當前位置:
首頁 > 新聞 > 「勒索病毒」侵襲全球 貓鼠遊戲上演

「勒索病毒」侵襲全球 貓鼠遊戲上演



「勒索病毒」侵襲全球 貓鼠遊戲上演



文/騰訊科技韓依民


一場互聯網領域的「生化危機」正在全球上演。令人不安的情況仍在繼續:WannaCry病毒還在擴張自己的領地。


這大概是世界上成名最快的一款互聯網程序,從5月12日開始,在短短24小時內,由於罕見的傳播速度以及嚴重的破壞性,勒索病毒WannaCry已經成為全球關注的焦點。

2017年5月12日,WannaCry蠕蟲通過MS17-010漏洞在全球範圍大爆發,感染了大量的計算機,該蠕蟲感染計算機後會向計算機中植入敲詐者病毒,導致電腦大量文件被加密。受害者電腦被黑客鎖定後,病毒會提示支付價值相當於300美元(約合人民幣2069元)的比特幣才可解鎖。目前已經波及99個國家。


在WannaCry攻城拔寨的傳播過程中,5月13日晚間,由一名英國研究員於無意間發現的WannaCry隱藏開關(KillSwitch)域名,意外的遏制了病毒的進一步大規模擴散。


獲知此消息的雲縱首席科學家及研發副總裁鄭昀忍不住在微博感嘆,「這個事件從頭到尾都像是一部電影,開始的離奇,結束的詭異。」


但事情遠未結束,現實證明KillSwitch的發現只是一個插曲。


5月14日,在停止開關被發現18小時後,國家網路與信息安全信息通報中心發布新變種預警:WannaCry2.0即將來臨;與之前版本的不同是,這個變種取消了KillSwitch,不能通過註冊某個域名來關閉變種勒索病毒的傳播,該變種傳播速度可能會更快。


截至14日10時30分,國家互聯網應急中心已監測到約242.3萬個IP地址遭受「永恆之藍」漏洞攻擊;被該勒索軟體感染的IP地址數量近3.5萬個,其中中國境內IP約1.8萬個。


同時,由於WannaCry大規模爆發於北京時間上周五晚8點,國內還有大量政企機構網路節點尚在關機狀態。因此,今日周一開機已經是一場安全考驗。


新的危險正在步步逼近,而人們目前對WannaCry病毒本身所知依然有限。


神秘謎團


WannaCry的傳播路徑是個謎團,互聯網安全廠商們仍無法確切還原。

病毒最先在英國大規模爆發,影響範圍波及醫療體系,一些手術被迫中止。國內,在病毒感染數據達到被監測機構注意到的閾值之前,首先讓外界注意到這一病毒的,是國內社交網路上不少大學生反映學校網路故障的言論。


5月12日,多個高校發布了關於連接校園網的電腦大面積中勒索病毒的消息,一位來自桂林電子科技大學的同學對騰訊科技證實,該校某創新實驗基地幾百台電腦由於受到勒索病毒的攻擊,已經陷入癱瘓。


感染範圍很快從校園網蔓延出去,根據統計,國內包括校園網用戶、機場、銀行、加油站、醫院、警察、出入境等事業單位都受到了攻擊並且中毒。


騰訊安全團隊在溯源中發現,病毒爆發是在校園網用戶里,但從哪開始不詳。獵豹移動安全專家李鐵軍則表示,病毒的來源和傳播路徑目前沒有結論,什麼時間潛伏進內網的,都需要更多研究來分析。


好消息一度在病毒大肆傳播24小時後傳出,12日晚間8點多,有消息稱WannaCry被互聯網安全人員找到阻止其傳播的方法,這一消息隨後得到國內多家安全廠商的證實。


被意外發現的KillSwitch同樣是個謎團。


沒人能回答病毒作者因何為WannaCry設置了停止開關,安全專家們只能給出如下推測:可能是編碼錯誤,也可能是作者沒想到;可能源於作者擔心病毒無克制傳播。總之,沒有定論。


