“阎罗王”勒索再现!思科中招过程披露
青藤云安全
- 关注
“阎罗王”勒索再现!思科中招过程披露
8月10日,思科公司证实,“阎罗王(yanluowang)”勒索软件团伙在5月底攻破其公司网络,并试图以在网上公开被盗文件为威胁来敲诈他们。此前,该团伙还声称入侵了美国零售商沃尔玛的系统,但沃尔玛否认发生了勒索攻击。

攻击过程分析:窃取员工凭证入侵思科网络
在此次事件中,阎罗王勒索团伙劫持了一名员工的个人谷歌账户,其中包含从其谷歌浏览器同步的凭证,之后利用该员工的凭证进入了思科网络。首先,攻击团伙冒充可信的支持机构,对思科员工进行了一系列复杂的语音钓鱼攻击,加之员工产生MFA疲劳,从而导致某员工接受了一条MFA认证通知,从而让攻击者获得了VPN访问权。攻击团伙在思科的企业网络中取得了立足点之后,就开始横向移动到Citrix服务器和域控器。思科Talos表示,攻击者进入了Citrix环境,攻陷了一系列Citrix服务器,最终获得了对域控器的特权访问。在获得域管理权后,攻击者使用ntdsutil、adfind和secretsdump等枚举工具收集了更多信息,并在被攻击的系统上安装了一系列有效载荷,包括一个后门。最终,思科发现了攻击者并将他们驱逐出其环境,但在接下来的几周里,攻击者继续尝试重新进行访问,但并没有成功。勒索软件攻击特点分析
近年来,勒索软件攻击居高不下。在此类攻击中,攻击者通常会加密企业数据并要求付款才能恢复访问权限。在某些情况下,攻击者还可能窃取组织的信息并要求支付额外费用,以换取不向当局、竞争对手或公众披露信息。在思科事件中,阎罗王团伙就以在网络上公开为威胁进行敲诈。2021 年,从经济影响和感染量两个维度来看,我们看到 Conti 和 REvil 威胁行为者主导了勒索软件市场。它们甚至都提供了各自的勒索软件即服务 (RaaS) 平台,攻击者可以通过平台来发起攻击。鉴于RaaS 类型业务模型的快速增长,这就很难将某些事件归因为某个攻击者。对于勒索软件攻击,其发展主要呈现出以下五大趋势:>>勒索软件组织针对基础设施发起攻击虽然针对基础设施的勒索软件攻击并不是什么新鲜事,但这类攻击在 2021 年显著增加。在这一年中,几乎日常生活的方方面面都受到勒索软件的威胁,例如医院、警局、自来水厂、燃料管道、食品生产商和学校。遇到这类攻击,企业不只是需要支付巨额的赎金,更会面临新闻报道和政府审查,让企业不仅面临经济损失,更是声誉受损。两个勒索软件组织DarkSide 和 REvil在攻击成功后躲藏起来,但后来,DarkSide 从 Colonial Pipeline 收集的大部分赎金被司法部没收,REvil 也于 2022 年初被捕。- Colonial Pipeline勒索事件:2021年5月,网络犯罪组织 Darkside 通过发布在暗网上的泄露密码进入了美国最大的燃料管道 Colonial Pipeline。攻击除了导致近 100 GB 的数据泄露外,还导致该公司在调查期间发生了六天业务中断,导致燃料短缺、人民恐慌。据报道,虽然 Colonial Pipeline支付了赎金以避免数据泄露,但该勒索组织的收益并不长久。袭击引起国际关注后,DarkSide 为“给社会制造了问题”道歉,并且,据报道,该组织很快就解散了。
- JBS Foods:世界上最大的肉类生产商JBS Foods受到了网络犯罪组织 REvil 的勒索攻击。因为这次攻击事件,JBS Foods暂时关闭其在美国的牛肉工厂,导致了加拿大的一家工厂中止正常运营,并导致其澳大利亚肉类加工厂的停工。虽然JBS Foods声称其数据没有被泄露,但该公司在 6 月承认已支付 1100 万美元的赎金,并将面临长期停工的艰难局面。
- New Cooperative:2021年9 月,勒索软件组织 BlackMatter 获得了对 NEW Cooperative 网络的访问权限。据报道,该网络犯罪集团窃取了 1 TB 的数据,并威胁说如果不支付 590 万美元的赎金就公布数据。与此同时,该公司无法访问用于接收谷物运输、运送饲料和保持数百万鸡、猪和牛的喂养计划正常进行的网络。

总结与建议
勒索软件事件会严重影响业务流程,并让组织无法获得运营和交付关键任务服务所需的数据。事实证明,勒索软件会给带来重大的经济损失和声誉损害。从最初遭到入侵到最终恢复正常运行,对企业来说存在很大的挑战性。在此次思科遭受的勒索软件攻击中,虽然没有给企业造成重大影响,但也再次为我们敲响了警钟。对此,建议组织采用下面这些做法来避免遭受勒索攻击。
保持良好的网络习惯:定期进行漏洞扫描以识别和解决漏洞,尤其是面向 Internet 的设备上的漏洞,以缩小攻击面。
及时向主管单位报告:企业在遭受到勒索软件的入侵后,应及时向主管单位报告,并请求技术援助或共享信息,以免其他企业也遭受类似的攻击。
做好数据备份:维护好加密的离线数据备份并定期进行测试。
定期进行补丁更新:定期修补、更新软件和操作系统。
本文为 青藤云安全 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
青藤成为国资国企安全运营生态合作企业
2025-03-24
应用数据安全:数字化时代的重要“战场”
2025-03-20
重磅!微隔离系统评价标准发布,助力企业精准选型
2025-03-18