勒索病毒傳播至今,已累計接收到上萬勒索病毒感染求助。勒索病毒的蔓延,給企業和個人都帶來了嚴重的安全威脅。針對勒索病毒進行了全方位的監控與防御。本月新增ThunderX、LeakThemAll、Pewpew、Demon、Dusk、Badbeetteam、WoodRat、Badbax等勒索病毒家族。
感染數據分析
分析本月勒索病毒家族占比:phobos家族占比23.89%居首位;其次是占比17.00%的Crysis;GlobeImposter家族以占比16.60%位居第三。本月新增的勒索并未有大量傳播態勢,針對NAS(網絡附屬存儲)設備進行攻擊的Ech0raix勒索病毒在本月再度活躍,并成功打入前十。
?
圖1. 2020年09月勒索病毒家族占比
從被感染系統分布看:本月位居前三的系統是:Windows 10、Windows7和Windows Servers 2008。而從本月被感染設備數據看,NAS類設備再次被黑客作為攻擊目標。
?
圖2. 2020年09月被感染系統占比
2020年09月被感染系統中桌面系統和服務器系統占比顯示,受攻擊的主要系統仍是個人桌面系統。被攻擊的NAS設備占少部分。
?
圖3. 2020年09月被感染系統占比
勒索病毒疫情分析
Crysis
Crysis勒索病毒是持續活躍時間最長的勒索病毒之一。該勒索病毒的變種已累計高達數百種,這和其源代碼在被暗網被公開售賣有很大關系。該家族大部分均要求受害者通過郵件與黑客進行聯系,但在本月發現一個變種是通過暗網地址以及telegram進行聯系的。在通過暗網地址進行聯系時,回復響應不及時,且沒有保存之前對話記錄,每次打開都是一個全新的對話。
?
圖4. Crysis變種暗網地址
在通過telegram聯系黑客時,也發現有大量賬戶名類似的高仿賬戶,偽裝成該勒索病毒傳播者騙取用戶贖金。在進行溝通中發現,這部分人并不會同意你免費試解密文件,而且非常的警覺——如果你問題太多或者對他產生質疑,他會直接將進行屏蔽??赡苓@也與該勒索病毒傳播者回復消息不及時有關,不幸中招的用戶如果聯系黑客,也要注意甄別,以防被騙。
以下為部分與騙子的對話:
?
圖5. Telegram對話
還有部分騙子,在用戶提出需要測試解密文件,對方會向用戶索要150美元的保證金后才會提供測試解密文件。但真的黑客為了賺取后續大筆的贖金,大多是會免費提供解密測試機會以展示解密能力的,這里也應該注意。
?
圖6. Telegram對話
Ech0Raix
Ech0Raix勒索病毒是一款針對NAS (網絡附屬存儲)設備進行攻擊的勒索病毒。該病毒國內最早出現于2019年6月,通過nDay漏洞和暴力破解手段進行傳播。這是該病毒在國內的第二次成規模的進行攻擊,大部分中招用戶均因登錄口令太弱導致。該病毒在加密文件后會將文件后綴修改為encrypt,并向受害者索要0.005~0.06個比特幣。
圖7. Ech0Raix支付頁面
勒索病毒新趨勢——數據泄露
在以往,勒索病毒危害給人的印象僅為加密文件、破壞系統,但今年開始,越來越多的勒索病毒攻擊會伴隨著數據泄露,隨之而來的這類攻擊案例也越來越多,企業用戶更應該加強防護,避免自己成為下一個受害者。
據不完全統計,自2019年11月首次公開報道出現勒索病毒竊取數據并泄露的事件以來,不到一年時間里,參與數據竊取的流行勒索病毒家族團伙已超過20個,其中具有代表性的家族有:Maze、Sodinokibi、Clop、Conti、NetWalker和SunCrypt等。
最先開始系統性的竊取數據,并以泄露為威脅勒索贖金的勒索病毒家族Maze,已在其網站公布184家受害者數據,其中139家數據被完全公布,45家的數據正在公布中。勒索病毒的危害正在進一步加強。
?
