freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

新型VanHelsing勒索软件瞄准Windows、ARM和ESXi系统
AI小蜜蜂 2025-03-24 15:43:53 124944
所属地 上海

新型VanHelsing勒索软件瞄准Windows、ARM和ESXi系统

一种名为VanHelsing的新型多平台勒索软件即服务(RaaS)操作已经出现,其目标包括Windows、Linux、BSD、ARM和ESXi系统。

VanHelsing于3月7日首次在地下网络犯罪平台上推广,为有经验的合作伙伴提供免费加入的机会,而经验不足的威胁行为者则需要缴纳5000美元的保证金。

这一新型勒索软件操作由CYFIRMA在上周晚些时候首次记录,而Check Point Research则在昨天发布了更深入的分析报告。

VanHelsing的内部运作

Check Point的分析师报告称,VanHelsing是一个俄罗斯网络犯罪项目,禁止针对独联体(CIS)国家的系统。

合作伙伴可以保留80%的赎金,而运营商则抽取20%。付款通过一个自动托管系统处理,该系统使用两次区块链确认以确保安全。

VanHelsing邀请合作伙伴加入的广告VanHelsing邀请合作伙伴加入的广告来源:Check Point

被接受的合作伙伴可以访问一个具有完全操作自动化的面板,同时还能获得开发团队的直接支持。

从受害者网络中窃取的文件直接存储在VanHelsing操作的服务器上,而核心团队声称他们定期进行渗透测试,以确保顶级的安全性和系统可靠性。

目前,VanHelsing在暗网上的勒索门户列出了三名受害者,其中两名在美国,一名在法国。其中一名受害者是德克萨斯州的一个城市,另外两家是科技公司。

VanHelsing的勒索页面VanHelsing的勒索页面来源:BleepingComputer

勒索软件运营商威胁称,如果他们的财务要求得不到满足,将在未来几天内泄露窃取的文件。根据Check Point的调查,赎金要求为50万美元。

VanHelsing的勒索信VanHelsing的勒索信来源:Check Point

隐身模式

VanHelsing勒索软件是用C++编写的,有证据表明它于3月16日首次在野外部署。

VanHelsing使用ChaCha20算法进行文件加密,为每个文件生成一个32字节(256位)的对称密钥和一个12字节的随机数。

然后,这些值使用嵌入的Curve25519公钥进行加密,生成的加密密钥/随机数对存储在加密文件中。

VanHelsing对大于1GB的文件进行部分加密,但对较小的文件则运行完整的加密过程。

该恶意软件支持丰富的命令行界面(CLI)定制,以便根据受害者定制攻击,例如针对特定驱动器和文件夹、限制加密范围、通过SMB传播、跳过影子副本删除以及启用两阶段隐身模式。

在正常加密模式下,VanHelsing枚举文件和文件夹,加密文件内容,并将生成的文件重命名为附加“.vanhelsing”扩展名的文件。

在隐身模式下,勒索软件将加密与文件重命名分离,这不太可能触发警报,因为文件I/O模式模仿了正常的系统行为。

隐身加密模式功能隐身加密功能来源:Check Point

即使安全工具在重命名阶段开始时做出反应,在第二次通过时,整个目标数据集已经被加密。

尽管VanHelsing看起来先进且发展迅速,但Check Point注意到一些揭示代码不成熟的缺陷。

这些缺陷包括文件扩展名不匹配、排除列表逻辑中的错误可能触发双重加密过程,以及几个未实现的命令行标志。

尽管存在错误,VanHelsing仍然是一个令人担忧的新兴威胁,或许很快就会开始获得关注。


参考来源:

New VanHelsing ransomware targets Windows, ARM, ESXi systems

# 终端安全 # 企业安全
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 286 文章数
  • 36 关注者
仅2-5%的应用安全警报需立即处置
2025-03-31
高危PHP漏洞可绕过验证加载恶意内容
2025-03-31
生成式AI正将员工转化为无意识的内鬼威胁——企业安全新挑战
2025-03-31
文章目录