设施、石油和天然气、国防、非营利组织和政府进行攻击,该勒索病毒初期通过Exploit和XSS等黑客论坛进行宣传和招募合作伙伴及会员,BlackMatter是Exploit论坛的成员,也可能是BlackMatter勒索病毒的运营商,此前该勒索在论坛上宣传购买美国、加拿大、澳大利亚和英国的企业网络访问权限,并且对目标有以下要求:

1.收入超过1亿美元

2.网络中有500-15000台主机

BlackMatter提供3000到100000美元范围的网络访问价格,以及潜在赎金金额的份额,该勒索病毒黑客组织在Exploit论坛上存有4个比特币(110000美元)。

该新型BlackMatter勒索病毒适用于多种不同的操作系统版本和架构,并以多种格式提供,包括支持安全模式的Windows变种(EXE/反射DLL/PowerShell)和支持NAS平台的各种Linux变种,同时Windows版本的勒索病毒变种已经在Windows Server2003+ x86/x64和Windows 7+ x64/x86上成功测试,Linux版本的勒索病毒变种已经在ESXI 5+、Ubuntu、Debian和CentOS上成功测试,Linux支持的文件系统包括VMFS、VFFS、NFS、VSAN。

参考链接:

https://www.bleepingcomputer.com/news/security/blackmatter-ransomware-gang-rises-from-the-ashes-of-darkside-revil/

分析

2021年8月1日,笔者在某免费的恶意软件沙箱分享平台上监控发现了这款勒索病毒的样本,并对这款勒索病毒进行了分析和研究。(笔者是一个闲不住的人,如果全年按365天算,基本上365天每天都会与各种恶意软件打交道,一天不关注样本,研究样本,追踪黑客攻击事件,就会感觉全身不舒服,笔者分析和研究过的各种恶意软件家族样本,可能自己都数不清了,也许这就是一种对安全事业简单的热爱吧)

样本运行之后,加密后的文件,如下所示:

生成的勒索提示信息文件内容,如下所示:

勒索病毒还会修改桌面的背景,如下所示:

勒索病毒提示的解密网站,如下所示:

登录进去之后,如下所示:

发现受害者企业与勒索病毒黑客组织在进行赎金交易谈判,勒索赎金高达300万美元,如果过了支付期限,赎金会翻倍成600万美元,同时该勒索病毒也提供了一个专用的网站,用于存放受害者企业的文件信息,如下所示:

对样本进行逆向分析,所有的关键函数都是采用动态调用的方式,与LockBit勒索病毒类似,如下所示:

调用过程,如下所示:

获取受害者主机信息,如下所示:

获取受害者主机BOT信息,如下所示:

通过分析可以发现这款新型勒索病毒的功能确实在一些行为特征和代码特征等方面借鉴了此前DarkSide、REvil和LockBit等勒索病毒家族的相关功能特点,同时这款新型的勒索病毒相比之前出现的Hive勒索病毒,行动也是非常之快,黑客组织在7月21日,在Exploit和XSS等黑客论坛发布相关的招募信息,只寻找和攻击收入超过 1 亿美元的公司,如下所示:

该样本的编译时间为2021年7月24日,如下所示:

然后在2021年8月1日,马上就有企业中招了,可见该勒索病毒黑客组织非常“积极”,从在黑客论坛发布相关的招募信息开始,不到二个星期就有了受害者,而且勒索的金额也是相当高,勒索受害者300/600万美元。

