更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn)
1
背景
2
勒索事件分析
在此次攻击活动中,INC Ransom勒索组织声称成功入侵了秘鲁军队网络,并窃取了秘鲁军队内部的大量机密文件用于勒索赎金。该勒索组织在其暗网的官网中公开了部分窃取的文件内容,其中包括秘鲁军队官员的个人信息、陆军司令部和陆军经济办公室等内部命令和决议、军队关键资产地图分布等文件,并且声称如果受害者不与他们取得联系,将公布所有窃取到的机密文件,文件大小超过500G。截至目前,秘鲁军方尚未做出任何关于此次攻击的声明。不过,从窃取的文件信息判断,其涉及的机密文件种类多、分布广、数量大,除了核心的办公室、组织部门外通常不会在单一部门出现,因此初步判断勒索组织很可能入侵了掌握大量秘鲁军队资料的核心部门(如秘书处、办公室等)或是同时入侵了其内网中的多台设备并合计窃取了500G资料。
从近几年的勒索攻击活动来看,其中针对军队外围机构(如国防军工单位、供应商等)并成功勒索攻击的事件相对于其它行业是较为少见的,而直接针对军方的勒索攻击案例更是屈指可数。这主要是由于国防和军队行业的特殊性和敏感性,其通常与外界网络物理隔绝,勒索组织很难入侵到其内部主机或网络之中。不过也正因为长期存在的物理隔离屏障,反而可能带来一些意想不到的安全隐患,比如物理隔离造成的内部人员安全意识薄弱,隔离内网中往往存在大量有安全隐患的老旧版本设备或操作系统,一旦单点遭到入侵可能导致内网整体失陷;比如内部威胁行为难以防范,外部攻击者通过买通内鬼实施攻击的手段极难应对;再比如随着数字化、云服务化的不断发展,可能出现接入各类移动端、物联网等新设备导致网络拓扑改变,间接造成内网暴露;甚至是一些能够突破物理隔离的跨网窃密新型技术,都可能对传统物理隔离安全构成风险和危害。而一旦军队遭到勒索组织的入侵和攻击,其造成的后果也将远远超过勒索组织攻击其他对象所带来的影响,国家的军事计划、军事部署和军事情报等机密文件都将面临泄露的风险,这无疑将一把利剑递到了政治和军事对抗国家的手中,将直接威胁国家安全。
最近一次公开的针对国家军队的勒索攻击事件是2023年5月智利军队遭到Rhysida组织勒索攻击,在此次攻击事件中,Rhysida 勒索软件团伙入侵了智利军队的内部网络并且从其内部网络中窃取了超过220GB的军方文件,并且在其官网上公布了其中部分资料,包括各种军队人员信息、军事命令、军事情报和军事战略部署等文件。智利陆军在攻击发生后立刻启动了网络隔离并发布声明,证实了攻击的真实性同时声称对军队和国防造成了严重的影响。
3
勒索组织分析
INC Ransom组织,是一个2023年8月开始活跃的新兴勒索组织,该组织在全球范围内开展勒索攻击活动,通常会选择拥有大量财务资源和敏感数据的目标,这方便它们能够向受害者索取更高额的赎金,这也使得该组织在短时间内声名狼藉。该组织通常会使用窃取的登录凭证进入到受害者企业内部网络,使用正常软件和工具进行信息收集和数据扫描,然后在受害者主机上安装MegaSync软件进行数据窃取,最后使用WMIC 和 PSEXEC 部署勒索软件进行勒索。INC Ransom组织目前主要面向Windows、Linux和VMware虚拟化平台的主机系统和平台进行攻击,该组织使用的勒索软件采用了部分加密和多线程结合方法进行加密操作,加密速度明显快于其他全文加密的勒索软件,被加密的文件会被重新命名为 .inc 为后缀的文件。与LockBit组织一样,INC Ransom也会在其暗网的官网上实时更新其受害者的信息,该组织目前已经攻击了超过68家企业或机构,受害者涉及医疗、工程建筑、学校、金融和工业制造等多个领域(截至目前为止,仍有12家机构和企业正在被勒索);此外,暗网主页中还为受害者提供了单独的联系界面和登录界面,方便受害者与该组织进行谈判。
图9 INC Ransom组织提供的谈判登录界面
3.1 历史攻击活动
