近日 ,曾冒市面上出现了一款名为SophosEncrypt的行非新型新型勒索软件,该软件与网络安全厂商Sophos同名 ,法活因此有一些威胁行为者专门冒用该公司名称进行一些非法行动。动又 MalwareHunterTeam在本周一(7月17日)首次发现了这款勒索软件 ,勒索起初还以为它是软件 Sophos 红队演习的一部分 。 但很快Sophos X-Ops团队就在推特上表明 ,曝光他们并没有创建该加密程序 ,曾冒且正在对此次事件进行调查 。行非新型 Sophos X-Ops团队表示,法活他们早些时候在VT上发现了这个勒索软件并且一直在调查 。动又但据初步调查结果显示 ,勒索Sophos InterceptX可以抵御这些勒索软件样本 。软件 此外,建站模板曝光ID勒索软件显示了一份受害者提交的曾冒报告,表明此勒索软件目前仍处于活动状态 。虽然对RaaS操作及其推广方式知之甚少 ,但MalwareHunterTeam还是发现了一个加密器的样本。
据悉 ,该勒索软件的加密程序是用 Rust 编写的 ,并使用了 "C:\Users\Dubinin\"路径作为其原型 。 在内部 ,该勒索软件被命名为 "sophos_encrypt" ,因此被称为SophosEncrypt,免费模板检测结果已添加到ID Ransomware中。 执行时 ,加密程序会提示联盟成员输入一个与受害者相关的令牌,该令牌可能首先从勒索软件管理面板中获取 。 输入令牌后,加密程序将连接到 179.43.154.137:21119 并验证令牌是否有效 。 勒索软件专家Michael Gillespie发现可以通过禁用网卡绕过这一验证 ,从而有效地离线运行加密程序 。输入有效令牌后,加密器会提示勒索软件联盟在加密设备时使用其他信息 ,包括联系人电子邮件、jabber 地址和 32 个字符的密码,Gillespie称这也是源码库加密算法的一部分 。 然后,加密器会提示联盟成员加密一个文件或加密整个设备,如下图所示。
加密器在加密前提示信息 ,来源 :BleepingComputer BleepingComputer 在加密文件时,Gillespie告诉BleepingComputer,它使用了AES256-CBC加密和PKCS#7填充。每个加密文件都会在文件名后附加输入的令牌、输入的电子邮件和sophos扩展名,格式为:.[[[]].[[[]].sophos 。下面是 BleepingComputer 的模板下载加密测试示例。
被SophosEncrypt加密的文件 ,来源 :BleepingComputer BleepingComputer 在每个文件被加密的文件夹中 ,勒索软件都会创建一个名为 information.hta 的赎金说明,加密完成后会自动启动 。该赎金说明包含有关受害者文件遭遇情况的信息 ,以及关联方在加密设备前输入的联系信息 。
SophosEncrypt 勒索信 ,来源:BleepingComputer BleepingComputer 该勒索软件还能更改 Windows 桌面壁纸,壁纸会直接显示为它所冒充的 "Sophos "品牌。云计算
SophosEncrypt 壁纸 ,来源:BleepingComputer BleepingComputer 加密程序中多次提到位于 http://xnfz2jv5fk6dbvrsxxf3dloi6by3agwtur2fauydd3hwdk4vmm27k7ad.onion 的 Tor 网站。这个 Tor 网站不是一个谈判或数据泄漏网站,而似乎是勒索软件即服务操作的附属面板 。
勒索软件面板,来源 :BleepingComputer BleepingComputer Sophos研究人员对 SophosEncrypt 恶意软件进行分析后发布了一份关于新的 SophosEncrypt 勒索软件的报告 。 该报告显示,该勒索软件团伙位于 179.43.154.137 的命令和控制服务器与之前攻击中使用的 Cobalt Strike C2 服务器有所关联。服务器租用 此外,两个样本都包含一个硬编码 IP 地址,该地址在近一年多的时间内一直与 Cobalt Strike 命令控制和自动攻击有关,这些攻击还曾试图用加密采矿软件感染其他计算机 。 |
2022年及以后的四个数据中心提示「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)托管服务提供商的优势和长期机会戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求DellSE2417HG评测(适用于多种用途的高性价比显示器)戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)原来这才是2022企业都愿意选择云服务器的原因GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求亿华云企业服务器香港物理机云服务器b2b信息平台网站建设源码库