8Base集团通过SmokeLoader部署新的Phobos勒索软件变种

2023-11-22 00:04

本文主要是介绍8Base集团通过SmokeLoader部署新的Phobos勒索软件变种,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

图片

最近,8Base集团的威胁行为者通过Phobos勒索软件的变种展开了一系列金融动机的攻击。这一发现来自于思科Talos的研究结果,他们记录了网络犯罪分子活动的增加。

安全研究员Guilherme Venere在周五发表的详尽的两部分分析中表示:“该组织的大多数Phobos变种是通过SmokeLoader这个后门木马进行传播的。”他还补充道:“这种通用的加载器通常在部署时会下载或者释放额外的恶意软件。然而,在8Base的攻击活动中,它将勒索软件的组件嵌入到加密的载荷中,然后解密并加载到SmokeLoader进程的内存中。”

8Base集团在2023年中期引起了广泛关注,网络安全社区观察到了类似的攻击活动。据说该组织至少从2022年3月开始活动。VMware Carbon Black在2023年6月的一份分析报告中发现了8Base和RansomHouse之间的相似之处,还发现了一份使用“.8base”文件扩展名加密文件的Phobos勒索软件样本。这增加了8Base要么是Phobos的继任者,要么是操作背后的威胁行为者仅仅使用已有的勒索软件变种进行攻击,类似于Vice Society勒索软件组织。

思科Talos的最新研究结果显示,SmokeLoader被用作执行Phobos恶意软件的载荷,随后它会执行一系列步骤来确保持久性,终止可能保持目标文件打开的进程,禁用系统恢复功能,并删除备份以及影子副本。

另一个值得注意的特点是,该恶意软件完全加密小于1.5MB的文件,而对于超过此阈值的文件,则进行部分加密以加快加密速度。

此外,该恶意软件还包含一个加密的配置,其中包含70多个选项,并使用硬编码密钥进行加密。这些配置可以解锁额外的功能,如用户账户控制(UAC)绕过和向外部URL报告受害者感染情况。

该恶意软件还使用了一个硬编码的RSA密钥来保护用于加密的每个文件的AES密钥。Talos表示,这可能有助于解密被该勒索软件锁定的文件。

Venere解释道:“每个文件被加密后,用于加密的密钥以及其他附加元数据会使用RSA-1024和一个硬编码的公钥进行加密,并保存到文件的末尾。”他补充道:“这意味着,一旦私钥被获取,任何自2019年以来的Phobos变种加密的文件都可以可靠地解密。”

图片

Phobos勒索软件于2019年首次出现,它是Dharma(又称为Crysis)勒索软件的进化版本,根据在VirusTotal上发现的样本数量,Phobos勒索软件主要表现为Eking、Eight、Elbie、Devos和Faust等变种。

Venere表示:“这些样本都包含相同的源代码,并根据部署的变种稍有不同的配置,以避免加密其他Phobos勒索软件已经锁定的文件。这是基于勒索软件配置中的文件扩展名阻止列表。”

思科Talos评估认为,Phobos勒索软件由一个中央机构密切管理,并作为勒索软件服务(RaaS)出售给其他合作伙伴,这些合作伙伴使用相同的RSA公钥,联系电子邮件的变化以及勒索软件扩展名阻止列表的定期更新。

Venere说道:“勒索软件样本中的扩展名阻止列表似乎反映了这些组织随时间使用相同基本样本的情况。在过去的Phobos活动中,这些扩展名阻止列表不断更新,以包含在之前的Phobos活动中被锁定的新文件。这可能支持了这样一种想法,即存在一个在背后管理着构建工具的中央机构,该机构追踪过去使用Phobos的组织。这样做的目的可能是防止Phobos的合作伙伴干扰彼此的操作。”

这一发展出现在FalconFeeds披露了一名威胁行为者正在推广一款名为UBUD的复杂勒索软件产品的同时。该软件是使用C语言开发的,并具有“针对虚拟机和调试工具的强大的反检测措施”。

此外,据DataBreaches.net报道,BlackCat勒索软件组向美国证券交易委员会(SEC)提交了一份正式投诉,指控其受害者之一的MeridianLink未能遵守新的披露规定,这些规定要求受影响的公司在四个工作日内报告事件。这家金融软件公司随后确认其在11月10日遭受了网络攻击,但并未发现未经授权访问其系统的证据。

尽管SEC的披露规则将于下个月12月18日生效,但这种不寻常的压力策略表明威胁行为者正在密切关注该领域,并愿意利用政府规定来牵制受害者并迫使其支付赎金。

需要注意的是,该执行措施仅适用于公司确定攻击对其财务状况产生“实质性”影响的情况。

同时,另一家勒索软件团伙LockBit从2023年10月开始实施了新的谈判规则,原因是他们对受害者提供的赔偿金额较低以及由于“不同的合作伙伴经验水平”而提供较大的折扣感到不满。