自去年8月以来,INC Ransom组织一直在频繁地开展勒索攻击活动,其暗网的官网更新频率较为频繁,每个月都有不少来自世界各地的受害者信息被新增到其暗网主页。该组织和LockBit勒索组织一样,同样采用了 “威胁公开受害者敏感信息+加密受害者文件” 双重勒索的策略,这也大幅提高了该组织勒索攻击的威胁程度,特别是对某些敏感政府单位和特殊领域的企业,如政府办公室、国家军队、军工企业、能源企业等。在其暗网的主页中,短短七个多月以来,INC Ransom组织已经公布了68家受害企业的信息,其中还包括我国深圳的某电池企业;仅在2023年11月,就有15家企业受到该组织的勒索攻击。这说明该组织一直保持较高的活跃度,各个企业或机构需要保持警惕。值得注意的是,暗网主页公布的这些数据仅代表该组织勒索成功的案例,说明该组织实际的攻击活动其实更加频繁,该组织的攻击频率及攻击的成功率都不容小觑。此外,这些公开的数据仅仅是该组织公开的受害者信息,还有可能存在未被公开的受害者,因为某些受害者在发现遭到勒索后可能会选择私下联系勒索组织进行私下谈判解决问题,而不会在暗网中公开受害者企业信息,LockBit组织就已经证实过这种情况。这意味着INC Ransom组织的实际受害企业数量不止于此,该组织正在使全球勒索威胁进一步严重,需要引起各个政府单位或企业的警惕。
表1 INC Ransom组织历史攻击典型案例
攻击时间 |
受害企业或机构 |
造成的影响 |
2024/3/16 |
美国Acculabs 环境检测公司 |
5个压缩包,超过80GB实验室数据被公开 |
2023/12/7 |
英国Precision Technologies 机械制造集团 |
27个文件和压缩包,超过430GB企业内部数据被公开 |
2023/11/23 |
德国B+P Gerüstbau GmbH 工程技术公司 |
13个文件和压缩包,超过15GB数据被公开 |
2023/11/23 |
澳大利亚DM Civil 建筑公司 |
16个压缩包,超过120 GB公司数据被公开 |
2023/11/15 |
菲律宾Yamaha 摩托汽车公司 |
10个压缩包和文件,超过40GB内部数据被公开 |
2023/11/15 |
法国Guardian Alarm 信息技术公司 |
16个压缩包,超过59GB数据被公开 |
2023/11/15 |
意大利SCOLARI Srl 工业集团 |
9个压缩包,超过157GB数据被公开 |
2023/11/6 |
巴基斯坦EFU Life 保险集团 |
51个文件和压缩包,超过59GB数据被公开 |
2023/9/20 |
我国深圳某电池技术公司 |
17个文件和压缩包,超过87GB数据被公开 |
3.2 攻击目标
图10 INC Ransom组织受害者地区分布
图11 INC Ransom组织受害者行业分布
3.3 攻击手法
通过对该勒索组织的历史攻击事件的分析,我们发现INC Ransom组织通常采用多种攻击手段组合的方式来对目标进行入侵,其中包括利用鱼叉式网络钓鱼方式进行初步访问权限获取、利用漏洞(比如CVE-2023-3519)以及各种商用软件(如Anydesk)和正常的系统工具(如mstsc)进行内部网络的侦察和横向移动,然后利用系统工具或软件对目标主机中的敏感文件进行获取,并上传勒索软件进行文件加密和勒索。这种组合式攻击手段相对复杂,需要攻击者分阶段完成入侵任务,通常需要较长的攻击周期,但这种使用漏洞和正常软件的入侵方式相对隐蔽并且不易被内部网络防御系统和安全系统检测,往往能够取得较高的攻击成功率。
结合历史攻击案例,我们总结了INC Ransom组织的主要攻击流程:
(1)初始访问权限获取:该组织首先使用漏洞攻击、鱼叉式钓鱼邮件或购买IAB(Initial Access Brokers-初始访问代理业务)来获取系统的初始访问权限(如系统或者软件登录凭证)。
(2)远程桌面软件利用:INC Ransom组织经常使用窃取的身份凭证通过远程桌面软件登录目标系统。在此期间,它们会进行多种信息收集和网络测试活动,其中包括扫描域管理员、网络连接测试和内部主机脆弱性扫描等。