目前这款勒索病毒主要在购买美国、加拿大、澳大利亚和英国的企业网络访问权限,后面国内会不会有企业中招,需要持续关注。

总结

笔者一直在跟踪和研究最新的一些恶意软件家族和黑客攻击活动,发现一些勒索病毒黑客组织使用的攻击手法越来越多,越来越复杂,又有很多新型的勒索病毒黑客组织出现,这些勒索病毒黑客组织开始联盟,采用集团化的操作方式,共享企业的网络访问数据,以及勒索病毒代码,攻击手法等,同时APT攻击技术被广泛应用到了勒索攻击当中,通过监控最近已经有几款新型的勒索病毒出现,包含BlackMatter在内的,还有Hive勒索病毒,Haron勒索病毒等,新型的勒索病毒不断涌现,旧的勒索病毒家族也在不断的变种,可以说勒索攻击真的是越来越多了,未来几年勒索病毒仍然是全球网络安全最大的威胁。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://xiahunao.cn/news/2776141.html

如若内容造成侵权/违法违规/事实不符,请联系瞎胡闹网进行投诉反馈,一经查实,立即删除!

相关文章

ncc匹配(五,匹配提速的思考)

感觉ncc(相关系数匹配)与bpnet(bp神经网络)相似,但ncc简洁方便快速,计算量小,问题点也少。 都有归一化的动作,都是相关性的学习,不过bpnet可以学习多种类型,…

RedissonClient妙用-分布式布隆过滤器

目录 布隆过滤器介绍 布隆过滤器的落地应用场景 高并发处理 多个过滤器平滑切换 分析总结 布隆过滤器介绍 布隆过滤器(Bloom Filter)是1970年由布隆提出的。它实际上是一个很长的二进制向量和一系列随机映射函数。布隆过滤器可以用于检索一个元素是…

云服务器总结

1.服务器重装系后远程连接报错 Host key for xxx.xxx.xxx.xxx has changed and you have requested strict checking. 问题原因 ssh会把你每个你访问过计算机的公钥(public key)都记录在~/.ssh/known_hosts。当下次访问相同计算机时,OpenSSH会核对公钥。如果公钥不…

js手写Promise(下)

目录 resolve与reject的调用时机封装优化 回调返回PromiseisPromise手动调用then 微队列catchresolverejectall传入的序列为空传入的值非Promise race完整的Promise代码 如果没有看过上半部分的铁铁可以看看这篇文章 js手写Promise(上) resolve与reject…

kmeans聚类选择最优K值python实现

Kmeans算法中K值的确定是很重要的。 下面利用python中sklearn模块进行数据聚类的K值选择 数据集自制数据集,格式如下: 维度为3。 ①手肘法 手肘法的核心指标是SSE(sum of the squared errors,误差平方和), 其中,Ci是第…

最近vscode链接Autodl出现的问题

最近vscode链接Autodl出现的问题 一、问题的概述 在使用vscode连接autodl远程服务器的时候,在vscode的右下角出现了,以下的问题提示: 远程主机可能不符合glibc和libstdc VS Code服务器的先决条件 二、问题的原因 vscode版本过高的问题&…

搭建yum仓库服务器

安装 1.安装linux 1.1安装依赖 yum -y install gcc zlib zlib-devel pcre-devel openssl openssl-devel 1.2下载 cd /opt/nginx wget http://nginx.org/download/nginx-1.25.3.tar.gz 1.3解压 tar -xvf nginx-1.25.3.tar.gz 1.4配置 cd nginx-1.25.3 ./configure --pre…

职业性格测试在求职应聘跳槽中的应用

人的性格总是千奇百怪,有的人总是想迎接挑战,超越自己,不停的奔着高处走,然而有的人总是喜欢随遇而安,踏踏实实一辈子,有份安稳的工作,有吃有喝就好。那么对于哪些喜欢迎接挑战,但又…

Linux下的crontab定时执行任务命令详解

在LINUX中,周期执行的任务一般由cron这个守护进程来处理[ps -ef|grep cron]。cron读取一个或多个配置文件,这些配置文件中包含了命令行及其调用时间。 cron的配置文件称为“crontab”,是“cron table”的简写。 一、cron服务   cron是一个…

1.CVAT建项目步骤

文章目录 1. 创建project2. 创建task2.1. label 标签详解2.2.高级配置 Advanced configuration 3. 分配任务4. 注释者规范 CVAT的标注最小单位是Task,每个Task为一个标注任务。 1. 创建project 假设你并不熟悉cvat的标注流程,这里以图像2D目标检测为例进…

