8Base集团通过SmokeLoader部署新的Phobos勒索软件变种

2023-11-22 00:04

本文主要是介绍8Base集团通过SmokeLoader部署新的Phobos勒索软件变种,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

图片

最近,8Base集团的威胁行为者通过Phobos勒索软件的变种展开了一系列金融动机的攻击。这一发现来自于思科Talos的研究结果,他们记录了网络犯罪分子活动的增加。

安全研究员Guilherme Venere在周五发表的详尽的两部分分析中表示:“该组织的大多数Phobos变种是通过SmokeLoader这个后门木马进行传播的。”他还补充道:“这种通用的加载器通常在部署时会下载或者释放额外的恶意软件。然而,在8Base的攻击活动中,它将勒索软件的组件嵌入到加密的载荷中,然后解密并加载到SmokeLoader进程的内存中。”

8Base集团在2023年中期引起了广泛关注,网络安全社区观察到了类似的攻击活动。据说该组织至少从2022年3月开始活动。VMware Carbon Black在2023年6月的一份分析报告中发现了8Base和RansomHouse之间的相似之处,还发现了一份使用“.8base”文件扩展名加密文件的Phobos勒索软件样本。这增加了8Base要么是Phobos的继任者,要么是操作背后的威胁行为者仅仅使用已有的勒索软件变种进行攻击,类似于Vice Society勒索软件组织。

思科Talos的最新研究结果显示,SmokeLoader被用作执行Phobos恶意软件的载荷,随后它会执行一系列步骤来确保持久性,终止可能保持目标文件打开的进程,禁用系统恢复功能,并删除备份以及影子副本。

另一个值得注意的特点是,该恶意软件完全加密小于1.5MB的文件,而对于超过此阈值的文件,则进行部分加密以加快加密速度。

此外,该恶意软件还包含一个加密的配置,其中包含70多个选项,并使用硬编码密钥进行加密。这些配置可以解锁额外的功能,如用户账户控制(UAC)绕过和向外部URL报告受害者感染情况。

该恶意软件还使用了一个硬编码的RSA密钥来保护用于加密的每个文件的AES密钥。Talos表示,这可能有助于解密被该勒索软件锁定的文件。

Venere解释道:“每个文件被加密后,用于加密的密钥以及其他附加元数据会使用RSA-1024和一个硬编码的公钥进行加密,并保存到文件的末尾。”他补充道:“这意味着,一旦私钥被获取,任何自2019年以来的Phobos变种加密的文件都可以可靠地解密。”

图片

Phobos勒索软件于2019年首次出现,它是Dharma(又称为Crysis)勒索软件的进化版本,根据在VirusTotal上发现的样本数量,Phobos勒索软件主要表现为Eking、Eight、Elbie、Devos和Faust等变种。

Venere表示:“这些样本都包含相同的源代码,并根据部署的变种稍有不同的配置,以避免加密其他Phobos勒索软件已经锁定的文件。这是基于勒索软件配置中的文件扩展名阻止列表。”

思科Talos评估认为,Phobos勒索软件由一个中央机构密切管理,并作为勒索软件服务(RaaS)出售给其他合作伙伴,这些合作伙伴使用相同的RSA公钥,联系电子邮件的变化以及勒索软件扩展名阻止列表的定期更新。

Venere说道:“勒索软件样本中的扩展名阻止列表似乎反映了这些组织随时间使用相同基本样本的情况。在过去的Phobos活动中,这些扩展名阻止列表不断更新,以包含在之前的Phobos活动中被锁定的新文件。这可能支持了这样一种想法,即存在一个在背后管理着构建工具的中央机构,该机构追踪过去使用Phobos的组织。这样做的目的可能是防止Phobos的合作伙伴干扰彼此的操作。”

这一发展出现在FalconFeeds披露了一名威胁行为者正在推广一款名为UBUD的复杂勒索软件产品的同时。该软件是使用C语言开发的,并具有“针对虚拟机和调试工具的强大的反检测措施”。

此外,据DataBreaches.net报道,BlackCat勒索软件组向美国证券交易委员会(SEC)提交了一份正式投诉,指控其受害者之一的MeridianLink未能遵守新的披露规定,这些规定要求受影响的公司在四个工作日内报告事件。这家金融软件公司随后确认其在11月10日遭受了网络攻击,但并未发现未经授权访问其系统的证据。

尽管SEC的披露规则将于下个月12月18日生效,但这种不寻常的压力策略表明威胁行为者正在密切关注该领域,并愿意利用政府规定来牵制受害者并迫使其支付赎金。

需要注意的是,该执行措施仅适用于公司确定攻击对其财务状况产生“实质性”影响的情况。

同时,另一家勒索软件团伙LockBit从2023年10月开始实施了新的谈判规则,原因是他们对受害者提供的赔偿金额较低以及由于“不同的合作伙伴经验水平”而提供较大的折扣感到不满。

根据Analyst1的一份详细报告,LockBit运营商表示:“根据公司的年收入,确定最低赎金要求,例如为3%,并禁止超过50%的折扣。”他们补充道:“因此,如果公司的年收入为1亿美元,初始赎金要求应该从300万美元开始,最终支付金额不得低于150万美元。”