(3)数据收集和存储:在整个入侵过程中,INC Ransom 组织会使用多种正常的软件或工具进行数据实际和存储,比如使用Zip归档命令进行数据收集、使用Wordpad、Notepad 和 MSPaint 等主机自带的正常工具进行文档和图像等文件搜索。它们还会在目标主机上安装MEGASync进行数据传输。
(4)横向移动和凭据访问:INC Ransom 组织会尝试在网络中进行横向移动,尝试访问内网中的其他主机或服务器以获取更多的重要数据或控制更多的设备。该组织经常使用Advanced IP Scanner等工具来进行内网扫描,同时使用lsassy等工具从系统中提取登录凭证。
(5)文件加密和勒索软件部署:前期的横向移动和数据收集通常会持续较长的时间,以获取更多的重要数据或控制更多的设备,从而扩大攻击范围。待横向移动和数据收集工作完成后,INC Ransom 组织才会在目标主机上部署勒索软件以提示受害者。INC Ransom组织经常使用 wmic.exe 和 PSExec(伪装为winupd)的组合方式来跨多个端点启动文件加密程序,这种方式可以自动化并且快速地完成文件加密任务。
图12 INC Ransom组织攻击历史流程示例
4
案例分析
通过对收集到的INC Ransom家族样本进行分析,我们发现该团伙同时针对Windows平台和Linux平台开展勒索攻击。其中,Linux平台主要针对VMware ESXI虚拟机实施定制化攻击,更多有关针对云虚拟化平台的攻击的原理与技术分析可以参阅我们发布的专题文章《针对VMware云虚拟化平台的定制化攻击专题分析》,下文将分别对INC Ransom家族的两类样本进行具体分析。
4.1 Windows平台勒索攻击样本
图13 获取命令行参数
表2 参数与相关功能
参数 |
功能 |
–file |
加密指定文件 |
–dir |
加密指定目录 |
–sup |
停止正在运行的进程 |
–ens |
加密网络共享 |
–lhd |
本地隐藏驱动器(加密隐藏的启动和恢复卷) |
–debug |
输出有关加密过程的信息记录 |
–kill |
杀死指定进程和服务 |
–help |
显示help信息 |
–safe-mode |
启动安全模式 |
–hide |
隐藏控制台窗口 |
–mode |
文件加密模式 |
图14 杀死正在运行的进程
图15 排除指定文件和目录
图16 查看隐藏驱动器
图17 加密网络共享
为了进一步巩固对受害者数据的控制,勒索软件会使用DeviceIoControl函数试图将受害者主机中的卷影副本(VSS)进行删除,并清空回收站。
图18 删除卷影副本及清空回收站
图19 解码勒索信内容
图20 勒索信内容
图21 查找并打印勒索信
图22 更改主机背景
图23 I/O完成端口的使用
4.2 Linux 平台勒索攻击样本
图25 解析命令行参数
表3 参数及相关功能
参数 |
功能 |
–debug |
输出有关加密过程的信息记录 |
–file |
加密指定文件 |
–dir |
加密指定目录 |
–daeon |
守护进程 |
–esxi |
停止esxi vm服务 |
–motd |
勒索信息写入/etc/motd(登录提示) |
–skip |
排除esxi vm服务(不停止) |
图26 停止VM虚拟机(排除指定虚拟机)
在排除指定虚拟机后,针对其它vm虚拟机进行强制关闭。
图27 停止VM虚拟机代码
之后,勒索软件通过配置“–dir”参数或“–file”参数实施加密。
当执行“–dir”参数时,程序默认只加密指定目录下的Vmware虚拟机相关后缀文件,包括vmdk、vmem、vmx、vswp、vmsn,说明其主要目标是加密虚拟机文件。
图28 加密的虚拟机文件后缀
当执行“–file”参数时,则不限制文件类型,可针对任意文件进行加密。
