ASEC警告:FARGO勒索軟件再次盯上脆弱的MS SQL服務器


AhnLab安全應急響應中心(ASEC)的安全分析團隊,剛剛曝光針對易受攻擊的微軟SQL服務器的新一輪網絡犯罪活動。ASEC指出,與Globelmposter一樣,FARGO也是一款臭名昭著的勒索軟件。此前由於使用.mallox這個文件擴展名,它也一度被叫做“Mallox”。

1.webp

圖 1 - 進程樹(來自:AhnLab)

作為微軟主導的關系型數據庫管理系統,MS-SQL 也被許多軟件應用程序和互聯網服務用於數據存儲和檢索。但在 FARGO 勒索軟件面前,大量企業正正經歷重大威脅。

2.webp

圖 2 - 下載附加文件

ASEC 指出,感染發生在 MS-SQL 進程通過 cmd.exe 和 powershell.exe 下載 .NET 文件時 —— 此文件會獲取並加載其它惡意軟件,以生成並執行終止特定進程和服務的 BAT 批處理文件。

3.webp

圖 3 - BAT 文件的創建與執行

ASEC 解釋稱,勒索軟件首先是被註入到一個普通的 Windows 程序(AppLaunch.exe)中。它試圖刪除某個路徑上的註冊表項,並執行恢復停用命令和關閉某些進程。

4.webp

圖 4 - BAT 文件詳情

盡管勒索軟件會加密文件,但攻擊者特地排除某些路徑和擴展名 —— 比如 Globeimposter 相關的文件擴展名(.FARGO 等)—— 以使系統在“部分可訪問”的情況下運行。

5.webp

圖 5 - 被刪除的註冊表項

之後攻擊者會使用 .Fargo3 擴展名(例如 OriginalFileName.FileExtension.Fargo3)重命名加密文件,而惡意軟件生成的勒索記錄會在“RECOVERY FILES.txt”文本文件中顯示。

6.webp

圖 6 - 停用恢復和關閉流程

攻擊者在消息中威脅稱,若受害者擅自動用第三方軟件,勒索軟件就會永久刪除相關系統文件。而且如果拒付贖金,它們也會將機密信息公之於眾。

7.webp

圖 7 - 勒索消息與受感染文件示例

ASEC 解釋稱,除未被及時修補的漏洞,MS-SQL 和 MySQL 數據庫服務器還很容易因為脆弱的賬戶憑據而被暴力 / 字典攻破。

對此,分析團隊建議服務器管理員提升對密碼復雜度和保管安全性上的重視力度、定期修改和打上新版補丁,以免數據庫服務器遭受暴力和字典攻擊。


相關推薦

2024-05-07

新聞稿和其他信息替換網站上的信息,這顯然是在嘲弄和警告黑客,當局已經盯上他們。二月份的行動還包括在烏克蘭和波蘭逮捕兩名被指控的 LockBit 成員,拆除歐洲、英國和美國的 34 臺服務器,以及扣押屬於黑客的 200 多個加

2023-01-28

法部本周宣佈,聯邦調查局特工成功瓦解一個臭名昭著的勒索軟件集團Hive,並阻止價值1.3億美元的贖金活動,目標不再需要考慮支付贖金。執法機構聲稱Hive犯罪集團針對全球80多個國傢的1500多名受害者,而在本周與德國和荷蘭

2022-06-30

周二有報道稱:一個技術異常先進的黑客組織,花瞭將近兩年時間用惡意軟件感染北美和歐洲的各種路由器,進而完全控制瞭Windows、macOS和Linux聯網設備的運行。LumenTechnologies旗下BlackLotus實驗室的研究人員指出,其已確認至少80

2023-11-28

合作,在烏克蘭逮捕與針對71個國傢的組織的攻擊有關的勒索軟件組織的核心成員。網絡犯罪分子使用LockerGoga、MegaCortex、HIVE和Dharma等勒索軟件進行攻擊,導致各大公司的運營陷入癱瘓。該犯罪網絡中的角色差異很大:一些成員

2022-07-04

麼選擇更新版本的WindowsServer,例如WindowsServer2022。微軟還警告說 SQL Server 2012 也將在本月結束支持,避免 EOL 帶來的安全風險的最佳方法是升級到 SQL Server 2019。微軟表示:“SQL Server 2012 將於 2022 年 7 月 12 日終止支持,Windows Server

2023-11-25

國傢網絡安全中心(NCSC)和韓國國傢情報局(NIS)共同警告說,朝鮮Lazarus黑客組織利用MagicLine4NX軟件中的零日漏洞入侵一系列企業,實施供應鏈攻擊。MagicLine4NX是韓國DreamSecurity公司開發的一款安全認證軟件,用於企業的安全登

2022-08-23

攻擊的報復,LockBit 的數據泄露站點現在顯示一條消息,警告說勒索軟件團夥計劃將 Entrust 的所有數據作為種子上傳,這將使其幾乎不可能被刪除。此外,威脅行為者與安全研究員 Soufiane Tahiri 分享 Entrust 和勒索軟件團夥之間所

2022-07-07

BI)、網絡與基礎設施安全局(CISA)和財政部(DoT)近日警告稱,有朝方背景的黑客組織,正在利用勒索軟件向美國各地的醫療保健機構和公共衛生部門發起攻擊。在周三發佈的聯合公告中,美政府機構指出,其發現相關黑客活

2022-08-26

crosoftSecurity博客官方發佈的最新《CyberSignals》報告指出,勒索軟件即服務(RaaS)日益猖獗,但是常規的軟件設置就能應對,可以阻止大部分勒索軟件攻擊。此外,報告中還發現客戶錯誤配置雲服務、依賴不可靠的安全軟件、通過默

2022-09-10

首次暴露於勒索軟件、也不是該學區第一回收到勒索軟件警告。Hold Security 首席執行官 Alex Holden 證實,在系統受到攻擊後,相同的系統還曾於 2021 年 2 月“勉強避免”遭受另一次類似的攻擊。他向 TheVerge 表示,該公司在 LAUSD 系

2024-02-26

早前國際聯合執法機構發起克洛諾斯行動,對臭名昭著的勒索軟件LockBit基礎設施進行打擊,其中該勒索軟件的部分暗網站點被執法機構扣押。然而現實中如此囂張的黑客已經不多見,LockBit網絡犯罪團夥背後的頭目LockBitSupp發佈

2022-09-07

隨著BeadBolt勒索軟件活動再次抬頭,威聯通(QNAP)也在敦促該公司NAS用戶盡快打上安全補丁、同時避免直連互聯網。如需遠程訪問文件,QNAP建議用戶添加防火墻或其它形式的安全防護。本次惡意軟件活動始於上周末、且仍在持

2023-03-16

美國政府警告說,多個網絡犯罪團夥,包括一個國傢支持的黑客組織,利用一個四年前的軟件漏洞損害一個美國聯邦政府機構。CISA、聯邦調查局和多國信息共享和分析中心(稱為MS-ISAC)周三發佈的一份聯合警報顯示,來自多個

2024-03-28

有些小夥伴這段時間可能註意到各類勒索軟件攻擊的頻次增加,比如有個小夥伴反饋,一臺運行Windows10的備用機在短短半個月內被感染兩次勒索軟件。這臺備用機是一直開機的,放在角落裡偶爾使用,並沒有安裝亂七八糟的軟件