近期,安天CERT(CCTGA勒索软件防范应对工作组成员)发现多起针对汽车行业的勒索软件攻击事件,包括:Bridgestone(轮胎供应商)公司于2月27日遭受Lockbit 2.0勒索软件攻击,Denso(汽车零部件及系统供应商)公司于3月10日遭受Pandora勒索软件攻击,Snap-on(汽车相关工具制造商)公司和Empire Electronics(汽车照明组件供应商)公司于3月16日遭受Conti勒索软件攻击。
Pandora勒索软件出现于2022年2月,曾于3月10日攻击Denso公司,并于3月13日将窃取到的信息公布在Tor网站的数据泄露平台上(3月16日左右,相关信息已被删除)。
图2-1 Pandora数据泄露平台(部分受害者信息已被删除)
图2-2 受害者信息页面
图2-3 窃取文件数量
图2-4 受害者信息页面失效
图2-5 相同的密钥存储位置
3.1 个人防护
(4)及时更新补丁:建议开启自动更新功能安装系统补丁,服务器、数据库、中间件等易受攻击部分应及时更新系统补丁;
(5)关闭高危端口:对外服务采取最小化原则,关闭3389、445、139、135等不用的高危端口;
3.2 企业防护
图3-1 安天智甲有效防护
图3-2 安天智甲阻止加密行为
表4-1 Pandora勒索软件概览
出现时间 |
2022年2月 |
加密算法 |
AES+RSA |
加密系统 |
Windows |
加密文件命名方式 |
原文件后缀名.pandora |
联系方式 |
[email protected]和Tor网站 |
加密文件类型 |
绕过特定名称的文件、文件夹及文件后缀名 |
勒索币种与金额 |
与攻击者沟通后得知 |
是否有针对性 |
是 |
能否解密 |
否 |
是否内网传播 |
否 |
勒索信界面 |
|
数据泄露 |
5.1 样本标签
病毒名称 |
Trojan[Ransom]/Win32.Pandora |
原始文件名 |
M3DO2.exe |
MD5 |
0C4A84B66832A08DCCC42B478D9D5E1B |
|
Intel 386 or later processors and compatible processors |
文件大小 |
218.00 KB(223,232字节) |
文件格式 |
BinExecute/Microsoft.EXE[:X86] |
时间戳 |
2022-03-10 00:39:27 |
数字签名 |
无 |
加壳类型 |
UPX |
编译语言 |
Microsoft Visual C++ |
VT首次上传时间 |
2022-03-10 12:00:30 |
VT检测结果 |
51/69 |
5.2 样本分析
图5-1 检测当前主机中是否存在相同互斥量
图5-2 创建互斥量
图5-3 生成RSA密钥
图5-4 注册表存储密钥
图5-5 设置自身程序结束优先级
图5-6 清空回收站
图5-7 删除磁盘卷影
图5-8 检查磁盘类型
表5-2 绕过不加密的文件夹、文件及扩展名
文件/文件夹名称 |
AppData |
Boot |
Windows |
Windows.old |
Tor Browser |
Internet Explorer |
|
Opera |
|
Opera Software |
Mozilla |
Mozilla Firefox |
$Recycle.Bin |
|
ProgramData |
All Users |
autorun.inf |
boot.ini |
|
bootfont.bin |
bootsect.bak |
bootmgr |
bootmgr.efi |
|
bootmgfw.efi |
desktop.ini |
iconcache.db |
ntldr |
|
ntuser.dat |
ntuser.dat.log |
ntuser.ini |
thumbs.db |
|
Program Files |
Program Files (x86) |
#recycle |
||
文件扩展名 |
.hta |
.exe |
.dll |
.cpl |
.ini |
.cab |
.cur |
.sys |
|
.idx |
.drv |
.hlp |
.icl |
|
.icns |
.ico |
.ocx |
.pandora |
|
.spl |
加密文件结束后生成勒索信,内容包含勒索说明、联系方式及Tor网址。
0C4A84B66832A08DCCC42B478D9D5E1B |
国家互联网应急中心(CNCERT/CC)联合国内头部安全企业成立“中国互联网网络安全威胁治理联盟勒索软件防范应对专业工作组”(简称“CCTGA勒索软件防范应对工作组”),从勒索软件信息通报、情报共享、日常防范、应急响应等方面开展勒索软件防范应对工作,并定期发布勒索软件动态至官方网站(https://www.cert.org.cn/publish/main/44/index.html)或微信公众号(国家互联网应急中心CNCERT)。
参考资料
原文始发于微信公众号(安天集团):Pandora勒索软件分析报告