美国油气管道运营商勒索攻击剖析
宣布时间 2021-05-12事务配景
2021年5月7日,全美最大油气运送管道运营商Colonial Pipeline遭到勒索软件定向攻击,此次勒索攻击由于涉及到国家级要害基础设施,故而引起了全球的震惊和普遍关注。攻击事务一方面造成美东油气欠缺以及国际原油期货价钱的大幅波动,给疫情下的全球经济苏醒带来卑劣影响;另一方面,“美国进入紧迫状态”的相关新闻一再发酵并冲勺嫦妊,也在公共群体内引起一定水平的恐慌担心。不过,事实上该紧迫状态是5月9日美国交通运输部联邦汽车运输清静管理局(FMCSA)宣布的区域紧迫状态声明,以便宽免使用汽车运输油料的方法(先前划定只能通过管道运输),且紧迫状态限于受到断油影响的美国三个区域(涉及17个州)。
在遭受攻击后,油气运送管道运营商Colonial Pipeline被迫暂停了其美国东岸的要害运送营业。此次事务充分袒露出要害基础设施系统网络安防的懦弱性,也被视为对美国白宫的寻衅——而就在2021年4月下旬,拜登政府才刚刚出台了一项提振能源供应系统网络清静的“百日妄想”。由于Colonial Pipeline天天通过其5500英里的管道运送250万桶石油,占东海岸所有燃料消耗的45%,致使美国东海岸的自然气和柴油供应受到了严重影响。

图1:Colonial Pipeline输油管线
现在据多家美媒报道以及美联邦视察局(FBI)的证实,此次攻击的幕后黑手确以为DarkSide勒索团伙,FBI称还在继续与Colonial Pipeline以及政府合作伙伴睁开进一步的视察。

图2:FBI证实DarkSide勒索团伙是幕后黑手
在事务一直发酵的历程时,DarkSide终于5月10日宣布了最新声明,撇清自已与政治因素的关联。其体现该组织的目的是“赚钱”,而并非给社会“制造贫困”。团结其以往的攻击运动历史,可以起源认定此次攻击为经济犯法运动,而非地缘政治因素的攻击事务。现在已知该组织窃取了Colonial Pipeline公司100GB的内部数据,而事务涉及的详细攻击细节和样本暂未果真。尊龙凯官网入口ADLab凭证关联情报数据,针对DarkSide勒索团伙的历史运动、手艺手段以及最新样本举行追踪剖析,并对此次攻击事务举行研究和复盘。

图3:DarkSide宣布声明
勒索组织剖析
DarkSide首次泛起在2020年8月,是一支非�;钤镜男滦死账魍呕�。该组织在其暗网官网中宣称:他们只会针对大型有利可图的公司,并且将部分收到的赎金捐给慈善机构。除此之外,他们还会阻止攻击以下目的,包括殡葬服务行业、医药行业(仅限于医院、迁就治疗组织、疗养院以及一些加入新冠疫苗分派和研发的公司)、教育行业、非营利组织以及政府部分。但若是受害者拒绝付款,他们将会把受害者的所有数据果真并且将受害者添加到官网宣布的受害公司列表,“杀一儆百”。

图4:DarkSide果真的部分受害者数据
● 历史运动
DarkSide勒索软件团伙在近一年的时间里开展很是频仍的勒索攻击,此前该组织的部分私钥泄露使得部分老版本病毒加密的文件能够得以解密。

图5:DarkSide解密工具
在我们统计了该组织自2020年8月起在暗网泄露的受害者组织名单�?梢钥闯�,该团伙在已往已经一连定向攻击了大宗企业,包括执法、电子、IT服务、修建、商务、能源等行业。

图6:DarkSide团伙泄露的受害者名单
DarkSide的攻击运动自2020年8月最先逐渐递增,在今年2月抵达巅峰,而在今年5月7日攻击Colonial Pipeline后,由于引起了重大的惊动和FBI等视察机构的关注,该组织近期未再继续发动勒索攻击。

图7:受害组织数目(依据DarkSide泄露信息统计,单位:月)
相关受害组织主要漫衍在美国、德国、英国、加拿大、法国等西欧国家,其中美国的受害者占比高达64.37%。

图8:受害组织所属国家漫衍(依据DarkSide泄露信息统计)
● 手艺剖析
(1)手艺特点剖析
通过对网络到的DarkSide家族的IOC举行剖析和整理,我们从中提取到15个暗网URL地址,见IOC部分。该勒索软件会自界说加密文件的图标,早期版本ico图标文件会被释放到%LOCALAPPDATA%目录下,新版本释放到%ALLUSERSPROFILE%目录下。图标文件名称是被熏染机械的MachineGuid经由Crc32处置惩罚后的效果,同时这个效果也作为被勒索软件加密后的文件名后缀。现在网络到所有ICO图标文件的HASH均为:4f57d54d01ccbdaf3ebfac3ec0ac3fd7。ICO图标如下图所示:

图9:ICO图标
DarkSide勒索软件运行之后,会解密RSA-1024的公钥信息和设置信息到内存中。公钥信息包括RSA-1024用到的e和n,设置文件包括其在加密受害用户文件前需要扫除的文件后缀名、文件路径、需要杀死的系统历程、服务以及CC地址等相关信息。
别的,勒索病毒会通过动态挪用GetUserDefaultLangID和GetUserDefaultUILanguage函数判断系统语言。扫除系统语言为俄语的国家。

图10:检测系统语言
(2)解密设置文件
勒索软件在加密受害用户文件之前会解密其设置信息到内存中。这些设置信息包括加密Salas20密钥时用到的RSA-1024公钥信息(包括e和n)、CC地址以及勒索设置相关的其他信息。
勒索软件会加密除以下后缀名之外的其他后缀文件:

图11:扫除文件后缀名
同时,设置文件中也列出了其加密用户文件时,扫除的文件名称和文件路径。下表是勒索软件不加密的文件名称:

勒索软件不加密如下文件路径:

勒索软件会检查受害者主机是否保存以下历程,若是保存就杀死目的历程(避免加密文件被占用,导秩蚊失败):

同时勒索软件不会杀死如下历程,避免系统死机导致文件加密中止:

勒索软件会实验杀死以下系统服务,避免相关的文件被占用而导秩蚊失败:

别的,解密的C2地址如下,勒索软件会将网络到的熏染主机装备敏感信息回传到其C&C服务器地址。

(3)勒索加密算法
相较于使用标准的Salsa20密钥矩阵名堂,勒索软件选择使用自界说的Salsa20密钥矩阵对受害用户文件举行加密。下图为勒索软件随机天生的Salsa20矩阵密钥:

图12:Salsa20密钥
勒索软件使用RSA-1024算法对Salsa20的密钥矩阵举行加密,将加密后的密文存储在加密文件的末尾。下图是勒索软件使用的RSA1024的公钥信息(e,n):

图13:RSA公钥
● 复盘和思索
从本次勒索事务来看,这是一次非政治因素引起,但涉及要害基础设施清静隐患的重大攻击事务。我们从本次攻击事务可以引出几个方面的思索:
首先,此次攻击袒露出美国要害基础设施行业的网络懦弱性,已有的基建系统基础无法应对突发的网络攻击。此攻击事务为基建行业的清静包管敲响了警钟,相关基建企业和政府部分需要增强网络清静防护并且坚持高度小心。
其次,勒索攻击已经泛起出逐渐向定向攻击生长的新趋势。从近年的勒索攻击事务来看,勒索团伙的攻击形式已经从已往蠕虫式撒播,及广撒网式的攻击逐渐转向定向化、高效化的攻击生长,黑客们偏向于使用渗透攻击的手段进入主要实体的内部网络植入勒索病毒;这种以勒索目的价值为导向的高度定向攻击已经和APT攻击无异,APT的攻击手段皆有可能成为勒索病毒入侵的入口。
最后,此次攻击事务导致美国东部主要的油气管道关闭并且使美国进入紧迫状态,再此证实晰基建设施对一个国家的主要性。网络空间已经成为继陆、海、空、天之后的第五大主权领域空间,各个国家间的网络攻防对抗愈演愈烈;基建设施作为网络清静的薄弱环节,已经成为国家间网络攻防博弈的强烈战场,要害基础设施涉及能源、通讯、金融、交通、公共事业等主要行业运行的信息系统或工业控制系统,此类系统一旦爆发遭到网络攻击,会对国家政治、经济、科技、人民生命工业等造成重大损失,包管要害基础设施网络清静尤为主要。

