安全狗:臺積電勒索病毒感染事件給我們的啟示
近日,臺積電臺灣的三大基地被曝光遭受勒索病毒入侵,引發生產線停擺,勒索病毒再一次在公眾視野中刷足了“存在感”。病毒版本快速迭代,變種層出不窮,查殺躲避檢測技術也愈發狡猾……這些變化都對企業的業務產生了嚴重威脅。應對勒索病毒的風險迫在眉睫,基于此,安全狗針對當前面對的勒索病毒的現狀進行了初步的總結,并推出一些針對性的解決方案,希望對行業和用戶有所補益。
勒索病毒的分類有很多種方式,考慮到對于企業而言進行防御的便利性,我們這里以傳播途徑為標準進行了若干總結。
社會工程學傳播
如Locky病毒,該病毒一般是通過郵件方式進行傳播,黑客對目標對象發送帶有附件的惡意郵件,員工或者領導一旦打開附件后,電腦、手機上的各種重要文件,包括軟件源代碼、Word、PPT、PDF、圖片等都會被加密,無法正常使用。
漏洞傳播
漏洞傳播存在多種類型。
1、通過服務器弱口令傳播
如Rapid勒索病毒,根據部分網友在部分論壇中的反饋發現,該病毒通過服務器弱口令方式傳播。
2、永恒之藍系列
①Wannacry及其變種可謂該系列病毒中最為臭名昭著的一類了,爆發以來造成的損失不計其數,包括安全狗在內的眾多廠商均針對該系列病毒推出過解決方案。
②Petya勒索病毒的變種。使用的傳播攻擊形式和WannaCry類似,但該病毒除了使用了永恒之藍(MS17-010)漏洞,還罕見的使用了黑客的橫向滲透攻擊技術,利用WMIC/PsExec/mimikatz等
③Satan勒索病毒。通過永恒之藍漏洞攻擊工具在局域網內橫向傳播,主動入侵未安裝補丁的服務器
復合傳播方式
1、GandCrab家族勒索病毒
傳播渠道相對其他家族豐富很多,包括掛馬攻擊、水坑攻擊、漏洞攻擊和釣魚郵件攻擊,其中水坑攻擊令人防不勝防。水坑攻擊傳播通過入侵網站后臺,將網頁內容篡改為亂碼,并且提示需要更新字體,誘導用戶下載運行“字體更新程序”,實際上用戶下載到的是GandCrab2勒索病毒。GandCrab3勒索病毒還通過Bondat蠕蟲下載傳播。
2、Crysis勒索軟件
有的廠商認為Crysis這個勒索軟件主要通過垃圾郵件、釣魚郵件、游戲修補程序、注冊機、捆綁破解軟件等方式傳播;有的廠商則認為主要傳播方式是利用服務器弱口令漏洞,爆破遠程登錄用戶名和密碼,進而通過RDP(遠程桌面協議)遠程登錄目標服務器運行勒索病毒,黑客遠程登錄服務器后手動操作。
我們認為這些傳播方式可能均存在,只是基于廠商的立足點不同和統計方式的區別而存在差異,如基于個人PC端統計到的傳播方式社會工程學方式居多,然而對于服務器則是以服務器弱口令漏洞傳播居多,故而分類為復合傳播方式。
3、GlobeImposter勒索者病毒
GlobeImposter勒索者病毒可以利用電子郵件、文件傳輸等方式進行擴散,更主要的特點是利用系統的漏洞發起動態攻擊。針對企業服務器的攻擊以弱口令爆破服務器后遠程登錄的方式最為常見。黑客使用自動化攻擊腳本,暴力破解服務器管理員賬號密碼,入侵后可秘密控制服務器,卸載服務器上的殺毒軟件并植入勒索病毒。
根據我們的推測,大多沒有發現傳播模塊的勒索病毒,其實并不是沒有傳播模塊,只是,在傳播過程中,傳播模塊并沒有一起傳播,部分黑客限于技術或有意控制傳播范圍只針對某些目標時,只進行勒索而不大范圍感染傳播,也有些是因為黑客防止被他人探測出傳播手段,發現漏洞后手動利用漏洞釋放病毒,而不使用自動傳播模塊,避免手段泄露。
針對多種傳播類型的勒索軟件,也需要多樣的手段來進行防御,我們總結了這些可以進行的防御方式。
1、更新補丁
永恒之藍系列的勒索病毒造成的影響持續到了今年,然而相關的漏洞補丁早已發布,這說明企業在補丁管理上仍然需要保持足夠的重視。從企業的角度而言,陳舊應用越多,遭受威脅的可能性就越大,因此有必要建立有效機制確保及時更新相關的補丁,不可抱有僥幸的心態。

2、加強管理,不做危險行為
很多勒索病毒是藉由郵件或附件傳播的,企業需要做好相關的安全教育和管理,避免因為此類行為造成感染。
3、采用綜合性端點安全解決方案實現行為檢測
端點(即用戶計算機)往往正是勒索軟件的感染重災區,因此有必要采用專門的端點保護解決方案。安全狗可以提供相關的端點安全解決方案,不依賴于傳統靜態特征防護機制,讓未知威脅看得見、防得住,同時為Web網站持續監控和實時干預提供了必要手段。

云眼威脅情報捕獲的記錄
4、部署必要的安全軟硬件
勒索軟件究其實質,也是病毒或木馬等惡意軟件的一種,因此部署殺軟和類似的安全防護軟件仍是必不可少的安全措施。服務器安全狗可以做到對勒索病毒的查殺,建議用戶安裝使用。

5、重視持續監控
盡可能選擇那些提供“產品加服務”復合型方案的安全供應商。擁有市場領先的安全技術固然重要,但安全專家們24 x 7全天候監控同樣是保護IT基礎設施及應對勒索軟件等新型威脅的關鍵性手段。安全狗可向用戶提供7*24小時的安全服務支撐,有需要的用戶可以撥打4001000221熱線尋求幫助。
6、容災備份必不可少
作為最壞情況的兜底,就是在遭受攻擊之前對現有的數據資產做好備份,確保遭受勒索軟件攻擊時仍能實現數據訪問。