0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

FIN11黑客组织加入勒索软件计划,主要针对北美欧洲等窃取数据

如意 ? 来源:今日头条 ? 作者:墙头说安全 ? 2020-10-15 14:19 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

FIN11是一个有经济动机的黑客组织,其历史至少从2016年开始,它已经调整了恶意电子邮件活动,将其转变为勒索软件作为主要的盈利方式。

该集团运营着大量业务,最近主要针对北美和欧洲几乎所有行业部门的公司窃取数据和部署Clop勒索软件。

黑客早期的恶意活动主要集中在金融、零售和餐饮业的组织上。在过去的几年里,FIN11的攻击在受害者类型和地理位置上都更加不分青红皂白。

从8月开始,网络犯罪分子攻击了国防、能源、金融、医疗/制药、法律、电信、技术和运输部门的组织。

FireEye公司Mandiant的安全研究人员告诉BleepingComputer,FIN11的目标是向受害者发送恶意电子邮件,并分发他们跟踪的恶意软件下载程序FRIENDSPEAK。

他们使用各种诱饵,如汇款文件、发票递送或公司奖金的机密信息以及恶意的HTML附件,从一个可能是被破坏的网站加载内容(iframe或嵌入标签),这些内容通常带有日期,表示放弃。

Mandiant威胁情报公司(Mandiant Threat Intelligence)的高级分析经理金伯利·古迪(Kimberly Goody)告诉我们,受害者必须先完成验证码挑战,然后才能收到带有恶意宏代码的Excel电子表格。

一旦执行,该代码将交付FRIENDSPEAK,后者下载了另一个据信是FIN11特有的恶意软件MIXLABEL。后者在许多情况下被配置为与模拟Microsoft Store(us Microsoft Store[[com)的命令和控制域联系

古迪在电子邮件中说,这些策略在9月份的竞选活动中非常活跃,不过这位演员修改了Office文档中的宏,还添加了地理围栏技术。

Mandiant今天发布了FIN11活动及其向勒索软件过渡的概述。研究人员将该组织视为一个独立的威胁参与者,注意到它在战术、技术和TA505所使用的恶意软件方面有着显著的重叠。

TA505是另一个高调的网络犯罪团伙,部署了Clop勒索软件。最近,它开始利用Windows中的zeroologon关键缺陷来获取组织的域控制器的管理员级权限。

区分这两个行为体的依据是观察到的活动,以及“在TA505上尚未公开报道的妥协后战术、技术和程序(TTP)的不断发展”

FIN11还使用了Faultedamyy,这是一个恶意软件下载器,在来自TA505和沉默(一个针对世界各地银行的黑客组织)的攻击中都可以看到。这表明这三个组都有一个共同的恶意软件开发人员。

尽管与TA505有很强的相似性,但将某些活动归因于FIN11是很困难的,因为这两个组织都使用恶意软件和犯罪服务提供商,这在某些情况下可能会导致错误归因。

Mandiant hass自2016年以来一直在跟踪FIN11,并通过可独立验证的观察活动对其进行了定义。TA505至少从2014年开始就存在,研究人员并未将其早期操作归因于FIN11。

赚钱策略

针对FIN11扔下Clop勒索软件的事件,Mandiant发现演员在失去访问权限后并没有放弃目标。

在一个案例中,几个月后,他们通过多个电子邮件活动重新危害了公司。在另一个案例中,FIN11在公司从备份中恢复受感染的服务器后重新获得了访问权限。

研究人员没有具体说明他们所调查的事件的赎金要求,但指出勒索软件补救公司Coveware指出,赎金数额在几十万到一千万美元之间。

Mandiant说,有一次他们没有部署Clop勒索软件,演员试图勒索受害者,威胁说要发布或出售被盗数据。

基于CIS的参与者

根据他们的分析,研究人员对FIN11来自独立国家联合体(独联体-前苏联国家)有适度的信心。

支持这一评估的是俄语文件元数据,仅在独联体国家以外使用键盘布局的机器上部署Clop勒索软件,并且在俄罗斯新年和东正教圣诞节期间活动减少。

Mandiant认为,FIN11“能够访问的组织网络远远超过他们能够成功盈利的数量”,并根据受害者的位置、地理位置和安全态势来选择是否值得利用。

由于数据盗窃和勒索现在已成为其货币化方法的一部分,FIN11可能会对拥有敏感专有数据的受害者表现出更大的兴趣,这些数据有更高的几率支付赎金来恢复他们的文件。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7264

    浏览量

    92380
  • 网络安全
    +关注

    关注

    11

    文章

    3364

    浏览量

    61701
  • 勒索病毒
    +关注

    关注

    1

    文章

    69

    浏览量

    9652
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    戴尔科技三位一体构筑现代安全体系

    最近,一则黑客组织主动解散的重磅新闻在圈内刷屏——臭名昭著的勒索软件团伙Hunters International宣布“退出江湖”,并在暗网发布声明,称将为所有受害者免费提供解密工具,
    的头像 发表于 07-11 15:08 ?435次阅读

    onsemi FIN3386MTDX LVDS串行解串器参数特性,数据手册与EDA模型下载

    onsemi FIN3386MTDX LVDS串行解串器参数特性,数据手册与EDA模型下载
    的头像 发表于 07-09 18:06 ?288次阅读
    onsemi <b class='flag-5'>FIN</b>3386MTDX  LVDS串行解串器参数特性,<b class='flag-5'>数据</b>手册与EDA模型下载

