勒索组织DarkSide“发家史”

唯利是图的网络黑客、劫富济贫的罗宾汉、俄罗斯背景的地缘政治攻击者。

以上是DarkSide勒索软件集团在大众面前凹的“人设”。

自今年5月攻击美国输油管道公司Colonial Pipeline之后,DarkSide“一炮而红”。大众的目光纷纷聚集到这个被发现不到1年的新组织。

网络安全技术公司Cybereason称,DarkSide 勒索软件集团是一群有组织的攻击者,他们通过勒索实体企业以及向其他犯罪分子出售勒索软件工具赚钱。

DarkSide于 2020 年 8 月被首次发现,组织的地理位置和背景尚未被证实。但美国总统拜登在白宫新闻发布会上称,该组织是俄罗斯背景。Cybereason也指出,DarkSide此前未攻击过总部设在俄罗斯等前苏联国家的企业。

但在攻击Colonial Pipeline之后,美国执法部门加强了对DarkSide的审查,当月,DarkSide宣布关闭其业务。

DarkSide曾公开表示,“我们(组织)是非政治性的,和地缘政治无关,不要把我们与某个具体的政府联系在一起推测动机。”

勒索组织DarkSide“发家史”

勒索的“边界感”

Cybereason首席安全官Sam Curry表示,DarkSide在实施勒索攻击时似乎有一种“边界感”,其主要目标是英语国家的营利性公司。例如,它会告诉客户避开医院、疗养院、学校、非营利组织和政府机构等组织。

DarkSide也曾在2020年8月发布的一纸公开声明中称“我们的目标是赚钱,而不是为了社会制造问题。”它在声明中承诺不攻击医院、学校、政府机构、非营利组织和非商业组织。

该组织甚至宣称,已经将部分勒索所得的收入捐赠给慈善机构,具体为两笔分别为1万美元的资金。

但威胁情报公司分析师的首席安全策略师乔恩·迪马吉奥(Jon DiMaggio)表示,这更像一种公关花招以提高知名度。

迪马吉奥说:“当Darkside宣称要捐款时,几乎全球的网络新闻媒体都对此做出了报道,这基本上是一个2万美元成本的营销,让它名声大噪。该组织的成员似乎有很强的‘自尊心’这也是他们为什么会对外发布新闻稿、与媒体和研究员保持微妙联系的原因。”

DarkSide“发家史”

DarkSide最初只有一名黑客,受雇于臭名昭著的勒索软件服务提供商REvil。这名黑客在REvil习得网络犯罪经验后,自行开发了与 REvil 共享代码的勒索软件新变种。

2020年 11 月,DarkSide 开始雇佣自己的分支机构进行某些阶段的攻击,包括执行攻击的有效载荷。

卡巴斯基公司威胁勘探主管弗拉基米尔·库斯科夫(Vladimir Kuskov)曾对媒体表示,DarkSide纯粹出于利润驱动,执着于“大猎杀”,其目标为大型公司和组织。通过其关联关系,DarkSide 将其勒索软件产品出售给合作伙伴,合作伙伴随后可以从其他黑客那里购买组织访问权限,以此部署实际的勒索软件。

库斯科夫说,勒索软件产品适用于Windows和Linux。DarkSide根据这两个版本都有严密的加密方案,如果没有密钥基本无法解密。

此前,DarkSide 给受害者提供的密钥都相同,所有安全人员开始尝试自建解密工具来帮助受害者恢复文件和数据。但现在DarkSide已经意识到了这一缺陷,所以接下来的受害者无法通过这一途径“自救”。

有安全公司总结,DarkSide组织极有耐心,组织严密,对受害者有深入了解,包括其技术设施和任何安全技术弱点。

DarkSide与其他网络犯罪集团不同的是,他们使用非常复杂和隐秘的策略来感染和勒索受害者。他们的策略包括:

使用复杂的模糊技术来规避基于签名的检测机制

利用 TOR 发送命令和控制消息到远程服务器来规避检测

利用在伊朗的分布式存储系统存储从受害者那里窃取的数据

避免安装端点检测和响应 (EDR) 技术的节点

针对每个受害者定制有效载荷

删除日志文件以掩盖踪迹

从文件、内存和域控制器中收集凭据

删除备份,包括影子副本

勒索组织DarkSide“发家史”在建立对环境的深入了解、渗透相关数据、获得特权帐户的控制、建立后门并识别所有系统、服务器、应用程序和备份之前,他们不会实际部署勒索软件程序。他们还通过网络聊天向受害者提供支持,并在发起攻击之前对受害者进行财务分析。

