當前位置:
首頁 > 科技 > 如果你沒被WannaCry感染就一定要小心Adylkuzz

如果你沒被WannaCry感染就一定要小心Adylkuzz

E安全5月17日訊ProofPoint公司的安全專家們發現,相當一部分設備之所以未受WannaCry影響,是因為其已經被Adylkuzz成功感染。

近期引發軒然大波的WannaCry勒索軟體攻擊事件並非首例與美國NSA「永恆之藍」及「雙脈衝星」黑客工具相關的安全問題。

Adylkuzz才是WannaCry勒索軟體的大哥

Proofpoint公司的研究人員們已經發現,隱藏式礦工Adylkuzz才是首例利用永恆之藍觸發伺服器消息塊(簡稱SMB)協議內安全漏洞的實際威脅。

該殭屍網路利用永恆之藍漏洞以提升惡意軟體傳播能力,同時通過雙脈衝星後門立足目標設備傳遞惡意有效載荷。

如果你沒被WannaCry感染就一定要小心Adylkuzz

本文系E安全官網獨家編譯報道

Adylkuzz的圈地運動

一旦該礦工程序感染了目標設備,後者將無法訪問共享型Windows資源、性能出現逐步下滑。而更值得注意的是,該惡意軟體還會關閉SMB網路以防止所在設備被其它惡意軟體進一步感染。

這意味著受到Adylkuzz感染的設備將不會遭到WannaCry勒索軟體的破壞。換言之,如果沒有Adylkuzz的存在,此段時間爆發的、利用同一安全漏洞的大規模勒索軟體攻擊影響也許會更加嚴重。

安全研究人員卡芬內(Kafeine)解釋稱,「一部分大型企業於最初將最近報告的網路問題歸因於WannaCry活動。然而需要強調的是,Adylkuzz的惡意活動能力明顯超越了WannaCry攻擊。這一攻擊活動仍在進行當中,儘管規模不及WannaCry,但影響範圍仍然相當可觀且擁有巨大的潛在破壞性。」

卡芬內推測稱,Adylkuzz惡意軟體可能已經修復了WannaCry所針對的安全漏洞,並由此限制了該勒索軟體的傳播規模。

Adylkuzz背後的惡意操縱者利用幾套專用虛擬伺服器來實施攻擊,通過永恆之藍漏洞完成入侵活動,而後經由雙脈衝星後門程序以下載並執行Adylkuzz惡意軟體。

一旦Adylkuzz惡意軟體成功感染目標設備,這款礦工程序會首先停止其自身的一切潛在實例,同時阻止SMB通信以避免發生進一步感染。

其惡意代碼還會確定受害者的公共IP地址,而後下載採礦指令、Monero加密礦工程序以及清理工具。

如果你沒被WannaCry感染就一定要小心Adylkuzz

本文系E安全官網獨家編譯報道

卡芬內進一步補充稱,「其隨後會確定受害者的公共IP地址,而後下載採礦指令、加密礦工程序以及清理工具。就目前來看,Adylkuzz在任意給定時間段內都擁有多套負責託管加密礦工程序二進位代碼與採礦指令的命令與控制(簡稱C&C)伺服器作為配合。」

糟糕的是Adylkuzz早於WannaCry採取行動

根據對欺詐分子所使用的Monero地址進行採礦支付情況分析,可以判斷攻擊活動從今年4月24日就已經開始,而到5月11日該攻擊者應該已經切換到了新的採礦用戶地址。截至目前,該攻擊者總計通過三個不同的Monero地址收到約3萬3千美元付款。

目前Proofpoint公司已經確定了超過20台用於掃描及攻擊的主機,同時發現了十餘台活躍Adylkuzz C&C伺服器。E安全小編預計還將有更多Monero採礦付款地址與Adylkuzz C&C伺服器同這一惡意活動有所關聯。

E安全註:本文系E安全官網獨家編譯報道,轉載請聯繫授權,並保留出處與鏈接,不得刪減內容。

@E安全,最專業的前沿網路安全媒體和產業服務平台,每日提供優質全球網路安全資訊與深度思考。


喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

囂張!APT28重用已經暴露的伺服器攻擊羅馬尼亞外交部
「永恆之藍」勒索病毒已波及150國20萬台計算機設備
勒索病毒襲擊事件,或是挑戰現有金融秩序格局的導火索?
4款勒索病毒「WannaCry」的衍生變種
勒索軟體不能避免:微軟叫板美國安局NSA,反對囤積漏洞

TAG:E安全 |

您可能感興趣

頭條:基於WordPress,Joomla和CodeIgniter的數以百計的網站感染ionCube惡意軟體
Biosensors and Bioelectronics:新型技術可用於檢測病毒感染
Google Play商店中發現數千個受感染的Android應用
Frontier in Immunol:新藥物可治療HIV感染引發的粘膜損傷
Gastroenterology:肝硬化人群耐葯菌感染風險評估
Roaming Mantis:通過Wi-Fi路由器感染智能手機
Asruex後門變種通過Office和Adobe漏洞感染word和PDF文檔
Journal of Virology:哈獸研發現內質網應激調控冠狀病毒TGEV感染的新機制
Roaming Mantis用DNS劫持來感染安卓智能手機
Plos Pathogen:免疫系統如何抵抗EBV感染?
FDA批准Gilead新葯Biktarvy上市 治療HIV-1感染
惡意廣告活動EvilTraffic感染數萬台WordPress CMS網站
Sci Trans Med:腸道蛋白與HIV感染風險存在相關性
Nat Commun:為何HIV感染者患癌風險更高?
Sci Trans Med:腸道蛋白與HIV感染風險存在相關性-拷貝
Cell host microbe:腸道微生物代謝產物能夠預防沙門氏菌感染
New Phytologist:大麥條紋花葉病毒感染需要PKA介導的γb磷酸化抑制RNA沉默和宿主細胞死亡
「Smominru」門羅幣挖礦病毒已感染50萬台Windows伺服器 目前仍無法被消滅
合作生存ACT《Darksburg》實機演示賞 大戰感染者!
合作生存ACT《Darksburg》實機演示賞 大戰感染者