LOADING...
LOADING...
LOADING...
当前位置: 玩币族首页 > 行情分析 > 比特币当赎金,WannaRen勒索病毒二度来袭

比特币当赎金,WannaRen勒索病毒二度来袭

2020-04-13 区块律动BlockBeat 来源:区块链网络

原文标题:《比特币当赎金,WannaRen 勒索病毒二度来袭!》
原文来源:程序人生(ID:coder_life)

作者:马超 责编:胡巍巍


近日网络上出现了一种名为 WannaRen 的新型比特币勒索病毒,与此前的「WannaCry」病毒类似,「WannaRen」病毒入侵电脑后会加密系统中几乎所有文件,弹出对话框如果用户要恢复文件需支付 0.05 个比特币的赎金。



目前 WannaRen 病毒存在两个变体,一个通过文字,另一个通过图片发送勒索信息。与上一代勒索病毒 WannaCry 结合永恒之蓝漏洞在内网进行快速传播的方式不同,WannaRen 勒索病毒并没有利用 RDP、SMB 等高危漏洞进行主动扩散。因此 WannaRen 的破坏力相对比较有限,但是也不排除后续变种病毒会利用「永恒之黑」系列的漏洞进行内网渗透攻击。根据最新的报道来看,国内某知名下载网站提供的开源编辑器 Notepad++下载链接中,被发现捆绑了与 WannaRen 有关联的代码,使得该勒索软件可能通过国内下载站进行二次爆发。

笔者通过查看 WannaRen 病毒使用的比特币勒索地址 1NXTgfGprVktuokv3ZLhGCPCjcKjXbswAM,查看攻击者使用钱包,目前还并没有收到赎金。而值得庆幸的是目前 WannaRen 的作者已经主动公布了解密密钥并发布了无毒的解密工具, 不过解密工具有效性还没有得到证实。



WannaRen 病毒目前只有中文版本,因此笔者估计这妥妥是一款国产病毒了,WannaRen 的大规模传播主要依靠伪造其他工具软件欺骗下载的方式进行。

为什么勒索病毒总是偏爱是比特币?

比特币在 2017 年的大涨和 WannaCry 勒索病毒全球大爆发有着直接的关系,WannaCry 至少使 150 个国家、30 万名用户中招,在全球范围内造成的了 80 亿美元的损失,影响了金融、能源、医疗等众多行业,造成严重的信息安全危机。在我国 WannaCry 利用内网横向传播的特性,使校园网首当其冲,受害严重,大量实验室数据和毕业设计被锁定加密。很多科技机构为找回相关数据文件,只得购买比特币以付出赎金。但是由于比特币的区块链交易容量有限,每秒钟的交易上限不超过 10 笔,而 WannaCry 带来的突发交易量,也被认为是导致比特币区块链网络分叉的诱因之一。

不过令人发指的是即便付出赎金,用户也没有办法恢复受损文件,WannaCry 也因此臭名远扬。而且这也不是比特币首次被黑客利用了。出现在 2013 年的 CryptoLocker 是比特币勒索软件的始作俑者,CryptoLocker 会伪装成一个合法的电子邮件附件或.exe 格式文件,如果被活化,该恶意软件就会使用 RSA 公钥加密与 AES 秘钥的形式,加密本地与内部网络的特定类型文件;而私人密钥则把持在 CryptoLocker 制作人所控制的服务器上。如果在规定期限内支付比特币,就能够解密这些文件,否则私人密钥将会被销毁,再也不能恢复受损文件。所以在这一点上 CryptoLocker 比之 WannaCry 还算盗亦有道,至少收钱就能帮助用户恢复文件。

笔者看到网上大量的文章都称 WannaCry、CryptoLocker 之类的勒索病毒之所以选择比特币,是因为比特币的交易是无法追踪的,但这个说法是比较偏面的,比特币本质是分布式帐本,每个人都能像笔者一样通过勒索的比特币地址查找到其交易信息,因此比特币是可追踪的。

比特币账户的匿名性,才是其被黑客大量使用的原因。比特币的出现,尤其是其匿名性,也对监管的反洗钱目标提出了新的挑战,针对现有实名金融账户体系的监管方式肯定不适用于比特币。而监管反洗钱手段的缺失也是黑客目前首选比特币作为赎金的最主要原因。

勒索软件发展趋势

病毒也开源:2015 年下半年,土耳其安全专家 Utku Sen 在 GitHub 上发布了命名为 Hidden Tear 的开源病毒(https://github.com/utkusen/hidden-tear)



Hidden Tear 的出现有着重要的意义,它仅有 12KB,虽然体量较小,但是麻雀虽小五脏俱全,这款软件在传播模块、破坏模块等方面的设计都非常出色。尽管作者 Utku Sen 一再强调此软件是为了让人们更多地了解勒索软件的工作原理,可它作为勒索软件的开源化,还是引发了诸多争议。目前此项目在 Github 上已经被隐藏,不过向作者发送申请后还是可以拿到源码的。在阅读了 Hidden Tear 这款勒索软件的源代码后,笔者也是突然醒悟原来编程的思路与方法真的是别有洞天,破坏性思维和建设性思维的确是完全不同的风格。可以说 Hidden Tear 的出现,客观上也让勒索病毒得到了极大的发展。

病毒也搞产业化:同样是在 2015 年一款名为 Tox 的勒索软件开发包正式发布,通过注册服务,任何人都可创建勒索软件,Tox 管理面板会显示感染数量、支付赎金人数以及总体收益,Tox 的创始人收取赎金的 20%。然而病毒漏洞利用工具包的流行,尤其是「The Shadow Brokers」(影子经纪人)公布方程式黑客组织的工具后,其中的漏洞攻击工具被黑客大肆应用,勒索病毒也借此广泛传播。破坏性病毒和蠕虫传播的结合,不但勒索了大量钱财,更是制造影响全球的大规模破坏行动。在此阶段,勒索病毒已呈现产业化持续运营的趋势。在整个链条中,各环节分工明确,完整的一次勒索攻击流程可能涉及勒索病毒作者、勒索实施者、传播渠道商、代理,并最终获利。

防毒小贴士

1.关闭高危端口 445:我们看到如 WannaCry 使用的永恒之蓝等安全漏洞都是使用 SMB 协议的漏洞,在局域网内进行疯狂传播,也就是只要病毒攻克了同一 WIFI 下的一台机器,那么其它电脑也将中招。而关闭 445 端口则是最有效的应对措施。

2. 推荐启用腾讯电脑管家、腾讯御点内置的文档守护者功能:该功能可利用磁盘冗余空间自动备份数据,万一遭遇勒索病毒破坏,仍有机会挽回损失。3. 及时更新补丁:运行 Windows 更新修复补丁也是一种有效的防护方式。

正所谓魔高一迟,道高一丈,据笔者观察,在信息安全方面防守方占优的情况,正随着情况的发生着慢慢的变化,因此还需要业界高度重视安全方面的新动向,以防新冠病毒的悲剧在 IT 界发生。

来源链接:weixin.qq.com

—-

编译者/作者:区块律动BlockBeat

玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。

LOADING...
LOADING...