圖8. 數據泄露
黑客信息披露
以下是本月搜集到的黑客郵箱信息:
x3m@usa.com |
tools1990m@gmail.com |
decryptor666@420blaze.it |
AESMew@pm.me |
crypto0077@gmail.com |
newhelper24@protonmail.ch |
rx99@cock.li |
De-crypt@foxmail.com |
sookie.stackhouse@gmx.com |
murryu@aol.com |
rdp571@protonmail.ch |
Ctorsenoria@ttutanota.com |
cryhelp@dr.com |
maedeh81@firemail.cc |
SurpriseN1@protonmail.com |
pewpew@TuTa.io |
newrecoverybot@pm.me |
alexwind46@protonmail.com |
r4ns0m@cock.li |
xilttbg@tutanota.com |
sorcinacin@protonmail.com |
alfryy@cock.li |
PabFox@protonmail.com |
neyhyretim@protonmail.com |
l_crypt@aol.com |
Sidmouleux996@aol.com |
securityteamex@yandex.com |
FoxHelp@cock.li |
virus@countermail.com |
MikeyMaus77@protomail.com |
epicday@cock.li |
Genovo@protonmail.com |
rdpconnect@protonmail.com |
moncler@cock.li |
crioso@protonmail.com |
Steven77xx@protonmail.com |
mr.yoba@aol.com |
akzhq808@tutanota.com |
TeslaBrain@protonmail.com |
mk.rain@aol.com |
filerestory@gmail.com |
unlock0101@protonmail.com |
mk_rain@aol.com |
btcsupport@msgsafe.io |
Founder94@yakuzacrypt.com |
jacdecr@tuta.io |
sambolero@tutanoa.com |
johnsonwhate@tutanota.com |
js3010@rape.lol |
best@desharonline.top |
decrypter02@cumallover.me |
newbang@cock.li |
mrromber@tutanota.com |
getthefiles2@protonmail.ch |
M0rphine@cock.li |
decoderforyou@cock.li |
leakthemall@protonmail.com |
Helpsir@rape.lol |
immunityyoung@aol.com |
suppdecrypt@protonmail.com |
operator3@qq.com |
pewpew@Protonmail.Com |
notesteam2018@tutanota.com |
decrypt@rape.lol |
polssh@protonmail.com |
MayarChenot@protonmail.com |
decrypt20@vpn.tg |
lewismccown@yahoo.com |
michael.reynolds74@aol.com |
corebitp@cock.li |
ultrasert77@gmail.com |
yourlastchancehelp@cock.li |
mk.kabal@aol.com |
blair_lockyer@aol.com |
unlockme123@protonmail.com |
d.fedor2@aol.com |
ww6666@protonmail.com |
Decryptions@protonmail.com |
mk.smoke@aol.com |
farik1@protonmail.com |
blackroot54@protonmail.com |
Rezcrypt@cock.li |
pittt@prt-decrypt.xyz |
darkencryptor@tutanota.com |
bosxsxsx@cock.li |
support@p-security.li |
recowerdata@protonmail.com |
repairdb@mail.fr |
2k19sys@p-security.li |
jimmtheworm@dicksinmyan.us |
1rest0re@cock.li |
wecanh3lpyou2@cock.li |
Recoverybat@protonmail.com |
BatHelp@india.com |
wecanhelpyou@elude.in |
klowershit1835@tutanota.com |
rdpunlock@cock.li |
rdpmanager@airmail.cc |
decoder83540@protonmail.com |
mrromber@cock.lii |
gomer@horsefucker.org |
immunityyoung@aol.com.young |
Crypt@zimbabwe.su |
piterpen02@keemail.me |
viruszone4209@opentrash.com |
dcr@cumallover.me |
BatHelp@protonmail.com |
e95c12d08b14@protonmail.com |
swhost@msgsafe.io |
ThunderBirdXeX@cock.li |
support@all-ransomware.info |
coryell.r@aol.com |
russiawolf09@gmail.com |
nemesis-decryptor@india.com |
alexbanan@tuta.io |
05250lock@tutamail.com |
BackFileHelp@protonmail.com |
pay@cyberdude.com |
reidcry@hackermail.com |
cryptofiles@horsefucker.org |
mk.baraka@aol.com |
fartcool@protonmail.ch |
decodeodveta@protonmail.com |
m.reptile@aol.com |
rdp_unlock@outlook.com |
mzrdecryptorbuy@firemail.cc |