KillSwitch是WannaCry眾多謎團中的一個,同樣讓人感到困惑的,還有WannaCry的勒索行為本身。


病毒被傳播後,繳納贖金的人數在持續增長,根據騰訊安全團隊提供的數據,截至5月13日晚間,全球共有90人交了贖金,總計13.895比特幣,價值超過14萬,到了5月14日下午四點半,繳納贖金的人數增長至116人。


儘管目前安全專家們仍未找到解密病毒感染文件的方法,但互聯網安全專家們堅持建議受感染用戶不要繳納贖金。

原因在於,「WannaCry的勒索行為似乎無法構成一個完整的業務迴路,」反病毒引擎和解決方案廠商安天實驗室創始人、首席技術架構師肖新光介紹,在繳納贖金解密文件這個問題上,「我們的判斷和網上的傳聞(繳納贖金成功解密)有出入,即支付了贖金也無法解密。因為每個用戶都是個性化的密鑰,意味著受害人需要向攻擊者提供標識身份的信息。」


而實際上受害者在繳納贖金的過程中無法提供標識身份的信息,因此,這意味著即使受害者交了贖金,依然無法獲得解密。


對於這種情況,肖新光分析原因可能在於「我們的分析過程中不夠縝密」。但騰訊安全團隊得出了同樣的結論:經驗證,交錢的過程,作者並沒有核實受害者的邏輯,只是收了錢,並沒有幫忙解密。這顯然並非巧合。


肖新光給出另外兩種可能的推測:「或者可能是作者根本就沒有想解密;還有一種可能是,這是事件本身不是以勒索為目的,而是以勒索者的表現達到其他目的。」


一個謎團接著另一個謎團,解開它們是戰勝WannaCry的關鍵。


互聯網「生化危機」


戲劇般的場景正在由0和1組成的二進位世界中發生,離奇程度堪比電影。


WannaCry來勢洶洶,可能會成為有史以來危害最大的蠕蟲病毒。騰訊安全團隊將WannaCry的傳播方式和影響力與此前聲名大噪的「衝擊波」、「Conficker」對等。


衝擊波病毒(W32.Blaster.Worm)是利用在2003年7月21日公布的RPC漏洞進行傳播的,該病毒於當年8月爆發,由於衝擊波病毒肆虐全球,部分運營商在主幹網路上封禁了445埠。五年後,Conficker蠕蟲病毒於2008年「襲」卷全球的,當時有近200個國家的至少900萬台電腦被感染。


Conficker爆發後近十年的平靜隨著WannaCry的發作被打破,騰訊安全團隊介紹,WannaCry與「衝擊波」、「Conficker」不同的地方在於,其危害程度遠超當時的病毒,因為該病毒會加密用戶機器上的所有文檔,損失相當慘重。

幾乎所有互聯網安全團隊們都在通宵加班,病毒傳播速度非常快,安全專家們必須爭取時間。


WannaCry的作者看上去野心勃勃,據了解,其設置了27國語言,這並不常見。


肖新光介紹,最早的勒索者就用英文版,後來逐漸的擴散到不同的國家,為了獲得更大的收益,從語言包的數量上對勒索軟體來說是比較多的,是一個漸進的過程。


但27種語言仍舊是不同尋常的。李鐵軍對騰訊科技介紹,很長時間以來,勒索病毒都支持多國語言,但一般的勒索病毒支持的語言為6、7種,大部分在10種以內,「這個版本支持的語言真多。」


中文版本中,WannaCry以流暢的表述威脅著中毒用戶:「對半年以上沒錢付款的窮人,會有活動免費恢復,能否輪到你,就要看您的運氣怎麼樣了。」對於中文解析流暢是否意味著病毒作者可能來自中國的猜測,安全專家們分析WannaCry有可能是團隊作案,團隊成員可能遍布不同國家。據騰訊安全團隊介紹,目前來看受WannaCry危害最大的應是俄羅斯。


