0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

FIN11黑客组织加入勒索软件计划,主要针对北美欧洲等窃取数据

如意 来源:今日头条 作者:墙头说安全 2020-10-15 14:19 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

FIN11是一个有经济动机的黑客组织,其历史至少从2016年开始,它已经调整了恶意电子邮件活动,将其转变为勒索软件作为主要的盈利方式。

该集团运营着大量业务,最近主要针对北美和欧洲几乎所有行业部门的公司窃取数据和部署Clop勒索软件。

黑客早期的恶意活动主要集中在金融、零售和餐饮业的组织上。在过去的几年里,FIN11的攻击在受害者类型和地理位置上都更加不分青红皂白。

从8月开始,网络犯罪分子攻击了国防、能源、金融、医疗/制药、法律、电信、技术和运输部门的组织。

FireEye公司Mandiant的安全研究人员告诉BleepingComputer,FIN11的目标是向受害者发送恶意电子邮件,并分发他们跟踪的恶意软件下载程序FRIENDSPEAK。

他们使用各种诱饵,如汇款文件、发票递送或公司奖金的机密信息以及恶意的HTML附件,从一个可能是被破坏的网站加载内容(iframe或嵌入标签),这些内容通常带有日期,表示放弃。

Mandiant威胁情报公司(Mandiant Threat Intelligence)的高级分析经理金伯利·古迪(Kimberly Goody)告诉我们,受害者必须先完成验证码挑战,然后才能收到带有恶意宏代码的Excel电子表格。

一旦执行,该代码将交付FRIENDSPEAK,后者下载了另一个据信是FIN11特有的恶意软件MIXLABEL。后者在许多情况下被配置为与模拟Microsoft Store(us Microsoft Store[[com)的命令和控制域联系

古迪在电子邮件中说,这些策略在9月份的竞选活动中非常活跃,不过这位演员修改了Office文档中的宏,还添加了地理围栏技术。

Mandiant今天发布了FIN11活动及其向勒索软件过渡的概述。研究人员将该组织视为一个独立的威胁参与者,注意到它在战术、技术和TA505所使用的恶意软件方面有着显著的重叠。

TA505是另一个高调的网络犯罪团伙,部署了Clop勒索软件。最近,它开始利用Windows中的zeroologon关键缺陷来获取组织的域控制器的管理员级权限。

区分这两个行为体的依据是观察到的活动,以及“在TA505上尚未公开报道的妥协后战术、技术和程序(TTP)的不断发展”

FIN11还使用了Faultedamyy,这是一个恶意软件下载器,在来自TA505和沉默(一个针对世界各地银行的黑客组织)的攻击中都可以看到。这表明这三个组都有一个共同的恶意软件开发人员。

尽管与TA505有很强的相似性,但将某些活动归因于FIN11是很困难的,因为这两个组织都使用恶意软件和犯罪服务提供商,这在某些情况下可能会导致错误归因。

Mandiant hass自2016年以来一直在跟踪FIN11,并通过可独立验证的观察活动对其进行了定义。TA505至少从2014年开始就存在,研究人员并未将其早期操作归因于FIN11。

赚钱策略

针对FIN11扔下Clop勒索软件的事件,Mandiant发现演员在失去访问权限后并没有放弃目标。

在一个案例中,几个月后,他们通过多个电子邮件活动重新危害了公司。在另一个案例中,FIN11在公司从备份中恢复受感染的服务器后重新获得了访问权限。

研究人员没有具体说明他们所调查的事件的赎金要求,但指出勒索软件补救公司Coveware指出,赎金数额在几十万到一千万美元之间。

Mandiant说,有一次他们没有部署Clop勒索软件,演员试图勒索受害者,威胁说要发布或出售被盗数据。

基于CIS的参与者

根据他们的分析,研究人员对FIN11来自独立国家联合体(独联体-前苏联国家)有适度的信心。

支持这一评估的是俄语文件元数据,仅在独联体国家以外使用键盘布局的机器上部署Clop勒索软件,并且在俄罗斯新年和东正教圣诞节期间活动减少。

Mandiant认为,FIN11“能够访问的组织网络远远超过他们能够成功盈利的数量”,并根据受害者的位置、地理位置和安全态势来选择是否值得利用。

由于数据盗窃和勒索现在已成为其货币化方法的一部分,FIN11可能会对拥有敏感专有数据的受害者表现出更大的兴趣,这些数据有更高的几率支付赎金来恢复他们的文件。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7314

    浏览量

    93938
  • 网络安全
    +关注

    关注

    11

    文章

    3448

    浏览量

    62936
  • 勒索病毒
    +关注

    关注

    1

    文章

    69

    浏览量

    9724
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护 无论是内部员工的无意泄露,还是外部黑客的有意窃取,都可能给企业带来巨大的经
    的头像 发表于 09-30 10:46 327次阅读

    RT-Thread睿赛德正式加入AUTOSAR 组织,成为开发合作伙伴!