根据Analyst1的一份详细报告,LockBit运营商表示:“根据公司的年收入,确定最低赎金要求,例如为3%,并禁止超过50%的折扣。”他们补充道:“因此,如果公司的年收入为1亿美元,初始赎金要求应该从300万美元开始,最终支付金额不得低于150万美元。”

以上是8Base集团通过SmokeLoader部署新的Phobos勒索软件变种的相关内容。请大家保持警惕,加强网络安全防护。

这篇关于8Base集团通过SmokeLoader部署新的Phobos勒索软件变种的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/406036

相关文章

redis-sentinel基础概念及部署流程

《redis-sentinel基础概念及部署流程》RedisSentinel是Redis的高可用解决方案,通过监控主从节点、自动故障转移、通知机制及配置提供,实现集群故障恢复与服务持续可用,核心组件包... 目录一. 引言二. 核心功能三. 核心组件四. 故障转移流程五. 服务部署六. sentinel部署

Linux部署中的文件大小写问题的解决方案

《Linux部署中的文件大小写问题的解决方案》在本地开发环境(Windows/macOS)一切正常,但部署到Linux服务器后出现模块加载错误,核心原因是Linux文件系统严格区分大小写,所以本文给大... 目录问题背景解决方案配置要求问题背景在本地开发环境(Windows/MACOS)一切正常,但部署到

使用IDEA部署Docker应用指南分享

《使用IDEA部署Docker应用指南分享》本文介绍了使用IDEA部署Docker应用的四步流程:创建Dockerfile、配置IDEADocker连接、设置运行调试环境、构建运行镜像,并强调需准备本... 目录一、创建 dockerfile 配置文件二、配置 IDEA 的 Docker 连接三、配置 Do

MySQL 主从复制部署及验证(示例详解)

《MySQL主从复制部署及验证(示例详解)》本文介绍MySQL主从复制部署步骤及学校管理数据库创建脚本,包含表结构设计、示例数据插入和查询语句,用于验证主从同步功能,感兴趣的朋友一起看看吧... 目录mysql 主从复制部署指南部署步骤1.环境准备2. 主服务器配置3. 创建复制用户4. 获取主服务器状态5

golang程序打包成脚本部署到Linux系统方式

《golang程序打包成脚本部署到Linux系统方式》Golang程序通过本地编译(设置GOOS为linux生成无后缀二进制文件),上传至Linux服务器后赋权执行,使用nohup命令实现后台运行,完... 目录本地编译golang程序上传Golang二进制文件到linux服务器总结本地编译Golang程序

如何在Ubuntu 24.04上部署Zabbix 7.0对服务器进行监控

《如何在Ubuntu24.04上部署Zabbix7.0对服务器进行监控》在Ubuntu24.04上部署Zabbix7.0监控阿里云ECS服务器,需配置MariaDB数据库、开放10050/1005... 目录软硬件信息部署步骤步骤 1:安装并配置mariadb步骤 2:安装Zabbix 7.0 Server

Qt 设置软件版本信息的实现

《Qt设置软件版本信息的实现》本文介绍了Qt项目中设置版本信息的三种常用方法,包括.pro文件和version.rc配置、CMakeLists.txt与version.h.in结合,具有一定的参考... 目录在运行程序期间设置版本信息可以参考VS在 QT 中设置软件版本信息的几种方法方法一:通过 .pro

安装centos8设置基础软件仓库时出错的解决方案

《安装centos8设置基础软件仓库时出错的解决方案》:本文主要介绍安装centos8设置基础软件仓库时出错的解决方案,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐... 目录安装Centos8设置基础软件仓库时出错版本 8版本 8.2.200android4版本 javas

如何确定哪些软件是Mac系统自带的? Mac系统内置应用查看技巧

《如何确定哪些软件是Mac系统自带的?Mac系统内置应用查看技巧》如何确定哪些软件是Mac系统自带的?mac系统中有很多自带的应用,想要看看哪些是系统自带,该怎么查看呢?下面我们就来看看Mac系统内... 在MAC电脑上,可以使用以下方法来确定哪些软件是系统自带的:1.应用程序文件夹打开应用程序文件夹

Web技术与Nginx网站环境部署教程

《Web技术与Nginx网站环境部署教程》:本文主要介绍Web技术与Nginx网站环境部署教程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、Web基础1.域名系统DNS2.Hosts文件3.DNS4.域名注册二.网页与html1.网页概述2.HTML概述3.