有消息称,Darkside正采用全新技术针对已经在纳斯达克或者其他股票市场上市的公司,试图通过网络攻击手段做空企业,让公司股价下跌,增加受害者的压力。

4月20日,DarkSide的数据泄露网站上公开写道:“我们的团队和合作伙伴加密了许多纳斯达克和其他证券交易所上市公司的数据。如果公司拒绝支付赎金,我们准备公布攻击信息,从而在股票减持价格中获利。”

RaaS:勒索软件即服务

2020年8月,DarkSide发布了RaaS(勒索软件即服务),其中包括一个提供10%至25% 收益的附属计划。虽然Colonial Pipeline已恢复运营,但此后该集团一直瞄准其他公司,包括建筑公司和美国其他行业经销商。

经网络安全公司及研究机构追踪,UNC2465、UNC2628和UNC2659被认为是DarkSide的主要附属机构之一。

在某些事件中,UNC2465用来部署除DarkSide勒索软件以外的恶意软件,有些时候即使DarkSide RaaS(勒索软件即服务)不再运行,一些支持性的基础设施仍在运行,可以提供恶意软件。

据安全公司火眼(FireEye)称,UNC2628组织已经与其他RaaS供应商形成联盟,例如同样臭名昭著的REvil和Netwalker。

火眼还监测到UNC2465、UNC2628利用钓鱼邮件和合法服务植入一个基于PowerShell的后门SMOKEDHAM.NET。火眼还报告了一个LNK文件,它链接到的URL是电商服务平台Shopify。但目前DarkSide尚未公布对Shopify的动作。

勒索组织DarkSide“发家史”

另一家网络安全公司RiskIQ也发现了一个LNK文件,同样链接到Shopify,并且该链接重定向后还是Shopify的链接,该链接指向的第三个链接,则包含在Shopify主机上托管的SMOKEDHAM.NET后门。该后门可以执行键盘记录、屏幕截图和执行任意.NET命令。

火眼在6月17日还报告过UNC2465组织对一家名为Dahua的安防厂商发起供应链攻击。UNC2465将恶意代码植入Dahua SmartPSS Windows应用程序中,火眼推测UNC2465可能对其软件安装包进行木马化。

勒索组织DarkSide“发家史”

在以往的攻击事件中,一旦部署后门,UNC2465会在24小时内建立一个NGROK隧道并进行横向移动。五天后,UNC2465攻击者会回返并部署其他工具,如键盘记录器、Cobalt Strike BEACON,并通过转储LSASS内存收集凭据。

专家提醒,一个全面的安全项目需要适应不断变化的安全环境。UNC2465攻击方式的转变令人担忧,从对网站访问者的挂马攻击或邮件钓鱼攻击转变为软件供应链攻击,对威胁检测提出了新挑战。虽然在Colonial Pipeline输油管道攻击之后,许多企业更加关注外围防御和双重身份验证,但对端点的监测常常被忽视或只采用传统的病毒防御手段。

勒索组织DarkSide“发家史”


精彩推荐





勒索组织DarkSide“发家史”

勒索组织DarkSide“发家史”

勒索组织DarkSide“发家史”

勒索组织DarkSide“发家史”勒索组织DarkSide“发家史”

上一篇:Formnext深圳抢先看!陶瓷3D打印展商阵容首发!
下一篇:Mars是如何通过数字孪生来改善供应链的

相关推荐

午间要闻 | 6月中旬生猪价格环比跌12%;神州租车被调出港股通股票名单;法国将起诉苹果公司;巴菲特退出盖茨基金会

167 经济观察报

事件关注【国家统计局:6月中旬生猪价格环比跌12%】据国家统计局对全国流通领域9大类50种重要生产资料市场价格的监测显示,2021年6月中旬与6月上旬相比,21种产品价格上涨,25种下降,4种持平。农产品价格普遍走低,其中生猪(外三元)本期价格13.9元/千克,较上期跌12%。石油天然气、煤炭类产品价格普涨。【海合会对自中国进口的铝合金产品反倾销案做出终裁,

西部地区已有532家上市公司 年内借力资本市场直接融资1355.12亿元

西部地区已有532家上市公司 年内借力资本市场直接融资1355.12亿元

1077 证券日报之声

24Jun文|吴晓璐6月21日召开的国务院西部地区开发领导小组会议,部署当前和“十四五”时期推进西部大开发等工作。会议强调,“要加大对西部开发的财税、金融等政策支持。”2012年以来,证监会在IPO审核中优先审核西部地区企业,西部地区上市公司数量不断增长。据Wind资讯数据统计,截至6月23日,西部地区上市公司达532家,合计首发募资3230.92亿元。市场

