《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > “最成功勒索軟件團伙”如何運營武器庫:Conti泄露數據分析

“最成功勒索軟件團伙”如何運營武器庫:Conti泄露數據分析

2022-03-18
來源:互聯網安全內參
關鍵詞: 勒索軟件

  安全博主Brian Kreb對Conti勒索軟件泄露數據的詳細分析,為我們揭開了成功網絡犯罪團隊的內幕;

  這個近百人的Conti核心團伙,在采購業內優秀產品服務上可謂重金投入。每月花費數千美元采購安全軟件,長期采購開源情報服務和攻擊工具,每月花費數千美元訂購求職網站服務,撥款專項資金用于0day漏洞挖掘等。

  前情回顧

  俄烏沖突引發網絡武器庫泄露:Conti泄露數據全面分析

  在隱秘的網絡世界里,Conti號稱迄今為止“最成功的勒索軟件攻擊團伙”,經常能斬獲數百萬美元的贖金。據稱,只有那些年收入超1億美元的大型公司才有資格成為它的攻擊目標。

  與此同時,虛擬貨幣流向追蹤公司Chainalysi在最近發布的《加密貨幣犯罪報告》中透露,Conti去年的收入至少為1.8億美元。

  做好內部安全防護:

  成功犯罪團伙的“第一步”

  動輒百萬級的贖金收入讓這個擁有65至100名“員工”的團伙變得異常謹慎。其管理層非常清醒地認識到,手下“員工”從受害者處竊取來的數據超級敏感、價值連城,所以做好本身的安全防護是重中之重。

  美國安全博主Brian Kreb通過分析Conti勒索軟件泄露數據發現,Conti團伙每個月都會撥出數千美元的專款,用于對各類安全軟件和殺毒軟件的“掃蕩”。摸清這些軟件的路數,一來可以幫助團伙更好地對目標實施入侵,二來可以保證本集團的網絡安全。

  2021年8月8日的團伙內部聊天記錄顯示,一個名叫“Reshaev”的團伙經理命令名叫“Pin”的下屬暗中檢查團伙網絡管理人員的網上活動,每周一次,并在每個管理員的計算機上都安裝“終端檢測與響應”(EDR)工具,以確保對方不會做危害團伙行動安全的事情。

  “除了每周的例行秘密檢查以及安裝EDR工具,我們還采取了其他網絡安全措施,” “Reshaev”說。“比如設置更復雜的存儲系統、保護所有計算機上的LSAS堆棧、保證安全軟件隨時更新到最新版本以及給所有網絡系統安裝防火墻,等等。”

  首先做好團伙內部的安全防護工作顯然暗合兵法所云之“先為不可勝”之理,但桀驁不馴的“員工”們顯然對此很不滿意,認為自己沒有受到應有的信任。但一群集合起來的騙子面對大筆金錢就像貓兒看著魚,又有什么信任可言呢?Conti團伙的一名中層管理者很不屑手下的情緒:

  “那么一大筆錢放在一群沒見過什么錢的人面前,讓我怎么能完全信任他們呢?我干這行15年了,見錢眼開的事兒經歷過很多了。”

  開源情報是重要斂財工具

  別看Conti是個網絡大盜團伙,但在版權方面還是很講究的。他們使用的斂財工具,幾乎全都是重金訂購的正版軟件或其提供的服務。其中最常用的,是OSINT,即“開源情報工具”。

  “Conti勒索軟件攻擊團伙日記”聲稱,Conti團伙為了能夠確定某個特定IP地址使用者的身份,或厘清某個IP地址是否與已知虛擬專用網絡(VPN)有關聯,不惜重金購買OSINT服務。比如2021年10月Conti團伙內有人提出緊急申請,要求訂購Crunchbase Pro和Zoominfo的服務,理由是這兩項服務可提供數百萬家公司的詳細信息,包括但不限于維持公司安全運營的保險金數額、最高營收預估、管理人員和董事會成員聯系方法,等等。