图14:近年来针对要害基础设施清静的勒索攻击事务
在面临此类清静威胁时,周全的防御系统至关主要。以此次攻击为例,Colonial Pipeline在部分系统受到勒索攻击时需要被迫关停其它营业系统,说明其缺少有用的防护步伐,且很可能未将焦点网络举行清静隔离和数据备份,这也给相关行业以主要警示。企业需要做好事前预防、事中控制、事后处置惩罚的周全准备,只有构建全系统防御系统和完善的应急响应机制,才华更好的应对种种频发的网络攻击。
● 防护建议
1.针对焦点营业系统做好数据备份与灾难恢复计划(3-2-1规则)
(1)至少准备三种副本;
(2)两种差别生涯形式:举行多存储类型生涯,如服务器、移动硬盘、云端、光盘等;
(3)至少一份异地备份(脱机):避免勒索病毒将联机的备份系统加密。
2.提高清静意识,不要点击泉源不明的邮件以及附件。
3.按期检查操作系统和软件误差,实时更新清静补丁。
4.按期替换上岸口令,阻止空口令或弱口令。
5.如无须要,尽可能不将产品直接袒露在互联网中,如必需联网应将装备毗连至防火墙、IDS、IPS等清静装备以增强防护。
6.增强网络界线入侵提防和管理,关闭非须要网络服务和端口,如445、135、139、3389、5900。
7.针对焦点营业系统举行清静隔离
● IOC
C2:
catsdegree[.]com
securebestapp20[.]com
temisleyes[.]com
ICO图标文件MD5:
4f57d54d01ccbdaf3ebfac3ec0ac3fd7
勒索URL地址:
http://darksidfqzcuhtk2.onion/2AHUVJ3VGS97NUG5J5EYMQM5PJO77V9V0GDT3UYIJGFZUTOQRLUX593CQ2EZ2ZEH
http://darksidfqzcuhtk2.onion/3NQA47J490NLKJVB1FI43HHCEJO62CE3E440J4H4K564VRQ8AFONVJQOM8158NR3
http://darksidfqzcuhtk2.onion/45FYQLKAX0QTR144EDUI3VOVH2B3SQ0TZM0G7MXX3YUGDSA3AZA9XNNTCMD1H4CN
http://darksidfqzcuhtk2.onion/61XCW6PKCUTDV5AZD8WK1JWU84BJBWSI25DGLKZ6O6STDBITLAFAH3X1MSRQGRBS
http://darksidfqzcuhtk2.onion/B69Q1UI7FTR7GBNM08Y61RV3YKYIE62POYGBVE93EYFTPQZLWTXR4X7ZHS3U24ZJ
http://darksidfqzcuhtk2.onion/DZYNTXY9RP5P8DQ96EFKV2YTOVAMA3VVHL5V0RASUBLBWZGLG51U4LOOBSHV9R0Y
http://darksidfqzcuhtk2.onion/FNKSGXL6YM3ZOHUB9WRBMPZDFXUG0DSF5M61SMYGU4V8R8OOJ6AKQ2VF4BGHSE1O
http://darksidfqzcuhtk2.onion/GM0CG8TNZ83ZPUD15TL76BLDCG0ST24TR6NXG1J2AVXSKF8KS4KFIIN2ON5GRWD4
http://darksidfqzcuhtk2.onion/K71D6P88YTX04R3ISCJZHMD5IYV55V9247QHJY0HJYUXX68H2P05XPRIR5SP2U68
http://darksidfqzcuhtk2.onion/KB0LXKYKN6E96Z7RFYWCEI6NM03TX93VZCL5EDA4IVPXUIQQZBG2ZEG269ZIFSFM
http://darksidfqzcuhtk2.onion/O7ADVDV5LR24AMM1KAYU5IJO4MMIBYA22RXI2K2EPNIAKZGNHUZNT933I6WBWPTN
http://darksidfqzcuhtk2.onion/OBB5DDMR8RB9DI2RYYF376YGBJAV2J4F2NXFEWPBSXY709MAA0MY7PMBBQJ0HVG3
http://darksidfqzcuhtk2.onion/SN8W532EY9MVOD09H4HBVZ1RI9RS4AATPO11NCDX0JKZ7GAPU6K6CV3CVLSS2NMH
http://darksidfqzcuhtk2.onion/VGBU8VAXXW7EYB5U4KQJXUGU5NT5FP8208W6UXVSKQDAE3CNBR4JTZQCXEZFZWF2
http://dark24zz36xm4y2phwe7yvnkkkkhxionhfrwp67awpb3r3bdcneivoqd.onion/0UGH4S3ASFAVY4P2TQZ6VNB0U65Y731LJ5SNZXC1AHEZFFY1JCIJV6PVHV0R0V2C
样本SHA256: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尊龙凯官网入口起劲防御实验室(ADLab)
ADLab建设于1999年,是中国清静行业最早建设的攻防手艺研究实验室之一,微软MAPP妄想焦点成员,“黑雀攻击”看法首推者。阻止现在,ADLab已通过CVE累计宣布清静误差近1100个,通过 CNVD/CNNVD累计宣布清静误差1000余个,一连坚持国际网络清静领域一流水准。实验室研究偏向涵盖操作系统与应用系统清静研究、智能终端清静研究、物联网智能装备清静研究、Web清静研究、工控系统清静研究、云清静研究。研究效果应用于产品焦点手艺研究、国家重点科技项目攻关、专业清静服务等。



京公网安备11010802024551号