首页
安全
资讯
学院
AI
关于
登录
注册
投稿
扫码查看手机版
程序园首页
专栏
黑帽学院
赞助
代码教程
软件工具
程序源码
申请VIP
投稿
HOT
公众号矩阵
移动端
登录
/注册
首页
资讯
网络安全
人工智能
区块链
学院
黑帽SEO技术培训
广播
专栏
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
热搜
程序源码
软件工具
代码教程
网络安全
人工智能
区块链
资讯
本版
文章
帖子
用户
好友
收藏
道具
勋章
相册
分享
设置
我的收藏
退出
程序园
»
学院
›
原创专区
›
投稿
›
“绅士” 勒索软件借助 SystemBC 发动僵尸网络攻击 ...
返回列表
“绅士” 勒索软件借助 SystemBC 发动僵尸网络攻击
[复制链接]
作者:
admin
|
时间:
15 小时前
|
阅读:3
|
显示全部楼层
马上注册,让你轻松玩转程序园
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
在对“绅士”勒索软件团伙成员发动的一起攻击展开调查后,发现了一个由超过1570台主机组成的SystemBC代理恶意软件僵尸网络,这些主机疑似为企业受害者。
“绅士”勒索软件即服务(RaaS)运营活动于2025年年中左右出现,提供一款基于Go语言的加密程序,可对Windows、Linux、网络附属存储(NAS)和BSD系统进行加密,以及一款基于C语言的针对ESXi虚拟机管理程序的加密程序。
去年12月,该勒索软件攻击了罗马尼亚最大的能源供应商之一——奥尔泰尼亚能源综合体。本月初,Adaptavist集团披露了一起数据泄露事件,“绅士”勒索软件已将相关信息发布在其数据泄露网站上。
尽管该RaaS运营活动公开宣称约有320名受害者,且大多数攻击发生在今年,但Check Point研究人员发现,“绅士”勒索软件团伙成员正在扩充其攻击工具包和基础设施。
在一次事件响应行动中,研究人员发现该勒索软件运营活动的一名成员试图部署代理恶意软件,以秘密交付有效载荷。
研究人员在今日发布的一份报告中指出:“Check Point Research观察到来自相关SystemBC命令与控制服务器的受害者遥测数据,显示存在一个由超过1570名受害者组成的僵尸网络。感染特征强烈表明,攻击重点是企业和组织环境,而非随机针对普通用户。”
SystemBC至少从2019年就已存在,用于SOCKS5隧道代理。由于它能够交付恶意有效载荷,很快就被勒索软件团伙采用。尽管2024年的一次执法行动对其产生了影响,但该僵尸网络仍在活动。去年,黑莲花实验室报告称,它每天感染1500台商业虚拟专用服务器(VPS),以传输恶意流量。
据Check Point称,与“绅士”勒索软件部署SystemBC相关的受害者大多位于美国、英国、德国、澳大利亚和罗马尼亚。
Check Point表示:“用于通信的特定命令与控制服务器已感染全球大量受害者。鉴于SystemBC通常作为人为操作的入侵工作流程的一部分进行部署,而非大规模随机攻击,这些受害者很可能大多数是公司和组织。”
研究人员不确定SystemBC在“绅士”勒索软件生态系统中的具体作用,也无法确定该恶意软件是否被多个团伙成员使用。
感染链与加密机制
尽管Check Point无法确定所观察到的攻击中的初始访问途径,但研究人员表示,“绅士”威胁行为者是通过具有域管理员权限的域控制器进行操作的。
从那里,攻击者检查哪些凭据可用,并在通过远程过程调用(RPC)向远程系统部署Cobalt Strike有效载荷之前进行侦察。
攻击者利用Mimikatz进行凭据收集,并通过远程执行实现横向移动。他们从内部服务器部署勒索软件,并利用内置的传播功能和组策略(GPO),在加入域的系统上几乎同时触发加密程序的执行。
据研究人员称,该恶意软件采用基于X25519(迪菲-赫尔曼密钥交换)和XChaCha20的混合加密方案,为每个文件生成一个随机临时密钥对。
小于1MB的文件会被完全加密,而较大文件仅约9%、3%或1%的数据块会被加密。
在加密之前,“绅士”勒索软件会终止数据库、备份软件和虚拟化进程,并删除卷影副本和日志。ESXi版本还会关闭虚拟机,以确保磁盘可以被加密。
“绅士”勒索软件并不常成为头条新闻,但Check Point警告称,该RaaS运营活动正在迅速发展,通过地下论坛招募新的勒索软件团伙成员。