荀玉根最新研判:牛市并未结束,茅指数公司长期依然值得配置

荀玉根最新研判:牛市并未结束,茅指数公司长期依然值得配置

1512 上海证券报

权威、深度、实用的财经资讯都在这里时至夏日,A股市场能否开启“夏季行情”?对此,海通证券首席经济学家荀玉根认为,市场将迎接“盛夏的果实”。6月23日,海通证券举行了以“穿越通胀迷雾”为主题的中期策略会。荀玉根表示,通胀压力下半年有望缓解,牛市并未结束;结构上应守正出奇,以茅指数为代表的龙头优质公司仍是较好配置方向,盈利增长较快、顺应政策方向的智能制造领域更有

【项目纪实】某高速公路集团公司E-HR应用案例

【项目纪实】某高速公路集团公司E-HR应用案例

942 华恒智信

客户行业交通运输问题类型人力资源管理应用软件【客户背景】某高速公路集团公司是福建省某市大型国有企业,注册资本24亿元,截止2012年12月底,该集团公司总资产达1400亿元。目前,该集团公司设有10个部门、3个管理中心,下设6个营运分公司、1个机电分公司、6个全资子公司、参股12个子公司,现有员工总数达8000人。在市政府及其他相关单位的大力支持下,该集团公

交易结构设计 | 公司合并与股权收购、公司解散等的对比

交易结构设计 | 公司合并与股权收购、公司解散等的对比

194 法天使

编者按:在前文“关于公司吸收合并交易的「宏观」分析”中,我们就公司吸收合并的「宏观-交易结构审查」方面展开了分析,本文将采用《合同起草审查指南》“三观四步法”,以「宏观-交易结构设计」的角度继续对公司吸收合并进行分析,包括以下内容:吸收合并与股权收购吸收合并与公司解散“排挤式合并”的运用合并可能会被用于违法越过清算01吸收合并与股权收购总体上,二者有时择一使

股民炸锅!刚刚,最强新股一天暴涨14倍!高瓴笑了!4000亿白酒大白马却崩了!李佳琦、薇娅公司也要上市?最新回应来了

股民炸锅!刚刚,最强新股一天暴涨14倍!高瓴笑了!4000亿白酒大白马却崩了!李佳琦、薇娅公司也要上市?最新回应来了

1417 中国基金报

中国基金报泰勒今天的A股很热闹。半导体又集体大涨,今日科创板一只新股盘中一度暴涨1400%,吸引了全市场的目光,另一方面,千亿市值的科大讯飞,盘中一度闪崩,所幸收盘时V了回来。但酒却不好喝了,白酒板块集体大跌。来看看今天A股都发生了什么。创业板涨1.13%北向资金净流入超80亿元6月23日,两市股指盘中维持震荡上扬态势,深成指、创业板指表现相对较强,创业板指

因透露身高1米56,郑州小伙面试成功后却被拒绝入职?涉事公司这样回应......

因透露身高1米56,郑州小伙面试成功后却被拒绝入职?涉事公司这样回应......

1694 河南活动

在爱情中,年龄不是问题,身高不是距离!但在职场中,年龄真的不是问题吗?身高真的不会被歧视吗?@河南工业大学的一名学生称自己在2020年6月10日通过中建深圳装饰有限公司的面试,已经得到了公司录用,填了入职信息,公司方问身高是否属实,小伙回答说属实,随后公司通知小伙说调整招聘需求不能录用。到底是怎么回事?小伙称,自己通过了一家公司的面试,得到了该公司的录用。之

私房话

“他最近抑郁了?原来只是出轨了。”|恋爱里的小丑竟是我自己。

324 曲玮玮

我发现了一个规律,女生总是喜欢在爱情里自我感动。为什么很多女孩明明被渣却不自知,还沉浸于自己编造的甜蜜爱情里?就是因为她们的脑补能力太强,有着莫名其妙的同情心,和异常强大的同理心。男朋友犯了某个错误,正在想道歉理由时,女生已非常懂事的为他找好了借口。然后自我感动到:“唉,我真是太善解人意了,他一定会更爱我的吧?”女生啊,有时候一个人就可以完成一场恋爱,她们就