WannaCry的實際傳播情況確實沒有辜負其精心準備的27種語言,目前,已經有近百個國家遭遇病毒攻擊。


蠕蟲病毒的特性是WannaCry得以迅速傳播的重要原因,與其他病毒相比,蠕蟲病毒的傳播速度要快太多,因為病毒自身可以尋找傳播下一個可攻擊的目標。


WannaCry得以獲得如此快速傳播的另一個重要原因在於,採用了前不久美國國家安全局NSA被泄漏出來的MS17-010漏洞。


在肖新光看來,WannaCry得以產生如此傳播效果的主要原因在於「使用了一個較新的對多個Windows版本有通吃能力的遠程溢出漏洞,這一漏洞本來是情報機構高度隱秘網路軍火,但因失竊流失導致被多方利用。」


因此,肖新光對WannaCry事件的定義是「軍火級的漏洞被以非受控的方式使用。」

美國國家情報機關的涉入讓WannaCry變得更加複雜,國家權力機關的涉入已經引發外界對網路安全的擔憂,逃亡至俄羅斯的NSA前僱員愛德華·斯諾登5月13日發布推特建議國會質詢NSA,「鑒於今日的攻擊,國會需要質詢@NSAgov,看它是否還知道我們醫院所使用的軟體中還有其他漏洞。」


沒有人希望電影生化危機中由部分決策機構私利驅動造成的災難在互聯網世界重複上演。


貓鼠遊戲


WannaCry具備了一款超級病毒應有的特點:神秘、快速以及嚴重的破壞。終止這場貓鼠遊戲是網路安全專家們的共同目標。


「估計全球安全人員都想把病毒作者扒出來。」李鐵軍對騰訊科技說道。


採集樣本、進行分析、形成對策建議是安全團隊們的基本應對模式。


騰訊安全團隊在5月12日下午2點多感知到這波蠕蟲病毒、晚上開始爆發後,第一時間對敲詐者病毒進行了攔截防禦、對漏洞進行了防禦,同時引導用戶去打補丁、關閉高危埠(445埠等),並推出了「文檔守護者」產品;5月14日推出了針對易感的企業客戶推出了一個電腦管家「管理員助手」診斷工具。


監測到WannaCry病毒發作的當天即5月12日晚間八點,安天實驗室立刻啟動了A級即最高級災難響應,此前的同級別病毒或安全疫情有紅色代碼、震蕩波、衝擊波、破殼等。


啟動了A級災難響應後,安天實驗室首先派出一部分人員去現場採集病毒樣本、觀測主機和網路現象,涉及十個不同的行業,因需保護客戶隱私,安天實驗室未透露中毒的具體企業名稱。


情況顯然相當嚴重,實際上,並非每一次病毒爆發都需要實驗室研發人員前往現場採集樣本,肖新光介紹,上一次出現大面積類似操作的針對IoT殭屍網路進行的取證分析。而研發人員現場採集回來的樣本接近30個,包含母體和釋放的文件。

採集樣本的同時,研發人員進行後台分析、樣本分析,另一部分研發人員則形成對策建議、應急方案,開發分析、免疫工具。


金山毒霸研發團隊同樣一直在加班,抓緊分析病毒,開發免疫工具,提供應急補丁,升級了毒霸的防禦系統。


由於事件出現在周末,當前來看後果還沒有完全體現出來,隨著周末過後的工作日來臨,病毒傳播進一步發展的風險很高。尤其高校、企業、政府機關等內網用戶仍屬於高危感染人群,因此,對安全團隊們而言,當前最緊要的任務是保證行業用戶在周一開機投入使用的時候規範化操作,能夠盡量的去減少損失。


為此,包括騰訊安全團隊、安天實驗室在內的安全團隊已經推出了針對周一開機的解決方案。


此前騰訊電腦管家已經發布「勒索病毒免疫工具」及「勒索病毒免疫工具離線版」,用戶只要掌握正確處置方法,通過電腦管家勒索病毒免疫工具,就可以加固電腦以免被感染。


對於企業而言,如果管理員在不確定電腦是否被感染的情況下,可以使用騰訊電腦管家的「管理員助手」診斷工具進行檢測。下載後,輸入目標電腦的IP或者設備名稱,即可診斷目標電腦是否存在被感染勒索病毒的漏洞,可在診斷報告的指導下,對尚未打補丁的健康設備及時打補丁、布置防禦。