  該團伙每天要進進出出成千上萬臺電腦,OSINT服務可以幫助他們“去蕪存菁”,集中精力盯住大型公司網絡中受感染的系統。另外,OSINT服務提供的商業數據還可以幫助Conti團伙在與勒索對象的談判中占據上風。他們通常會根據這些數據很有針對性地按對方收入的百分比確定勒索金額。如有不從或拒絕進行談判者,Conti會根據OSINT提供的聯系方式,對其董事會成員或投資者進行無休止的騷擾。

  不過也有軟件或服務是正規渠道買不到的。比如Cobalt Strike的使用許可證。Cobalt Strike是一款商用網絡入侵測試與偵察工具,只面向經過審查的合作伙伴出售。網絡犯罪團伙為了能夠順利把勒索軟件安裝在目標系統內,大多通過偷竊或其他非法手段獲得其使用權。據悉,Conti團伙在偷竊無門的情況下,不得不捏著鼻子以6萬美元的大價錢向“代理人”購買Cobalt Strike的使用許可。其中3萬美元是Cobalt Strike使用許可證的實際費用,另外3萬美元則是秘密支付給某個Cobalt Strike合法用戶的“代理費”。

  為網絡攻擊做準備“在所不惜”

  Conti團伙在網絡攻擊準備方面可謂“在所不惜”。據稱,該團伙每個月都為其人力資源部門撥付數千美元的“預算資金”,用于訂購求職網站的付費服務。在這些服務幫助下,團伙的人力資源專員可以很輕松地在海量求職信息中篩選出潛在的雇傭人選,從而達到“人才儲備”的目的。

  另外,Conti還在團伙內設立了一個“逆向分析”(Reversers)部門,并為其撥付專門資金,負責尋找并利用硬件、軟件以及云服務中存在的漏洞,算是勒索團伙中為攻擊創造條件的“預研小組”。

  比如2021年7月21日的團伙內部聊天顯示,該部門把微軟公司最新發布的Windows 11操作系統作為主要目標,尋找其中存在的漏洞。“Windows 11即將推出,試用版已經可以下載。我們要著手對其進行研究以便做好攻擊準備,”聊天稱。

  怎么拿到贖金?

  “第三方”不可缺少

  對目標實施勒索軟件攻擊后,怎么讓對方把錢拿出來很關鍵。通常這個時候Conti團伙不會親自出面跟受害者談判,而是通過所謂的“第三方”完成這項工作。

  “第三方”可以是個人,也可以是“要賬公司”。網絡情報公司Hold Security曝光了一段Conti團伙在Twitter上的內部聊天記錄。其中一人聲稱已發展了一名記者充當“第三方”,以撰寫文章為手段逼迫勒索目標支付贖金。這個“第三方”顯然不是義務勞動。“這個記者會幫我們威嚇對方,但要收取贖金總額的5%,”標記為2021年3月30日的聊天記錄顯示。

  還有一些地下公司以代替勒索軟件團伙與受害目標談判并索要贖金為主要業務。這些“要賬公司”的工作,就是“幫助”受害公司使用虛擬貨幣支付大額贖金。Conti團伙與多個這樣的公司建立有聯系,其中一家位于加拿大的公司與他們關系不錯。對方在Conti團伙對LeMans Corp實施勒索軟件攻擊后充當了“第三方”,在談判中要求對方支付100萬美元的贖金。

  有時候這些“第三方”還會發發善心。比如他們在2021年10月7日的聊天中為受害者“叫屈”,稱“我的客戶最多只能拿出20萬美元,你方請再斟酌,否則此次交易將無法進行” 。

  此外,很多公司現在都喜歡上保險。Conti團伙和這樣的公司打交道時心情是矛盾的:一方面,保險公司可能不會給這些公司支付天文數字的贖金;另一方面,背靠保險公司的受害者會在談判過程中很爽快。