m.subzero@aol.com |
777decoder777@tfwno.gf |
helptounlock@protonmail.com |
SuckBaBe@Rape.LoL |
polssh1@protonmail.com |
johnsonwhate@protonmail.com |
A654763764@qq.com |
rizonlocker@airmail.cc |
remotePChelper@tutanota.com |
doctor666@mail.fr |
BhatMaker@tutanota.com |
filemaster777@protonmail.com |
doctor666@cock.li |
divevecufa@firemail.cc |
deloneThunder@protonmail.com |
support@lzt.design |
elfbash@protonmail.com |
777decoder777@protonmail.com |
prndssdnrp@mail.fr |
Adamfox69@criptext.com |
decoderforyou@protonmail.com |
decrypt@europe.com |
admcphel@protonmail.ch |
SuzuMcpherson@protonmail.com |
vulicapson@cock.lu |
petrus34@p-security.li |
securityit123@protonmail.com |
vulicapson@tuta.io |
decryptdocs@msgsafe.io |
jacksteam2018@protonmail.com |
rightcheck@cock.li |
montanarecover@aol.com |
loyaldecrypt@privatemail.com |
berstife@gmail.com |
montanarecover@cock.li |
caizonatu1987@protonmail.com |
linajamser@aol.com |
data_cloud2012@aol.com |
nowabosag1988@protonmail.com |
databack44@tuta.io |
x3m-pro@protonmail.com |
DharmaParrack@protonmail.com |
endereless@cock.li |
contactsupport@cock.li |
paradise@all-ransomware.info |
SurpriseN1@aol.com |
helpdesk_nemty@aol.com |
cyber.duskfly@protonmail.com |
epicday@airmail.cc |
FilesHelp@tutanota.com |
don-corleone@mortalkombat.su |
alexwind46@aol.com |
RestoreData@airmail.cc |
letitbedecryptedzi@gmail.com |
badbeeteam@cock.li |
softs98@protonmail.com |
Mr.TeslaBrain@protonmail.com |
badbeeteam@mail.ee |
blacklivesatter@qq.com |
Filedecryptor@protonmail.com |
file@p-security.li |
newbang@protonmail.com |
repairdatadochelp@airmail.cc |
decodor@airmail.cc |
Founder94@tutanota.com |
ellenfabiana01@protonmail.com |
mk.kunglao@aol.com |
alfryy@yakuzacrypt.com |
coincidenceleague@firemail.cc |
asmo49@asmodeus.us |
newrecoveryrobot@pm.me |
RemotePChelper@protonmail.com |
Hiddenhelp@cock.li |
RemotePChelper@cock.li |
dogeremembersss@protonmail.ch |
recovery94@cock.li |
BCPFILE17@tutanota.com |
paologaldini2020@tutanota.com |
teslabrain@cock.li |
doctorhelp2120@cock.li |
befittingdavid@protonmail.com |
giveyoukey@cock.li |
SpadeFiles@tutanota.com |
pebawestsa1973@protonmail.com |
sqlbackup3@mail.fr |
blacklivesmatter@qq.com |
nespabatbe1989@protonmail.com |
repairdb@seznam.cz |
ataback2@protonmail.com |
indilacons1975@protonmail.com |
returndb@seznam.cz |
tchukopchu@tutanota.com |
chocolate_muffin@tutanota.com |
support911@cock.li |
Folielol@protonmail.com |
restoring.data@protonmail.com |
file-cloud@email.tg |
AsuxidOruraep1999@o2.pl |
babyfromparadise666@gmail.com |
zimbabwe@msgsafe.io |
buransupport@exploit.im |
legion.developers72@gmail.com |
grdoks@tutanota.com |
recovery1server@cock.li |
RECOVERUNKNOWN@protonmail.com |
bestcool@keemail.me |
e95c12d08b14@airmail.cc |
AdvancedBackup@protonmail.com |
Writeme4@airmail.cc |
rizonlocker@firemail.cc |
Black.Berserks@protonmail.com |
Chadmad@nuke.africa |
puckett_jeffrey@aol.com |
olgearreabo1989@protonmail.com |
greenreed007@qq.com |
immortalsupport@cock.li |
coincidenceleague@tutanota.com |