研究人员认为,结合使用SystemBC、Cobalt Strike以及由1570台主机组成的僵尸网络,可能表明“绅士”勒索软件团伙如今的运作水平有所提升,“积极融入成熟的、利用后的框架和代理基础设施组成的更广泛工具链”。
除了从调查事件中收集的入侵指标(IoCs)外,Check Point还以YARA规则的形式提供基于签名的检测方法,帮助安全防御人员防范此类攻击。
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
返回列表
发表新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
Anthropic MCP 设计漏洞可致远程代码执行,威胁人工智能供应链
网络安全研究人员发现,模型上下文协议(MCP)架构存在一个严重的 “设计固有” 弱点,这可能为远程代码执
SGLang 漏洞可通过恶意 GGUF 模型文件实现远程代码执行
SGLang中披露了一个严重的安全漏洞,若被成功利用,可能导致在受影响的系统上实现远程代码执行。该漏洞编号
KelpDAO 遭 2.9 亿美元盗窃,或与 Lazarus 黑客组织有关
KelpDAO去中心化金融(DeFi)项目遭遇2.9亿美元加密货币盗窃,幕后黑手很可能是受朝鲜政府支持的黑客。据报
“绅士” 勒索软件借助 SystemBC 发动僵尸网络攻击
在对“绅士”勒索软件团伙成员发动的一起攻击展开调查后,发现了一个由超过1570台主机组成的SystemBC代理恶
美国精工网站遭篡改,黑客称窃取客户数据
美国精工(Seiko USA)网站遭到篡改,攻击者留下消息,声称窃取了其 Shopify 客户数据库,并威胁称若不支付
英国 “分散蜘蛛” 黑客在美国认罪
美国司法部宣布,一名英国公民在美国法庭认罪,承认参与阴谋入侵数十家公司网络,并窃取价值数百万美元的加
220+安全工具+AI渗透助手,Windows下零依赖的渗透测试
该工具专为运维和安全检查和学习研究设计,类似于软件商城,可以实现工具下载、更新,并提供自动化安装脚本
最适合网安公司研究的大模型(越狱版Gemma-4-31B)
@outsource_在4月5日发布了越狱版Gemma-4-31B 越狱无限制非常适合网安创业团队、公司进行开发安全工具、辅
admin
关注Ta
主题 193
帖子 189
积分 501
程序园专栏内容编辑
•
招聘中 产品经理 12-24K
•
电脑进入bios关闭网卡的技巧
•
强制git pull覆盖本地文件的方法
•
52吃瓜网落地页
•
高德无网导航全面升级
•
泛x程序,适合做x领域的泛程序
•
寄生虫+泛首页+泛内页3合一程序
•
常用搜索引擎高级命令
阅读作者更多精彩帖子
Anthropic MCP 设计漏洞可致远程代码执行,
网络安全研究人员发现,模型上下文协议(MCP)架构存在一个严重的 “设计固有” 弱点
“绅士” 勒索软件借助 SystemBC 发动僵尸
在对“绅士”勒索软件团伙成员发动的一起攻击展开调查后,发现了一个由超过1570台主机
美国精工网站遭篡改,黑客称窃取客户数据
美国精工(Seiko USA)网站遭到篡改,攻击者留下消息,声称窃取了其 Shopify 客户数据
英国 “分散蜘蛛” 黑客在美国认罪
美国司法部宣布,一名英国公民在美国法庭认罪,承认参与阴谋入侵数十家公司网络,并窃
俄罗斯网安巨头开源AI黑客:10+Agent协同挖
目前已经获得 7.2K Star,安全圈,编程圈都在关注。 01怎么自动干的 这个项目叫Pe
220+安全工具+AI渗透助手,Windows下零依赖
该工具专为运维和安全检查和学习研究设计,类似于软件商城,可以实现工具下载、更新,
最适合网安公司研究的大模型(越狱版Gemma-
@outsource_在4月5日发布了越狱版Gemma-4-31B 越狱无限制非常适合网安创业团队、公司
给 AI 装上黑客大脑:hack-skills
项目地址:https://github.com/yaklang/hack-skills 仓库 Banner hack-skills 不是教
CyberStrikeAI 用AI 打穿你的目标系统
CyberStrikeAI 是一个用 Go 写的 AI 原生安全测试平台。你用自然语言告诉它要测什么,
Anthropic 推出 Claude Mythos 模型,发现
人工智能公司Anthropic宣布推出名为"Project Glasswing"的网络安全新计划,将使用其前