发票 发票 Necurs僵尸网络也开假发票 实则传播Locky勒索软件

简介:

思科Talos安全研究人员称,Necurs垃圾邮件僵尸网络通过发送伪装成虚假发票的信息传播 Locky勒索软件 。去年,Locky跻身为勒索软件前列,幕后主推手为Necurs僵尸网络,两者活动密切相关。

2017年 Necurs僵尸网络像火山一样开始活跃

2017年3月, Necurs僵尸网络整合垃圾邮件、勒索软件、DDoS攻击三种功能, 随后在4月Necurs开始传播Locky勒索软件。大约在5月12日,Necurs开始传播一种新的 勒索软件Jaff ,而 WannaCry勒索软件 在同一天首次亮相。

事实证明,Jaff与Locky勒索软件密切相关,因为它们是由同一威胁源起方操作。然而,本月早些时候, 卡巴斯基实验室安全研究人员发现Jaff勒索软件中的漏洞,并成功创建了解密工具 ,允许受害者免费恢复数据。尽管到目前为止已有三个Jaff勒索软件变种,解密工具对这些变种均生效。

显然,解密工具的发布已将Jaff勒索软件排除在外,Necurs又再次开始推送Locky勒索软件。垃圾邮件拖过发送内部嵌套.exe文件的双压缩文件来推送勒索软件。之前Necurs攻击活动中都使用订单确认、支付收据、业务文档等主题,这次的信息主题是虚假发票。

根据Talos报道,新攻击活动中有大量垃圾邮件:在最初一个小时内,垃圾邮件数量占公司系统邮件量的7%。安全研究人员表示,垃圾邮件数量在减少,但依然保持活跃。

目前传播的Locky样本只能在Winxp中加密

攻击中使用和以前相同的分支ID,但勒索软件本身有一系列变化。其中一项变化为,勒索软件不能对运行较新于Windows XP操作系统的系统上的数据进行加密。

命令与控制(C&C)URL结构是本次攻击活动的另一显著特点。安全研究人员表示,

“在最新Locky攻击活动中,攻击者重新利用/checkupdate路径作为URL结构的组成部分,这与之前Locky攻击活动中发现的URL结构完全相同。或许,这说明攻击者在开发和开展攻击活动的过程中很匆忙。”

Talso表示,Locky操作者很可能会意识到勒索软件中存在的问题,也许很快就会有更新变种出现,修复已有漏洞。然而,目前通过Necurs传播的Locky样本只能在Windows XP系统中加密。Talos表示

“点击链接或打开陌生邮件中的附件往往是危险的。不听劝告的用户很容易成为勒索软件受害者。并且,如果支付了后续赎金,这些赎金无疑会成为下一轮攻击的有力支持。通常,组织应对数据进行备份、尝试恢复,并离线保存,远离潜在犯罪分子的魔掌。”



原文发布时间: 2017年6月24日  
本文由:securityWeek发布,版权归属于原作者
原文链接:http://toutiao.secjia.com/necurs-botnet-locky-ransomware
本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站
相关文章
|
9月前
|
机器学习/深度学习 传感器 安全
【SIR传播】基于matlab模拟复杂网络SIR传播模型
【SIR传播】基于matlab模拟复杂网络SIR传播模型
EBGCN:面向传播不确定性的谣言检测边增强贝叶斯图卷积网络
EBGCN:面向传播不确定性的谣言检测边增强贝叶斯图卷积网络
271 0
EBGCN:面向传播不确定性的谣言检测边增强贝叶斯图卷积网络
网络舆情传播特征/发展规律分析
在不同时期的舆情往往具有不同的舆情表现特征,下面小编将按照不同媒介发展时期对舆情传播发展的规律进行如下分析:
网络舆情传播特征/发展规律分析
|
算法 流计算
【计算机网络】数据链路层 : CSMA/CD 协议 ( 载波监听多点接入 / 碰撞检测 协议 | 单程端到端传播时延 | 截断二进制指数规避算法 | 计算示例 | 最小帧长问题 )★
【计算机网络】数据链路层 : CSMA/CD 协议 ( 载波监听多点接入 / 碰撞检测 协议 | 单程端到端传播时延 | 截断二进制指数规避算法 | 计算示例 | 最小帧长问题 )★
501 0
|
云安全 监控 安全
攻击者使用showDoc的漏洞传播僵尸网络
近日,阿里云安全团队基于威胁情报挖掘网络攻击日志的过程中,发现了使用showDoc漏洞传播僵尸网络和挖矿软件的攻击事件,使用该手法传播僵尸网络暂未被公开报告过。
1268 0
攻击者使用showDoc的漏洞传播僵尸网络
|
安全
专家提醒:网络挂马借“海运女”传播
“我在论坛上刚看了一个海运女的帖子,结果不久网游的号就丢了,装了个杀毒软件一查,杀出来好多木马。”网民李先生向记者投诉,像他这样由于好奇看艳照而中毒的网民在他所在的论坛上已经有好几个。 瑞星安全专家表示,近日来“海运女艳照”成为网民关注的焦点,黑客利用此焦点事件传毒的事件有增多的趋势,单单5月14日就有近百个相关带毒论坛、网站被截获,其中植入的木马绝大部分会窃取网游帐号、下载其它恶意程序等。
1130 0

热门文章

最新文章