Daves.smith@aol.com |
decryptdocs@firemail.cc |
recovery_server@protonmail.com |
decryp7@foxmail.com |
macgregor@aolonline.top |
gustafkeach@tohaveandtohold.us |
Datarest0re@aol.com |
deyscriptors1@india.com |
luizunwrite2020@protonmail.com |
datarest0re@xmpp.jp |
yotabyte@protonmail.com |
surguitenve1986@protonmail.com |
fixallfiles@tuta.io |
liukang@mortalkombat.su |
wyattpettigrew8922555@mail.com |
VASHMAIL@KEEMAIL.ME |
dd.coala@protonmail.com |
your_last_chance_help@elude.in |
helpdesk_mz@aol.com |
dcyptfils@protonmail.ch |
leltitbedecrypteddzi@gmail.com |
Deus69@criptext.com |
Helpcrypt1@tutanota.com |
Black.Berserks@yakuzacrypt.com |
returndb@airmail.cc |
Mr.TeslaBrain@gmail.com |
imBoristheBlade@protonmail.com |
Recoverybat@cock.li |
Bitdefender2020@cock.li |
gaetwelsenba1983@protonmail.com |
returndb@airmail.ee |
vashmail@protonmail.com |
profhandgomo1989@protonmail.com |
Filesback@keemail.me |
Decfile431@tutanota.com |
phrasitliter1981@protonmail.com |
nekross@tutanota.com |
smartrecav@tutanota.com |
coincidenceleague@thesecure.biz |
BatHelp@tutanota.com |
Jonbrown88@criptext.com |
nicenphacock1976@protonmail.com |
FoxHelp@tutanota.com |
gomersimpson@keemail.me |
glocadboysun1978@protonmail.com |
John91Done@yahoo.com |
decryptor911@airmail.cc |
DecrypterSupport@protonmail.com |
Chadmad@ctemplar.com |
1rest0re@protonmail.com |
Recoveryhelp2019@protonmail.com |
decoder83540@cock.li |
MREncptor@protonmail.com |
filedownload2020@protonmail.com |
buransupport@xmpp.jp |
gustav.strasserg@gmx.com |
coftocounbio1977@protonmail.com |
happyless@airmail.cc |
Ctorsenoria@tutanota.com |
decoding_help8888@protonmail.com |
johnsmith654@cock.li |
ITAmbuler@protonmail.com |
guifullcharti1970@protonmail.com |
johnsmith456@cock.li |
bavaria54@protonmail.com |
coincidenceleague@protonmail.com |
sanio.marino@aol.com |
nic.shulz@protonmail.com |
supp0rtdecrypti0n@protonmail.com |
bullockcraig@aol.com |
BhatMaker@protonmail.com |
sxvcsacobyzurlock@protonmail.com |
decryptor@cock.email |
recowery1servers@cock.li |
StephanVeamont1997C@tutanota.com |
stopcrypt@cock.email |
greenreed911@foxmail.com |
carbedispgret1983@protonmail.com |
VictorLustig@gmx.com |
backtonormal@foxmail.com |
SupportMIICCSSetup@protonmail.com |
alexwind46@yahoo.com |
fiasco911@protonmail.com |
sookie_stackhousse@protonmail.com |
augusto.ruby@aol.com |
server-support@india.com |
ScorpionEncryption@protonmail.com |
mecybaki@firemail.cc |
contact-support@elude.in |
ScorpionEncryption@Protonmail.com |
opensafezona@cock.li |
Honeylock@protonmail.com |
ScorpionEncryption@yakuzacrypt.com |
blackblackra@tuta.io |
recover85@protonmail.com |
your_last_chance_help@protonmail.com |
w3canh3lpy0u@cock.li |
josefrendal797@gmail.com |
MariaJackson2019williams@protonmail.com |
karnel.fikol@aol.com |
helper571@protonmail.com |
MariaJackson2020williams@protonmail.com |
TeslaBrain@gmail.com |
maedeh81@yakuzacrypt.com |
表格1. 黑客郵箱
系統安全防護數據分析
通過將2020年9月與8月的數據進行對比發現,本月各個系統占比變化均不大,位居前三的系統仍是Windows 7、Windows 8和Windows 10。
?