以用户为中心,酷开科技荣获“消费者服务之星”

在企业顺应消费升级的道路中,企业自身不仅要着力强化对于消费者服务意识的提升,并且要树立诚信自律的行业示范带头作用,助力消费环境稳中向好,不断满足人民群众对美好生活的期待。企业的发展需要消费者的认可,酷开科技…

专业140+总分420+河海大学863信号与系统考研经验电子信息通信与信息技术,真题,大纲,参考书。

今年的成绩出来倍感欣慰,决定考研的时候并没有想到自己可以考出420的分数,通过自己一年来的努力,成功上岸,期中专业课863信号与系统140接近满分(非常感谢信息通信Jenny老师的专业课辅导和平时悉心答疑,不厌…

Go语言每日一题——链表篇(七)

传送门 牛客面试笔试必刷101题 ----------------删除链表的倒数第n个节点 题目以及解析 题目 解题代码及解析 解析 这一道题与昨天的题目在解题思路上有一定的相似之处,都是基于双指针定义快慢指针,这里我们让快指针先走n步,又因为n一定…

python3 获取某个文件夹所有的pdf文件表格提取表格并一起合并到excel文件

下面是一个完整的示例,其中包括了merge_tables_to_excel函数的定义,并且假设该函数的功能是从每个PDF文件中提取第一个表格并将其合并到一个Excel文件中: import os from pathlib import Path import pandas as pd import pdfplumber …

Vue3编写简单的App组件(二)

一、Vue3页面渲染基本流程 1、入口文件 <!DOCTYPE html> <html lang"en"><head><meta charset"UTF-8"><link rel"icon" href"/favicon.ico"><meta name"viewport" content"widthde…

JVM之GC垃圾回收

GC垃圾回收 如何判断对象可以回收 引用计数法 如果有对象引用计数加一&#xff0c;没有对象引用&#xff0c;计数减一&#xff0c;如果计数为零&#xff0c;则回收 但是如果存在循环引用&#xff0c;即A对象引用B对象&#xff0c;B对象引用A对象&#xff0c;会造成内存泄漏 可…

K8S系列文章之 [使用 Alpine 搭建 k3s]

官方文档&#xff1a;K3s - 轻量级 Kubernetes | K3s 官方描述&#xff0c;可运行在 systemd 或者 openrc 环境上&#xff0c;那就往精简方向走&#xff0c;使用 alpine 做系统。与 RHEL、Debian 的区别&#xff0c;主要在防火墙侧&#xff1b;其他基础配置需求类似&#xff0…

Linux上MySQL安装部署

准备工作 在/opt/software目录下创建mysql目录用来存放MySQL安装包: 链接&#xff1a;https://pan.baidu.com/s/1pjc-w6MSNlpptUjsZXNEdQ?pwd6666 cd /opt/softwaremkdir mysql 将安装包上传到mysql目录 安装部署 &#xff08;1&#xff09;卸载MySQL依赖&#xff0c;虽…

苹果mac电脑如何优化系统?保持不卡顿呢

再强悍的性能和优秀的操作系统&#xff0c;但长时间使用后&#xff0c;有时也会出现卡顿的情况。为了让你的苹果电脑保持高效运行&#xff0c;我们将深入探讨导致电脑卡顿的原因&#xff0c;并提供苹果电脑如何优化系统的解决方案&#xff0c;帮助你优化系统。 过多的启动项 …

Python中使用opencv-python库进行颜色检测

Python中使用opencv-python库进行颜色检测 之前写过一篇VC中使用OpenCV进行颜色检测的博文&#xff0c;当然使用opencv-python库也可以实现。 在Python中使用opencv-python库进行颜色检测非常简单&#xff0c;首选读取一张彩色图像&#xff0c;并调用函数imgHSV cv2.cvtColor…