私房话

真的,谈恋爱哪有杀老公好看

1019 八卦电影

大雨,深夜,一个男人跌跌撞撞走在街头。他不断摔倒在地上,身上带着血,满身都是泥污。他喃喃自语,见人就说——帮帮我,帮我杀了我妻子吧!不管你要多少钱,我都愿意!旁边的人觉得这就是个疯子,都不予以理会。看到没人理会,这个男人疯狂地大声喊,“救救我!怎么才能杀了我妻子.....”什么样的深仇大恨,让他做出这么变态的选择?《出轨的话就死定了》2020年开头出现的这个

私房话

我的2020年终总结,全在这些表情包里了

1511 每日豆瓣

我的工作我的思绪我的想法收到工资前的我收到工资后的我从前面对傻缺甲方的我现在面对傻缺甲方的我我的副业我的生活我的学习我的考试我的年度计划完成情况我的周末我的运动我的身材我的脸皮我的头发我的运气我的性格我的友情我的爱情我的技能我的心态我的假期从前和别人吵架的我现在和别人吵架的我我的饭量网购前的我网购后的我从前爸妈叫我相亲现在爸妈叫我相亲我向往的生活我真实的生活

私房话

不管夫妻还是情人,关系再好,也不要伸手要这三样东西!

1811 商界管理圈子

阅读本文前,请您先点击本文标题下面的蓝色字体“商界管理圈子”再点击“关注”,这样你就可以继续免费收到文章了,每天早上7:00准时分享,请放心关注.............................................在感情的世界里,伸手要和主动给,完全是两回事。如果一个人真的爱你,无需你开口,对方就会主动给你。倘若你开口提了,伸手要了,意义

私房话

人到中年,遇上灵魂伴侣,是劫不是缘

1451 阅世悦人

来源|精彩女人(ID:jcnv365)文|十七朵呀草在结他的种子,风在摇他的叶子,我们站着,不说话,就很美好。我们来这世上走一遭,如果能遇到一个心意相通,相知相爱的伴侣相守一生,是一件非常幸福的事。关于灵魂伴侣,每个人在单身的时候都曾有过美好的幻想。然而,有太多人误解了灵魂伴侣的真正含义。多少人得陇望蜀,缘木求鱼,到最后也没有好好珍惜已经得到的,却一辈子都对

私房话

“不结婚就死给你看!”30岁女子遭母亲逼婚,生完孩子后她母亲后悔了……丨天亮说早安

1733 湖北经视

朱军今年37岁,妻子刘艳30岁两人在今年年初奉子成婚刘艳怀胎十月剖腹产生下了女儿女儿现在已经三个多月了然而两人从相识到现在一年多的时间真正在一起生活的日子不过两个多月更不正常的是有了婚礼,有了孩子妻子却不愿领证不愿回两人的家妻子刘艳说举行婚礼前恰逢他的生日正好可以领取结婚证成为结婚纪念日可是朱军却提出日子要有父母决定拒绝了刘艳的提议之后又因诸多巧合一直拖到了

私房话

爸,你早就不爱我妈了吧?

1785 青年文摘

点击上方蓝字“青年文摘”右上角“...”点选“设为星标”添加★标不再错过推送每天8点12点20点不见不散~作者:关山月来源:凯叔讲故事ID:kaishujianggushi我一直相信一句话:教育永远是从生活中习得的。最好的教育,是父母相爱;最好的家庭,是不断成长。爸,你早就不爱我妈了吧?如果孩子问你,你怎么回答?当然爱啊,要不然怎么会有你。小孩子懂什么,一边

私房话

够了,别再劝我“降低标准”了。

287 一个人Alone

很多事情凑合一下就行了你都三十岁了要求别那么高学会降低标准才是聪明人的做法......可是降低标准不就等于否定过去的自己吗?够了别再劝我降低标准了我发现,新世纪的“离谱”就是,亲戚给你介绍的对象,别说你不喜欢了,你甚至会产生世纪迷思——“在他们眼里,我真的就只配这样了吗?”比如说,我月薪好几万的朋友,被介绍了一个工作稳定薪资稳定的月入三千的男人,还被说你是打

私房话

晚安 | 感情的最高境界就是守候彼此的孤独

1263 深夜谈吃

晚安|第一千七百六十八夜来自佚名▲长按图片,保存你的晚安音乐选歌:Sake推荐理由:听听歌,早点睡。睡前谈心「感情的最高境界就是守候彼此的孤独」▼这一年就快要过去了这两天在规划着跨年的事情时想起有一年我去迷笛的音乐节一边对深夜的稿子一边摇头晃脑一晃眼时代变得面目全非,我也成长了好多能跟我分享一下你们2020年的感受么最深刻的感悟或者最难忘的记忆都可以说多长都