  新戰術提高收錢的效率

  勒索軟件攻擊初期,攻擊者的勒索方式主要是對企業的數據進行加密,然后要求對方支付贖金換取解密密鑰。但自2020年以來,勒索軟件攻擊團伙開始執行一種被稱為“雙重勒索”(double extortion)的新戰術。

  Conti是最早使用“雙重勒索”的網絡攻擊團伙。他們會要求受害公司支付雙份費用。一份用來贖取解開被加密系統的數字密鑰;另一份是所謂的“封口費”,即保證公司被竊取的數據會被銷毀,不會被公開或出售。Conti通常會給受害者一個暗網鏈接,打開后可以看到一個計時器畫面,受害者如果在計時器歸零前沒能滿足贖金要求,其失竊或被加密的內部數據就將自動向外界發布。

  “我們正在等待你們在2月5日前支付上述金額。我們會信守承諾。不過如果到期沒能看到錢,我們將會上傳這些數據。”這是Conti團伙發給受害公司的典型勒索信息。

  對Conti團伙來說,“雙重勒索”的好處顯而易見——即使受害者對本公司解開并恢復被團伙加密的系統信心十足,但也不得不考慮支付一筆“封口費”,確保本公司數據不外泄、形象不受損。




微信圖片_20220318121103.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品久久波多野结衣| 1204国产成人精品视频| 欧美黄免费看| 免费观看欧美在线视频的网站| 欧美一区永久视频免费观看| 亚洲女性裸体视频| 亚洲校园激情| 亚洲一区二区三区高清| 亚洲小视频在线| 亚洲综合成人在线| 午夜激情综合网| 亚洲欧美电影在线观看| 亚洲欧美国产精品va在线观看| 亚洲一区二区三区精品在线观看| 亚洲午夜av| 亚洲欧美影音先锋| 欧美一站二站| 免费亚洲视频| 国产乱码精品一区二区三区忘忧草| 欧美日韩中文另类| 国产精品久久久爽爽爽麻豆色哟哟| 欧美午夜精品| 国产日韩欧美另类| 韩日精品在线| 在线观看国产欧美| 亚洲日韩成人| 亚洲一区免费观看| 欧美在线不卡视频| 91久久在线观看| 在线亚洲欧美视频| 午夜综合激情| 鲁大师成人一区二区三区| 免费亚洲电影在线| 欧美日产国产成人免费图片| 欧美视频国产精品| 国产欧美日韩亚洲| 在线不卡a资源高清| 亚洲乱码日产精品bd| 亚洲午夜视频| 久久精品成人一区二区三区| 日韩亚洲国产精品| 亚洲女同性videos| 久久综合伊人77777| 欧美精品v国产精品v日韩精品| 欧美三级不卡| 国内精品久久久久影院色| 亚洲精品乱码久久久久久蜜桃麻豆| 亚洲天堂av综合网| 久久精品国产亚洲aⅴ| 99pao成人国产永久免费视频| 亚洲欧美变态国产另类| 久久天天综合| 欧美视频福利| 黑人巨大精品欧美黑白配亚洲| 亚洲美女av网站| 性做久久久久久免费观看欧美| 亚洲欧洲三级| 午夜日本精品| 欧美国产精品va在线观看| 国产精品视频第一区| 在线日本成人| 亚洲一二三区在线| 亚洲精品国产精品国产自| 先锋影音国产精品| 欧美精品一区二区精品网| 国产色产综合色产在线视频| 亚洲日本电影在线| 欧美永久精品| 亚洲综合色在线| 欧美freesex8一10精品| 国产精品永久入口久久久| 亚洲全黄一级网站| 欧美一区二区视频在线观看2020| 日韩亚洲精品电影| 久久资源av| 