然而在加密可破解性、可恢復性到底有多大、這個病毒能不能進行有效的溯源等問題上,目前全球安全專家還沒有實質性的突破。


隨著WannaCry變種的預警出現,可以預見,短期內安全專家們與病毒作者間的貓鼠遊戲還將持續一段時間。基於此,安全專家們普遍建議用戶們應該及時安裝系統補丁,打開主機防火牆,關閉不使用的服務和埠,及時升級病毒庫。


騰訊安全反病毒實驗室負責人馬勁松表示,雖然目前監控到的數據並沒有完全證實WannaCry2.0勒索病毒已經來襲,但出現新變種的可能性非常大,廣大用戶務必強化網路安全意識,陌生鏈接不點擊,陌生文件不要下載,陌生郵件不要打開,電腦安裝並開啟殺毒軟體。


由WannaCry帶來的反思已經在進行,李鐵軍認為,「WannaCry影響比較大,應該說對所有人上了一課。網民幾乎已經忘了電腦病毒這個東西,以為自熊貓燒香後,病毒已經不見了。其實,不是病毒不見了,而網民看不見而已。病毒一直都在,龐大的黑色產業鏈越來越專業,隱藏越來越深,也基本上不破壞系統,目標只是賺錢。網民看不見了。開始以為病毒都是安全廠商瞎忽悠。所以,這個病毒事件,會讓網民重新警覺起來。一定會對中國的網路安全產生正面影響。」

肖新光眼中,刻意強調是惡意的攻擊行為來推動了安全的進步,這個價值觀是有問題的,但「從規律性來看,人類歷史上所有的巨大災難都是以巨大進步為補償。」

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 騰訊科技 的精彩文章:

勒索病毒大範圍傳播,安全專家發出警告
發明人宣布MP3退出歷史舞台,AAC格式取而代之
面對蘋果谷歌的山寨 亞馬遜要推更強大的觸屏版Echo
扎克伯格闢謠:我沒興趣當總統
SpaceX為美軍方發射間諜衛星推遲 火箭第一級感測器有問題

TAG:騰訊科技 |

您可能感興趣

火爆全球的奇幻兒童劇《綠野仙蹤》寒假震撼上演!
韋神蛇哥討薪鬥魚 「狩獵」風暴席捲全球
推薦全球火爆的吃雞遊戲電影原型
直擊全球環境惡劣重污染沙灘
狼真的來了!美股上演「連環大屠殺」 全球市場恐再度遭殃
全球種子庫 防止地球毀滅的洞穴
美軍「全球鷹」無人機突襲俄羅斯邊境偵察,「第二次烏克蘭」一觸即發!
全球協力抗擊非傳染性疾病
獵殺、投毒都不靈,沒招了,紐西蘭請全球吃貨幹掉這群兔子
恐怖病毒席捲全球木瓜,科學技術戰勝了自然卻敵不過「民憤」
全球最「神秘」特種部隊出現!戰鬥力狂虐美國「海豹突擊隊」!
德女子造出防狼褲,火遍全球!
一刀斷牛頭,全球最血腥的戰爭殺戮機器——尼泊爾彎刀
《黑道無邊》看全球化視角下黑二代力挽狂瀾
全球大血洗!一場更殘酷廝殺或將來襲!
全球直播!《進擊的巨人》遊戲將推紀念節目
全球首款「衛星無人機」亮相,「白色帽子」內藏玄機突破世界難題
全球環境惡劣重污染沙灘
全球美食博物館,獨特而誘人的美食體驗令遊客為之瘋狂
科學家們稱地球大氣層在全球範圍內傳播病毒和細菌