瞄准关基行业!Lockbit卷土重来,银狐卷出新变种

Lockbit与银狐木马是亚信安全2023年重点关注的两支勒索软件家族。Lockbit可谓是2023年度最为活跃和猖獗的勒索软件,受害者上千赎金破亿,攻击技能更是叠加buff不断升级,在经历国际联合执法后在近期卷提重来。银狐木马则是2023年的“卷王”,版本不断迭代,更受到多个黑灰产团伙的利用,已经成为“产业链”上游的重要一环。

国际联合执法,Lockbit卷土重来

Lockbit是全球最活跃、最猖獗的勒索软件。攻击恶行遍及北美、欧洲和亚太地区,据亚信安全数据显示,自2023年下半年至今Lockbit以22.81%高居攻击中国区域勒索家族的榜首。Lockbit的勒索技术和分发勒索策略更新于改进不断,到其3.0版本已经成为“加密、窃密、DDOS”三重勒索的典型达代表。

Lockbit攻击目标也以关键基础设施行业为主,尤其青睐制造业、政务、网络安全和国防等行业领域。葡萄牙市政水务公司攻击、印度国家航空航天实验室攻击、加拿大政府勒索攻击等等攻击事件都出自Lockbit之手。

卷土重来威胁政府

基于其危害性,今年2月20日美、法、英等国执法机构发起名为“克罗诺斯”的联合执法行动,合作打击LockBit组织,行动成功逮捕犯罪分子并解封200个加密钱包。当局查获34台LockBit服务器并推出免费解密工具,分布在多地。法、美发3国际逮捕令、5起诉书。欧洲执法成功摧毁LockBit主要平台。

图片

最新消息!LockBit重新启动业务,恢复数据站点并威胁政府。2月24日消息,LockbitSupp负责人表示服务器未及时升级,导致被FBI入侵并泄露数据,并称在更新服务器并悬赏漏洞。其宣布LockBit服务基本恢复,准备发布4.0版本,更名为“FBI Supp”,开始新一轮频繁攻击政府、挑战执法。

图片

【Lockbit回复公开信】

“卷王”银狐进化“树狼”

银狐侵扰肆虐金融、能源、电商、教育和医疗等多个行业,攻击范围大、受害企业众多。攻击者通过通信工具投递木马,或者伪装成程序软件包屡屡得手。其伪装程序通常包括各种常见工具、热点新闻名称、视频文件等,通过搜索引擎推广伪造网站来诱导用户下载安装。

这样的文件要注意 ↓↓↓↓↓↓

图片

图片

银狐木马在不到一年的时间里迭代6大版本,在攻击方式,攻击组件部署方式,恶意样本投递的升级上下足功夫,白加黑、加密Payload、内存加载等免杀手段玩出花样,在与杀软对抗的路上卷出了新高度。

2023年年底,金融、科技、运营商、企业单位陆续出现了名为“树狼”(又名雪狼)的黑灰产家族,使用HFS搭建平台存储文件,假借“税务”、“稽查”等名义,以微信、QQ、TG传递钓鱼链接或欺诈性文件,亚信安全威胁情报团队通过狩猎二次拓线和归因分析发现,树狼与银狐在样本行为、技战术手法、攻击者资产具有极高的重合度,实则是其新的变种。

树狼攻击解析

时间线

钓鱼诱饵

通过该组织使用“2024税务年度收支报表自动扣除项《电脑版》”、“关于2023年违法乱纪单位名单”、“责令限期整改公告名单”等作为钓鱼诱饵的压缩包文件,压缩包解压后有一个c++写的MFC程序,降低了查杀的可能性,该程序是下载器,用于后续后门下载。

图片

狩猎过程中关联到该组织使用HFS框架,部分使用pexpay82.icu作为C&C的样本payload使用gh0st。

图片

老样本下载地址使用123pan的直连,直连特征为“域名/用户id/目录”,根据关联样本的时间线看该组织从去年10月就开始活动。

图片

存储样本的服务器站点如图所示(目前已无法打开),该组织喜欢使用香港ip作为服务器存放样本,香港服务器具有无需备案、速度与稳定性高,国内外都能访问、价格便宜等特点,深受黑灰产喜爱:

图片

针对tg的木马:

图片

归因

雪狼组织命中银狐规则(body="***预览版"&&body="**文件")||(title="**文件下载");树狼命中了我们半个月前发现的“银狐Puppet”变种,和金山安全团队树狼文章中提到的“-Puppet”参数一致。

以上家族都是使用hfs搭建文件存储服务,下载一个税务稽查、律师函之类比较敏感的文件,最后释放gh0st远控。

钓鱼界面也比较类似,如下图所示

图片

文件托管网站均为HFS搭建,如下图所示:

图片

服务器大多部署在中国香港:

图片

结合以上特征,亚信安全威胁追踪团队判断树狼、雪狼、银狐同属于一个组织。

亚信安全威胁治理思路详解

图片

图片

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/718526.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

短剧分销系统开发,短剧爆火下的商业机遇

这几年来,短剧市场一直保持着快速发展的步伐,在行业中掀起了了一股风潮。短剧被大众当做“电子榨菜”,符合了当下人们的碎片化时间。节奏快、剧情紧凑的特点深受大众的追捧,短剧的市场规模也超过了百亿元。 在短剧的爆火下&#…

开发知识点-Ruby

Ruby https://m.runoob.com/ruby/ruby-installation-windows.htmlhttps://rubyinstaller.org/downloads/

【Matlab深度学习】详解matlab深度学习进行时间序列预测

🔗 运行环境:Matlab 🚩 撰写作者:左手の明天 🥇 精选专栏:《python》 🔥 推荐专栏:《算法研究》 🔐#### 防伪水印——左手の明天 ####🔐 💗 大家…

力扣——盛最多水的容器

题目描述: 给定一个长度为 n 的整数数组 height 。有 n 条垂线,第 i 条线的两个端点是 (i, 0) 和 (i, height[i]) 。 找出其中的两条线,使得它们与 x 轴共同构成的容器可以容纳最多的水。 返回容器可以储存的最大水量。 说明:…

最短路径(2.19)

目录 1.网络延迟时间 弗洛伊德算法 迪杰斯特拉算法 2. K 站中转内最便宜的航班 3.从第一个节点出发到最后一个节点的受限路径数 4.到达目的地的方案数 1.网络延迟时间 有 n 个网络节点,标记为 1 到 n。 给你一个列表 times,表示信号经过 有向 边的…

day32贪心算法 part02

贪心系列的时候,题目和题目之间貌似没有什么联系,是真的就是没什么联系,因为贪心无套路,没有个整体的贪心框架解决一系列问题,只能是接触各种类型的题目锻炼自己的贪心思维。贪心只是一类题的统称,并没有什么固定套路。 122. 买卖…

Android NDK底层BUG,记录:connect、socket(AF_INET, SOCK_STREAM, 0) 等系统套接字接口函数崩溃问题。

在 Android NDK 之中,看上去调用 connect、socket 函数是不会崩溃的,但这是否定的,它在特定的情况下存在必定的崩溃的问题。 但是这种情况放到MACOS、LINUX、WINDOWS都不会崩溃,而它崩溃的点出现在操作系统底层。 人们需要参考这…

香橙派企业信用问题-劝一个是一个,别买!!!

1. 背景 香橙派推广旗下AI PRO 开发板,在B站做直播,一场直播两个直播间,分别抽取一名观众,宣传是场场送AI PRO开发板!!! 2. 收到奖品与宣传不符合 3.咨询群主:态度很傲慢&#xff0c…

MES的生产计划管理与ERP的生产计划管理到底有什么不同?