当执行“–motd”参数时,程序会将勒索信写入/etc/motd文件中,/etc/motd文件可以在用户每次系统登录时,通过终端展示消息给登录用户,如向用户提示欢迎信息(此处被勒索软件更换为勒索信息)。命令行登录界面如下图所示(测试机):
图29 命令行登录勒索信息
图30 html和txt格式的勒索信
5
复盘与思考
物理隔离主要用于在一定程度上抑制涉密网络与公共网络连接所涉及衍生的各类安全问题。包括国防工业和各类国家基础工业领域中的大量工控系统,如电力、水利、石油、交通等诸多方面,其数据价值不可估量。采用物理隔离能够在一定程度上减少网络安全威胁,但采用物理隔离措施进行安全防范的网络同样需要面对诸多风险,如:
在物理隔离的内网环境中,其管理人员的安全意识往往会更加薄弱。这也造成大量物理隔离网络中,存在网络设备和操作系统等版本老旧、漏洞更新不及时等大量安全隐患,一旦单点设备遭到攻击入侵,往往整个内网都极易沦陷。
(2)内部威胁行为难以防范
(4)跨网窃密新型技术
目前,已知物理隔离面临的一些跨网窃密攻击方式,包括如USB攻击、电力线攻击、光信道攻击、声信道攻击等等,都可能对物理隔离安全构成风险和危害。例如以色列研究人员开发的“Bitwhisper”技术,通过利用计算机处理数据时产生的热量变化来传输信息;例如利用设备电磁辐射跨网窃密,通过发送特殊设计的密文,引起目标计算机电磁场变化,攻击者通过接收这些变化来提取信息;再比如利用“PowerHammer”技术通过在物理隔离设备上安装恶意软件,并利用电源线传输数据等。
目前,尽管秘鲁军队还未披露此次遭到勒索攻击的更多细节,比如其内网是否遭到了全面入侵亦或是有内鬼参与了攻击活动,但这起勒索事件警示我们,要正视传统物理隔离网络也正在面临着越来越多的挑战。物理隔离只能作为基础防护措施,随着攻击手段的日新月异,伴随着更多的新型攻击手段出现,包括越来越复杂的APT攻击、定向勒索攻击、供应链攻击等等,需要结合各类有效的防护措施,尤其是内部人员的安全意识培训和严格管理,做好事前预防、事中控制、事后处置的全面准备,只有构建全系统防御体系和完善的应急响应机制,才能更好的应对各类频发的网络攻击活动。
6
防护建议
(1)针对核心业务系统做好数据备份与灾难恢复方案(3-2-1规则)。
-
至少准备三种副本; -
两种不同保存形式:进行多存储类型保存,如服务器、移动硬盘、云端、光盘等; -
至少一份异地备份(脱机):防止勒索病毒将联机的备份系统加密。
(4)定期更换登录口令,避免空口令或弱口令。
(7)严格针对核心业务系统进行安全隔离。
7
IOC
勒索URLs:
incblog7vmuq7rktic73r4ha4j757m3ptym37tyvifzp2roedyyzzxid.onion
incbackrlasjesgpfu5brktfjknbqoahe2hhmqfhasc5fb56mtukn4yd.onion
样本SHA256:
508a644d552f237615d1504aa1628566fe0e752a5bc0c882fa72b3155c322cef
36e3c83e50a19ad1048dab7814f3922631990578aab0790401bc67dbcc90a72e
a0ceb258924ef004fa4efeef4bc0a86012afdb858e855ed14f1bbd31ca2e42f5
启明星辰积极防御实验室(ADLab)
ADLab成立于1999年,是中国安全行业最早成立的攻防技术研究实验室之一,微软MAPP计划核心成员,“黑雀攻击”概念首推者。截止目前,ADLab已通过CVE累计发布安全漏洞近1200个,通过 CNVD/CNNVD/NVDB累计发布安全漏洞4000余个,持续保持国际网络安全领域一流水准。实验室研究方向涵盖基础安全研究、5G安全研究、人工智能安全研究、移动与物联网安全研究、工控安全研究、信创安全研究、云安全研究、无线安全研究、高级威胁研究、攻防体系建设。研究成果应用于产品核心技术研究、国家重点科技项目攻关、专业安全服务等。
原文始发于微信公众号(ADLab):秘鲁军方勒索事件及相关勒索组织深度分析