以上是8Base集团通过SmokeLoader部署新的Phobos勒索软件变种的相关内容。请大家保持警惕,加强网络安全防护。

这篇关于8Base集团通过SmokeLoader部署新的Phobos勒索软件变种的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/406036

相关文章

闲置电脑也能活出第二春?鲁大师AiNAS让你动动手指就能轻松部署

对于大多数人而言,在这个“数据爆炸”的时代或多或少都遇到过存储告急的情况,这使得“存储焦虑”不再是个别现象,而将会是随着软件的不断臃肿而越来越普遍的情况。从不少手机厂商都开始将存储上限提升至1TB可以见得,我们似乎正处在互联网信息飞速增长的阶段,对于存储的需求也将会不断扩大。对于苹果用户而言,这一问题愈发严峻,毕竟512GB和1TB版本的iPhone可不是人人都消费得起的,因此成熟的外置存储方案开

阿里开源语音识别SenseVoiceWindows环境部署

SenseVoice介绍 SenseVoice 专注于高精度多语言语音识别、情感辨识和音频事件检测多语言识别: 采用超过 40 万小时数据训练,支持超过 50 种语言,识别效果上优于 Whisper 模型。富文本识别:具备优秀的情感识别,能够在测试数据上达到和超过目前最佳情感识别模型的效果。支持声音事件检测能力,支持音乐、掌声、笑声、哭声、咳嗽、喷嚏等多种常见人机交互事件进行检测。高效推

软件设计师备考——计算机系统

学习内容源自「软件设计师」 上午题 #1 计算机系统_哔哩哔哩_bilibili 目录 1.1.1 计算机系统硬件基本组成 1.1.2 中央处理单元 1.CPU 的功能 1)运算器 2)控制器 RISC && CISC 流水线控制 存储器  Cache 中断 输入输出IO控制方式 程序查询方式 中断驱动方式 直接存储器方式(DMA)  ​编辑 总线 ​编辑

【STM32】SPI通信-软件与硬件读写SPI

SPI通信-软件与硬件读写SPI 软件SPI一、SPI通信协议1、SPI通信2、硬件电路3、移位示意图4、SPI时序基本单元(1)开始通信和结束通信(2)模式0---用的最多(3)模式1(4)模式2(5)模式3 5、SPI时序(1)写使能(2)指定地址写(3)指定地址读 二、W25Q64模块介绍1、W25Q64简介2、硬件电路3、W25Q64框图4、Flash操作注意事项软件SPI读写W2

免费也能高质量!2024年免费录屏软件深度对比评测

我公司因为客户覆盖面广的原因经常会开远程会议,有时候说的内容比较广需要引用多份的数据,我记录起来有一定难度,所以一般都用录屏工具来记录会议内容。这次我们来一起探索有什么免费录屏工具可以提高我们的工作效率吧。 1.福晰录屏大师 链接直达:https://www.foxitsoftware.cn/REC/  录屏软件录屏功能就是本职,这款录屏工具在录屏模式上提供了多种选项,可以选择屏幕录制、窗口

在 Windows 上部署 gitblit

在 Windows 上部署 gitblit 在 Windows 上部署 gitblit 缘起gitblit 是什么安装JDK部署 gitblit 下载 gitblit 并解压配置登录注册为 windows 服务 修改 installService.cmd 文件运行 installService.cmd运行 gitblitw.exe查看 services.msc 缘起

HomeBank:开源免费的个人财务管理软件

在个人财务管理领域,找到一个既免费又开源的解决方案并非易事。HomeBank 正是这样一个项目,它不仅提供了强大的功能,还拥有一个活跃的社区,不断推动其发展和完善。 开源免费:HomeBank 是一个完全开源的项目,用户可以自由地使用、修改和分发。用户友好的界面:提供直观的图形用户界面,使得非技术用户也能轻松上手。数据导入支持:支持从 Quicken、Microsoft Money

Solr部署如何启动

Solr部署如何启动 Posted on 一月 10, 2013 in:  Solr入门 | 评论关闭 我刚接触solr,我要怎么启动,这是群里的朋友问得比较多的问题, solr最新版本下载地址: http://www.apache.org/dyn/closer.cgi/lucene/solr/ 1、准备环境 建立一个solr目录,把solr压缩包example目录下的内容复制

PDF 软件如何帮助您编辑、转换和保护文件。

如何找到最好的 PDF 编辑器。 无论您是在为您的企业寻找更高效的 PDF 解决方案,还是尝试组织和编辑主文档,PDF 编辑器都可以在一个地方提供您需要的所有工具。市面上有很多 PDF 编辑器 — 在决定哪个最适合您时,请考虑这些因素。 1. 确定您的 PDF 文档软件需求。 不同的 PDF 文档软件程序可以具有不同的功能,因此在决定哪个是最适合您的 PDF 软件之前,请花点时间评估您的

Spring Roo 实站( 一 )部署安装 第一个示例程序

转自:http://blog.csdn.net/jun55xiu/article/details/9380213 一:安装 注:可以参与官网spring-roo: static.springsource.org/spring-roo/reference/html/intro.html#intro-exploring-sampleROO_OPTS http://stati