    康谋加入ASAM组织,自动驾驶仿真平台aiSim引领安全新标杆

    康谋科技正式加入全球汽车标准化组织 ASAM(Association for Standardization of Automation and Measuring Systems),成为其正式会员单位!
    的头像 发表于 07-09 16:53 ?287次阅读
    康谋<b class='flag-5'>加入</b>ASAM<b class='flag-5'>组织</b>,自动驾驶仿真平台aiSim引领安全新标杆

    美国传感器巨头遭黑客敲诈勒索,中国员工放假一周!

    ? 近日,美国传感器巨头森萨塔(Sensata)遭遇严重的勒索软件攻击,部分系统被加密,导致相关运营服务中断,产品制造与运输均受到影响,同时 公司已确认内部数据窃取 。 ? 据森萨塔
    的头像 发表于 04-15 18:27 ?475次阅读
    美国传感器巨头遭<b class='flag-5'>黑客</b>敲诈<b class='flag-5'>勒索</b>,中国员工放假一周!

    北京集特智能加入“麒心伙伴”计划,成为优秀伙伴!

    近日,我们北京集特智能科技有限公司作为具备良好信誉、合法经营的组织机构,提交了“麒心伙伴”计划申请表,成功加入了麒麟软件有限公司的“麒心伙伴”计划
    的头像 发表于 02-17 15:02 ?403次阅读
    北京集特智能<b class='flag-5'>加入</b>“麒心伙伴”<b class='flag-5'>计划</b>,成为优秀伙伴!

    针对figure26和30中,fIN/fDATA是什么?

    1. 针对figure26和30中,fIN/fDATA是什么?根据手册理解,fIN是某个滤波器的输入频率,fDATA是这个滤波器的输出频率。(这里的输入频率和输出频率就是采样频率?)。但是
    发表于 12-04 07:14

    如何理解ADS5263的fin和采样率呢?

    几乎所有的ADC手册中都有采样率和f输入,以ADS5263为例,手册第8页7.3中input clock sample rate的范围是10M~100MPSP,7.5中又提到fin=5M
    发表于 11-25 06:56

    WHIS加入SOAFEE推进汽车软件创新

    近日,安全操作系统SAFERTOS供应商WHIS作为贡献成员加入了SOAFEE(Scalable Open Architecture for Embedded Edge-面向嵌入式边缘的可扩展开放架构)计划,这标志着WHIS致力于推进汽车
    的头像 发表于 11-22 14:53 ?694次阅读

    LMK02000的Fin是否可以不使用?

    LMK02000的Fin是否可以不使用? 如必须使用Fin和CPout之间有没有参考设计?有什么必须满足的条件?
    发表于 11-12 06:58

    PanoSim加入MathWorks Connections计划

    近期,浙江天行健智能科技有限公司(PanoSim)已加入 MathWorksConnections 计划 ,进一步加强了与国际著名工程计算软件开发商 MathWorks 的合作关系。该计划
    的头像 发表于 10-31 16:40 ?874次阅读

    字节跳动计划欧洲设立AI研发中心

    ,以加强其在全球AI领域的技术实力。 尼尔的加入和字节跳动计划欧洲设立AI研发中心,都表明了字节跳动对欧洲市场的重视和拓展意图。通过在欧洲
    的头像 发表于 10-28 11:04 ?1082次阅读

    北美运营商PTCRB认证主要的测试内容有哪些?

    PTCRB(PCSTypeCertificationReviewBoard)的测试内容与测试标准对于确保无线通信设备在北美市场的互操作性和可靠性至关重要。以下是英利检测针对PTCRB认证主要测试内容
    的头像 发表于 10-24 17:13 ?530次阅读
    <b class='flag-5'>北美</b>运营商PTCRB认证<b class='flag-5'>主要</b>的测试内容有哪些?

    imec主导汽车Chiplet计划,多家巨头企业加入

    近日,比利时微电子研究实验室imec宣布了一项重要进展,其主导的汽车Chiplet计划已成功吸引了多家欧洲及国际知名企业加入。这些企业包括Arm、宝马、博世、SiliconAuto、西门子和Valeo
    的头像 发表于 10-14 17:04 ?886次阅读

    高鸿信安推出可信“AI+”勒索病毒解决方案

    勒索病毒是一种极具破坏性、传播性的恶意软件主要利用多种密码算法加密用户数据,恐吓、胁迫、勒索用户高额赎金。近期,
    的头像 发表于 09-19 15:00 ?913次阅读

    北美运营商PTCRB认证的优势主要体现在哪些方面?

    地进入北美市场,包括美国、加拿大和墨西哥国家。运营商支持:PTCRB由北美主要运营商(如AT&T、Verizon、T-Mobile)组成
    的头像 发表于 08-23 17:19 ?805次阅读
    <b class='flag-5'>北美</b>运营商PTCRB认证的优势<b class='flag-5'>主要</b>体现在哪些方面?