圖9. 2020年9月被弱口令攻擊系統占比圖
以下是對2020年9月被攻擊系統所屬地域采樣制作的分布圖,與之前幾個月采集到的數據進行對比,地區排名和占比變化都不大。數字經濟發達地區仍是攻擊的主要對象。
?
圖10. 2020年9月弱口令攻擊趨勢圖
通過觀察2020年9月弱口令攻擊態勢發現,RDP弱口令和MySQL弱口令攻擊 在本月的攻擊態勢整體無較大波動。MSSQL在本月有一次上漲。
?
圖11. 2020年9月弱口令攻擊態勢圖
MSSQL投毒攔截態勢和以往幾個月一樣有一定的波動,但并無較大幅度的上漲或者下跌。
?
圖12. 2020年MSSQL投毒攔截態勢圖
勒索病毒關鍵詞
以下是本月新上榜活躍勒索病毒統計,數據來自勒索病毒搜索引擎。
· eking:屬于phobos勒索病毒家族,由于被加密文件后綴會被修改為devos而成為關鍵詞。該勒索病毒主要通過暴力破解遠程桌面密碼,獲取密碼后手動投毒傳播。
· devos:同eking。
· C1H:屬于GlobeImposter勒索病毒家族,由于被加密文件后綴會被修改為C1H而成為關鍵詞。該勒索病毒主要通過暴力破解遠程桌面密碼,獲取密碼后手動投毒傳播。
· C4H:同C1H。
· Lockbit:屬于LockBit勒索病毒家族,該勒索病毒主要通過暴力破解遠程桌面密碼,獲取密碼后手動投毒傳播。
· globeimposter-alpha865qqz:同C1H。
· eight:同eking。
· globeimposter:同C1H。
· blm:屬于Crysis勒索病毒家族。由于被加密文件后綴會被修改為pgp而成為關鍵詞。該勒索病毒主要通過暴力破解遠程桌面密碼,獲取密碼后手動投毒傳播。
· montana:屬于LeakThemAll勒索病毒家族,由于被加密文件后綴會被修改為montana而成為關鍵詞。該勒索病毒主要通過暴力破解遠程桌面密碼,獲取密碼后手動投毒進行傳播。并且會竊取用戶重要數據作為索要贖金的重要籌碼,若用戶不支付贖金將在公布用戶數據。
?
圖13. 2020年09月關鍵詞搜索TOP10
解密大師
從解密大師本月解密數據看,解密量最大的仍是GandCrab,其次是Stop。使用解密大師解密文件的用戶數量最高的仍是Stop家族的中招設備,其次則是Crysis家族的中招設備。
?
圖14. 2020年解密大師解密情況圖
中了各種后綴的勒索病毒文件怎么恢復?
1.如果文件不急需,可以先備份等黑客被抓或良心發現,自行發布解密工具
2.如果文件急需,可以添加服務號(shujuxf),發送文件樣本進行免費咨詢數據恢復方案。
預防勒索病毒-日常防護建議:
預防遠比救援重要,所以為了避免出現此類事件,強烈建議大家日常做好以下防護措施:
1.多臺機器,不要使用相同的賬號和口令,以免出現“一臺淪陷,全網癱瘓”的慘狀;
2.登錄口令要有足夠的長度和復雜性,并定期更換登錄口令;
3.嚴格控制共享文件夾權限,在需要共享數據的部分,盡可能的多采取云協作的方式。
4.及時修補系統漏洞,同時不要忽略各種常用服務的安全補丁。
5.關閉非必要的服務和端口如135、139、445、3389等高危端口。
6.備份備份備份?。?!重要資料一定要定期隔離備份。進行RAID備份、多機異地備份、混合云備份,對于涉及到機密或重要的文件建議選擇多種方式來備份;
7.提高安全意識,不隨意點擊陌生鏈接、來源不明的郵件附件、陌生人通過即時通訊軟件發送的文件,在點擊或運行前進行安全掃描,盡量從安全可信的渠道下載和安裝軟件;
8.安裝專業的安全防護軟件并確保安全監控正常開啟并運行,及時對安全軟件進行更新。
聯絡方式:
客服熱線:400-1050-918
技術顧問:17620159934
郵箱:91huifu@91huifu.com