在制造业信息化的道路上,ERP系统和MES系统是两个非常重要的信息化管理工具。大多数制造业企业往往首先考虑上ERP系统,经过一段时间的深度使用后,再引进MES系统进行报工或数采。但我们可以发现,这两个系统都能进行生产管理&#xf…

详细了解网络通信流程、协议组成、编码方式、数据传输方式和途径、Http 协议的编码、cookie的使用和提取路径

详细了解网络通信流程、协议组成、编码方式、数据传输方式和途径、Http 协议的编码、cookie的使用和提取路径。 一、网络通信简介 现代的网络传输介质以以太网链路居多,完整的网络数据报结构大致如下。传输层及其以下的机制由操作系统内核提供,应用层由用户进程提供,应用程…

上位机图像处理和嵌入式模块部署(qmacvisual学习1)

【 声明:版权所有,欢迎转载,请勿用于商业用途。 联系信箱:feixiaoxing 163.com】 虽然我们前面学习了很多的知识点,比如说在windows这边,用qt写界面,用opencv写图像处理代码;在linux…

二维码门楼牌管理系统技术服务:构建智慧城市的基石

文章目录 前言一、标准地址设置规则二、门楼牌作为标准地址的法定载体三、二维码门楼牌管理系统技术服务的优势与应用前景 前言 在智慧城市建设的浪潮中,二维码门楼牌管理系统技术服务以其高效、便捷的特性,逐渐成为城市管理的重要工具。本文将深入探讨…

一张草图直接生成视频游戏,谷歌推出生成交互大模型

谷歌DeepMind的研究人员推出了,首个无需数据标记、无监督训练的生成交互模型——Generative Interactive Environments,简称“Genie”。 Genie有110亿参数,可以根据图像、真实照片甚至草图,就能生成各种可控制动作的视频游戏。Ge…

项目可行性方案:人脸识别实现无感考勤的项目技术可行性方案

目 录 1.引言 1.1编写目的 1.2背景 2.可行性研究的前提 2.1要求 2.2目标 3.对现有系统的分析 3.1系统改进示意图 3.2改进之处 3.3技术条件方面的可行性 4.结论 1.引言 1.1编写目的 本报告编写的目的是探究学校里对教室和办公室内教师的人脸进行识别从而…

Linux --- 应用层 | HTTP | HTTPS

前言 前面写的TCP/UDP客户端在访问服务端的时候,需要输入ip地址和端口号才可以访问, 但在现实中,我们访问一个网站是直接输入的一个域名,而不是使用的ip地址端口号。 比如在访问百度 https://www.baidu.com/的时候, …

2024最新AI系统ChatGPT网站源码, AI绘画系统

一、前言说明 R5Ai创作系统是基于ChatGPT进行开发的Ai智能问答系统和Midjourney绘画系统,支持OpenAI-GPT全模型国内AI全模型。本期针对源码系统整体测试下来非常完美,那么如何搭建部署AI创作ChatGPT?小编这里写一个详细图文教程吧。已支持GP…

CVE-2024-23334 AIOHTTP 目录遍历漏洞分析

漏洞描述: aiohttp 是一个用于 asyncio 和 Python 的异步 HTTP 客户端/服务器框架。使用aiohttp作为Web服务器并配置静态路由时,需要指定静态文件的根路径。此外,选项“follow_symlinks”可用于确定是否遵循静态根目录之外的符号链接。当“f…

css样式元素的相对定位,绝对定位,固定定位等元素定位运用技巧详解

文章目录 1.相对定位 relative2.绝对定位 absolute3.固定定位4.display 转换元素5.float浮动6.float产生内容塌陷问题7.overflow CSS样式学习宝典,关注点赞加收藏,防止迷路哦 在CSS中关于定位的内容是:position:relative | absolute | static…

Unreal触屏和鼠标控制旋转冲突问题

Unreal触屏和鼠标控制旋转冲突问题 鼠标控制摄像机旋转添加Input轴计算旋转角度通过轴事件控制旋转 问题和原因问题原因 解决办法增加触摸控制旋转代码触屏操作下屏蔽鼠标轴响应事件 鼠标控制摄像机旋转 通过Mouse X和Mouse Y控制摄像机旋转。 添加Input轴 计算旋转角度 通过…

SpringBootWeb快速入门

1.创建springboot工程,新建module 2.勾选web开发相关依赖 3.删除多余文件 4.新建类 5.启动类中运行main方法 6.启动 默认端口号8080 7.打开浏览器,地址栏输入 8.报错 9.原因,控制层位置放错,剪切controller层放进com.example …