国产精品视频yy9099| 亚洲精品国产视频| 亚洲高清免费| 性欧美长视频| 欧美日韩一区国产| 在线观看视频亚洲| 午夜视频久久久久久| 亚洲婷婷综合久久一本伊一区| 欧美不卡高清| 国产午夜亚洲精品理论片色戒| 亚洲免费激情| 亚洲国产精品久久久| 欧美在线视频在线播放完整版免费观看 | 亚洲午夜羞羞片| 老司机凹凸av亚洲导航| 国产欧美日韩精品丝袜高跟鞋 | 亚洲第一伊人| 欧美在线不卡| 欧美中文字幕精品| 欧美视频一区二区在线观看| 亚洲国产精品视频一区| 亚洲欧美成aⅴ人在线观看| 中文网丁香综合网| 欧美激情综合网| 亚洲国产成人精品女人久久久| 久久av一区二区| 久久成人国产精品| 国产精品看片资源| 中日韩美女免费视频网址在线观看 | 国产精品你懂的在线| 99精品久久久| 一区二区日韩伦理片| 欧美极品色图| 亚洲黄色天堂| 亚洲精品一区二区三区蜜桃久| 久久午夜精品一区二区| 国产一区二区三区视频在线观看| 午夜一区在线| 欧美一区激情| 国产亚洲免费的视频看| 午夜宅男欧美| 久久福利影视| 国产在线观看精品一区二区三区| 亚洲欧美日本精品| 欧美一区二区三区日韩| 国产精品亚洲综合天堂夜夜| 亚洲欧美在线播放| 欧美在线视频观看免费网站| 国产精品亚洲а∨天堂免在线| 亚洲一区三区在线观看| 欧美一级夜夜爽| 国产色视频一区| 久久狠狠婷婷| 男人天堂欧美日韩| 91久久国产综合久久| 夜夜狂射影院欧美极品| 欧美天堂亚洲电影院在线观看| 国产精品99久久久久久白浆小说| 亚洲欧美大片| 国产婷婷一区二区| 亚洲国产视频a| 欧美久久影院| 亚洲影音一区| 久久久成人精品| 亚洲丰满在线| 一卡二卡3卡四卡高清精品视频| 欧美日韩一区在线| 亚洲视频精选在线| 久久av二区| 在线免费不卡视频| 99精品视频一区| 国产精品免费看片| 欧美在线视频一区二区三区| 欧美成人久久| 亚洲手机视频| 久久露脸国产精品| 亚洲区一区二| 亚洲欧美视频在线观看| 国内外成人免费视频| 亚洲精品在线一区二区| 国产精品久久久久aaaa九色| 欧美一区二区播放| 欧美刺激性大交免费视频| 在线亚洲美日韩| 久久露脸国产精品| 夜夜嗨av色一区二区不卡| 久久黄色网页| 亚洲人成网站精品片在线观看| 午夜精品国产更新| 在线电影一区| 亚洲欧美三级伦理| 伊伊综合在线| 亚洲欧美日韩专区| 一区在线影院| 亚洲欧美成人网| 亚洲国产精品国自产拍av秋霞| 亚洲在线中文字幕| 激情亚洲网站| 亚洲专区在线| 国产精品美女久久久久av超清| 亚洲人成在线播放| 亚洲精品国产日韩| 久久国产精品久久久久久电车 | 欧美老女人xx| 亚洲欧美国产一区二区三区| 欧美mv日韩mv国产网站app| 亚洲午夜精品一区二区| 免费在线成人av| 亚洲制服av| 欧美精品久久久久久| 午夜精品久久久久久久99水蜜桃| 欧美精品久久久久a| 欧美在线观看日本一区| 欧美日韩国产系列| 亚洲第一精品电影| 国产精品国产三级国产aⅴ无密码| 亚洲第一视频网站| 国产精品久久久久久久电影 | 激情成人在线视频| 日韩午夜电影av| 国产日韩高清一区二区三区在线| 日韩视频不卡中文| 狠狠久久综合婷婷不卡| 欧美一级欧美一级在线播放| 亚洲日本电影在线|