您现在的位置是:数据库 >>正文
Sophos:首次发现三个勒索软件连续攻击同一个网络
数据库7人已围观
简介Sophos X-Ops在报告中称某汽车供应商的系统在5月的两周内被三个不同的勒索软件团伙入侵,文件遭多重加密,其中两次攻击发生的间隔甚至是在两小时内。在这些攻击之前,2021年12月,一个可能的初始 ...

Sophos X-Ops在报告中称某汽车供应商的首次索软系统在5月的两周内被三个不同的勒索软件团伙入侵,文件遭多重加密 ,发现其中两次攻击发生的个勒个网间隔甚至是在两小时内 。
在这些攻击之前 ,连击同2021年12月 ,续攻一个可能的首次索软初始访问代理(IAB)对该公司的系统进行了初步入侵 ,攻击者利用防火墙的发现错误配置,使用远程桌面协议(RDP)连接入侵域控制器服务器。个勒个网
Sophos X-Ops在本周三发布的高防服务器连击同报告称虽然双重勒索软件攻击越来越常见 ,但这是续攻他们看到的第一起三个独立的勒索软件攻击者使用同一个入口点来攻击一个组织的事件 。
两个月内三次被攻破在最初的首次索软入侵之后,LockBit、发现Hive和ALPHV/BlackCat的个勒个网附属攻击组织也分别在4月20日、5月1日和5月15日进入了受害者的连击同网络。
5月1日,续攻LockBit和Hive勒索软件的有效载荷在两小时内利用合法的源码库PsExec和PDQ Deploy工具在整个网络中分发 ,在每次攻击中加密了十多个系统 ,与LockBit关联的攻击组织还窃取了数据并将其外流到Mega云存储服务。
Sophos X-Ops 在报告中对事件细节进行了补充,其表示由于Hive攻击是在Lockbit之后2小时开始的 ,Lockbit勒索软件仍在运行 ,因此这两个小组不断发现没有标志着它们被加密的扩展名的文件 。
两周后,5月15日,当这家汽车供应商的IT团队仍在恢复系统时,服务器租用一个BlackCat攻击者也连接到了被LockBit和Hive入侵的同一管理服务器。在安装了合法的Atera Agent远程访问解决方案后,攻击者获得了网络上的持久性 ,并渗出了被盗数据 。
在半小时内 ,BlackCat的附属攻击机构在网络上使用PsExec交付了自己的勒索软件有效载荷,在使用被攻击的凭证在网络上横向移动后,加密了六台机器 。

攻击时间线
通过删除影子副本和清除被攻击系统上的Windows事件日志,建站模板这个最后的攻击者也使恢复尝试和Sophos团队的事件响应工作变得复杂 。
BlackCat删除了Sophos可以用来追溯这三个勒索软件团伙在受害者网络中活动的证据。
Sophos的事件响应人员在5月中旬协助受害者进行攻击调查时,发现文件被Lockbit 、Hive和BlackCat勒索软件加密了三次 ,并在被加密的系统上发现了三种不同的赎金笔记 。
“事实上 ,正如下面的截图所示 ,一些文件甚至被加密了五次 ,源码下载”Sophos团队向外界透露称。“因为Hive攻击是在Lockbit之后2小时开始的 ,Lockbit勒索软件仍在运行 ,所以这两个小组不断发现没有标志着它们被加密的扩展的文件。”

被加密了5次的文件
如何抵御勒索软件Sophos还发布了一份白皮书,分享了关于防御来自多个勒索软件团伙的类似攻击的指导。
建议企业保持其系统的最新状态,并调查其环境中是免费模板否有威胁者引入的后门或漏洞 ,作为失败的保障,以便在被驱逐时重新获得对网络的访问 。
Sophos还建议锁定VNC和RDP等服务或从外部访问的远程访问解决方案。如果需要远程访问 ,系统只能通过VPN到达,并且只能通过具有强制多因素认证(MFA)和强密码的账户。网络也应该被分割,将关键的服务器分离到VLAN中 ,整个网络都应该被扫描和审计 ,以及时发现未打补丁和有漏洞的设备 。
消息来源 :https://www.bleepingcomputer.com/news/security/automotive-supplier-breached-by-3-ransomware-gangs-in-2-weeks/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/718a999272.html
相关文章
Chrome扩展可从网站窃取明文密码
数据库研究人员发现谷歌、Cloudflare等知名网站的网页HTML源码中都以明文形式保存密码,恶意扩展可从中提取明文密码。威斯康星大学麦迪逊分校研究人员在Chrome应用商店上传了恶意扩展PoC,成功从网 ...
【数据库】
阅读更多win10盗版如何升级转成正版
数据库对于市面上大家都在使用的win10操作系统,如果我们电脑上安装的是盗版win10的话,一定会有相关的提示来让我们激活当前的系统,或者就是系统的功能不全面。对于win10盗版如何升级转成正版这个问题,小 ...
【数据库】
阅读更多电脑运行指令提示错误的原因及解决方法(学会识别电脑运行指令提示错误,轻松解决问题)
数据库电脑是我们日常生活和工作中不可或缺的工具,而在使用电脑时,有时我们会遇到一些指令提示错误的情况。这些错误可能导致电脑无法正常运行或者程序无法执行。本文将从根本原因和解决方法两个方面进行探讨,帮助读者更 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 最大化安全预算投资回报率的策略与实践
- 万事达卡爆出致命DNS错误配置
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 美国货币监理署邮件系统遭入侵事件被形容为惊人且严重
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 首个针对Linux的UEFI引导工具曝光
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 如何发现并避免AI引发的骗局
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露
- 约22000名WAB客户受到针对第三方供应商的零日攻击的影响 亿华云企业服务器网站建设源码库b2b信息平台香港物理机云服务器