成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

從Dridex到Hades:多重打壓下,曲線賺錢的INDRIK SPIDER犯罪組織

安全 黑客攻防
INDRIK SPIDER是一個老牌犯罪組織,自2014年以來通過散播Dridex銀行木馬獲得了數百萬美元的非法牟利。

介紹

INDRIK SPIDER是一個老牌犯罪組織,自2014年以來通過散播Dridex銀行木馬獲得了數百萬美元的非法牟利,隨著時間的推移,INDRIK SPIDER在其主營的電匯欺詐業務中變得不再順風順水。2017年8月,該組織又引入了BitPaymer勒索軟件,并開始專注于針對大型組織的高額勒索行為,涉及目標包括企業、政府機構、醫院、行業協會等。

[[389093]]

INDRIK SPIDER的肆虐也遭到了國家層面的打擊,2015年,INDRIK SPIDER的化名子公司“Smilex”被捕,之后英國執法部門也采取了行動,瓦解了INDRIK SPIDER在Dridex活動中的洗錢網絡,并將一名幫助他們建立虛假賬戶的英國銀行雇員抓捕入獄。2019年12月,美國財政部外國資產控制辦公室(OFAC)對INDRIK SPIDER也采取了行動,切斷了受害組織向后者支付大額贖金的渠道,并指控該組織的兩個主要成員Maksim Yakubets和Igor Turashev的罪行,美國國務院也宣布懸賞最高500萬美金來獲取組織核心成員的信息。

在受到OFAC制裁后,INDRIK SPIDER銷聲匿跡了一段時間,但這段時間并沒有閑著,還在繼續發展技術手段和交易手段,而最近的轉變就體現在Hades勒索軟件上。

INDRIK SPIDER的轉變

2020年1月,INDRIK SPIDER重出江湖,再次利用BitPaymer攻擊了多個行業的大型企業,此次行動使用Gozi ISFB變體作為payload而非以前常用的Dridex銀行木馬。

2020年3月到2020年5月,行動中斷,之后INDRIK SPIDER推出了WastedLocker,這是BitPaymer勒索軟件的后繼產品。對WastedLocker和Gozi ISFB的使用標志著INDRIK SPIDER新階段的開啟。INDRIK SPIDER誘使受害者下載木馬化的Cobalt Strike紅隊工具,并在網絡內橫向移動,建立對企業環境的控制后,隨后執行WastedLocker展開后續勒索活動。到2020年底,已經攻擊了十幾個大型的組織機構(主要位于美國)。

從WastedLocker到Hades

Hades勒索軟件于2020年12月首次被發現,以引導受害者訪問的Tor站點命名。它是WastedLocker的64位編譯的變種,兩者在代碼上有大量重疊,除了做額外的代碼混淆和小特性的更改外,與WastedLocker大部分功能基本相同,包括受ISFB啟發的靜態配置、多階段持久性/安裝過程、文件/目錄枚舉和加密功能,差異地方在于,Hades刪除了INDRIK SPIDER在以前的勒索軟件家族(WastedLocker和BitPaymer)中一些獨有的功能,包括:

  • Hades現在是具有附加代碼混淆功能的64位編譯可執行文件,目的是為了逃避了簽名檢測和阻礙逆向分析。
  • 大多數標準文件和注冊表Windows API調用已被其對應的系統調用替代(即從NTDLL導出的用戶模式本機API)。
  • Hades使用的用戶帳戶控制(UAC)繞過方式與WastedLocker使用的不同,但這兩種實現都直接來自開源UACME項目https[:]//github[.]com/hfiref0x/UACME。
  • Hades會將名為HOW-TO-DECRYPT-[extension].txt的贖金票據寫入遍歷的目錄,而WastedLocker和BitPaymer則是為每個加密文件創建票據。
  • Hades將密鑰信息存儲在每個加密文件中, WastedLocker和BitPaymer都將編碼和加密的密鑰信息存儲在特定于文件的贖金票據中。
  • Hades仍將自身復制到Application Data中生成子目錄中,但不再使用:bin交換數據流(ADS),對:bin ADS路徑的使用是WastedLocker和BitPaymer的特征。

Hades還體現了一種戰術上的轉變——不再使用電子郵件通信,也不再使用從受害者那里竊取機密數據獲取報酬的可能性。Hades贖金票據(如圖1所示)將受害者定向到Tor站點,通過贖金票據無法識別受害公司,這點在WastedLocker和BitPaymer中也經常看到。

圖1. Hades勒索軟件的贖金票據

Tor網站(如圖2所示)對于每個受害者都是唯一的,聯系方式只有一個用于與Tox點對點即時通訊的Tox標識符(https[:]// Tox [.]chat/)。

圖2. Hades勒索軟件的Tor站點

結論

INDRIK SPIDER的發展已經證明,哪怕在英美等多個執法部門打壓下,自身仍能保持旺盛的生命力和發展彈性,在工具改進、第三方產品的利用上不斷推陳出新,同時改變支付渠道來繞過制裁限制,為美國大型企業組織的安全性帶來了一定挑戰。

本文翻譯自:

https://www.crowdstrike.com/blog/hades-ransomware-successor-to-indrik-spiders-wastedlocker/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2011-06-21 09:59:31

2015-07-08 10:11:21

2023-11-15 16:53:56

2020-12-04 08:26:00

APT黑客網絡攻擊

2025-02-17 11:24:26

2023-09-22 22:38:20

2023-09-16 19:33:45

JMeter性能測試

2024-09-11 16:40:38

2013-06-08 09:25:31

微軟FBI

2015-03-04 10:05:40

2015-10-20 09:31:39

2025-01-23 09:07:51

2021-06-24 05:37:46

勒索組織DarkSide網絡攻擊

2022-01-11 19:43:50

數據保護網絡犯罪網絡攻擊

2015-08-17 10:50:34

2021-01-29 10:09:15

DridexEmotet勒索軟件

2020-09-14 11:10:29

網絡犯罪組織網絡攻擊惡意軟

2022-06-14 12:08:16

網絡犯罪勒索組織

2020-12-30 10:01:16

勒索軟件攻擊IT安全

2024-09-26 10:19:15

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 电影91久久久 | 久久久久免费精品国产小说色大师 | 久久国产区 | 国产精品s色 | 九九综合九九 | 一区二区久久 | 日本成人久久 | 欧洲精品视频一区 | 欧美久久免费观看 | 欧美精品在欧美一区二区少妇 | 国产成人精品一区二 | 欧美日韩高清免费 | 一区二区不卡 | av资源中文在线天堂 | 青青草网站在线观看 | 97精品一区二区 | 亚洲伊人久久综合 | 一二三四av| 超碰地址 | 欧美亚洲国产一区二区三区 | 国产一区二区在线看 | 一级黄色在线 | 久久久久久亚洲精品 | 99自拍视频| 午夜影院黄 | 国产欧美一区二区三区在线看 | 亚洲国产精品视频一区 | 高清黄色毛片 | 美女视频一区二区三区 | 免费在线观看一区二区 | 久久久国产精品 | 中文字幕91av | 欧美日韩免费视频 | 请别相信他免费喜剧电影在线观看 | 天天干天天草 | 男女污污网站 | 国产视频精品免费 | 蜜桃一区二区三区 | 日韩av第一页 | 美女爽到呻吟久久久久 | 国产一级一级国产 |