    近日,AUTOSAR宣布RT-Thread睿赛德已正式加入AUTOSAR组织成为开发合作伙伴!AUTOSAR组织AUTOSAR组织的本质是一个开发合作伙伴关系。作为全球汽车开放式系统架
    的头像 发表于 09-04 17:07 1035次阅读
    RT-Thread睿赛德正式<b class='flag-5'>加入</b>AUTOSAR <b class='flag-5'>组织</b>,成为开发合作伙伴!

    格灵深瞳加入海光产业生态合作组织

    近日,格灵深瞳正式加入海光产业生态合作组织(简称“光合组织”),成为该组织成员单位。
    的头像 发表于 08-25 16:10 573次阅读

    创客总部加入MathWorks加速器计划

    全球领先的数学计算软件开发商 MathWorks 日前宣布,创客总部已加入 MathWorks 加速器计划。作为中关村科创孵化器,创客总部致力于为人工智能创业企业、高校院所技术精英搭建推动与实体经济
    的头像 发表于 08-22 10:00 820次阅读

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注:
    的头像 发表于 07-29 10:18 685次阅读

    戴尔科技三位一体构筑现代安全体系

    最近,一则黑客组织主动解散的重磅新闻在圈内刷屏——臭名昭著的勒索软件团伙Hunters International宣布“退出江湖”,并在暗网发布声明,称将为所有受害者免费提供解密工具,
    的头像 发表于 07-11 15:08 645次阅读

    onsemi FIN3386MTDX LVDS串行解串器参数特性,数据手册与EDA模型下载

    onsemi FIN3386MTDX LVDS串行解串器参数特性,数据手册与EDA模型下载
    的头像 发表于 07-09 18:06 500次阅读
    onsemi <b class='flag-5'>FIN</b>3386MTDX  LVDS串行解串器参数特性,<b class='flag-5'>数据</b>手册与EDA模型下载

    康谋加入ASAM组织,自动驾驶仿真平台aiSim引领安全新标杆

    康谋科技正式加入全球汽车标准化组织 ASAM(Association for Standardization of Automation and Measuring Systems),成为其正式会员单位!
    的头像 发表于 07-09 16:53 509次阅读
    康谋<b class='flag-5'>加入</b>ASAM<b class='flag-5'>组织</b>,自动驾驶仿真平台aiSim引领安全新标杆

    IDENTA加入恩智浦MIFARE合作伙伴计划

    恩智浦很高兴宣布,安全身份识别与车载卡系统解决方案提供商IDENTA正式加入MIFARE合作伙伴计划,成为我们的高级合作伙伴。这一战略合作标志着身份识别与汽车行业在提高安全性与效率方面迈出了重要一步。
    的头像 发表于 05-27 14:32 995次阅读

    富瀚微正式加入RT-Thread高级合作伙伴计划 | 战略新篇

    国内领先半导体供应商——上海富瀚微电子(FullhanMicroelectronics)正式加入RT-Thread高级合作伙伴计划,双方将围绕智慧视觉、智能家居、中控显示领域展开深度合作,共同推动
    的头像 发表于 05-12 11:53 807次阅读
    富瀚微正式<b class='flag-5'>加入</b>RT-Thread高级合作伙伴<b class='flag-5'>计划</b> | 战略新篇

    迅龙软件向甲辰计划捐赠OrangePi RV2,先后入列大连RISC-V漂流基地、 合肥RVLab

    今年3月,迅龙软件向甲辰计划捐赠一批OrangePiRV2。近日,RISC-V国际基金会大使、甲辰计划主理人吴伟先生先后向大连RISC-V漂流基地、合肥RVLab、南京RISC-V漂流基地
    的头像 发表于 04-30 17:16 1372次阅读
    迅龙<b class='flag-5'>软件</b>向甲辰<b class='flag-5'>计划</b>捐赠OrangePi RV2,先后入列大连RISC-V漂流基地、 合肥RVLab<b class='flag-5'>等</b>

    美国传感器巨头遭黑客敲诈勒索,中国员工放假一周!

      近日,美国传感器巨头森萨塔(Sensata)遭遇严重的勒索软件攻击,部分系统被加密,导致相关运营服务中断,产品制造与运输均受到影响,同时 公司已确认内部数据窃取 。   据森萨塔
    的头像 发表于 04-15 18:27 680次阅读
    美国传感器巨头遭<b class='flag-5'>黑客</b>敲诈<b class='flag-5'>勒索</b>,中国员工放假一周!

    北京集特智能加入“麒心伙伴”计划,成为优秀伙伴!

    近日,我们北京集特智能科技有限公司作为具备良好信誉、合法经营的组织机构,提交了“麒心伙伴”计划申请表,成功加入了麒麟软件有限公司的“麒心伙伴”计划
    的头像 发表于 02-17 15:02 541次阅读
    北京集特智能<b class='flag-5'>加入</b>“麒心伙伴”<b class='flag-5'>计划</b>,成为优秀伙伴!

    使用ADC12D800RF在fs-2fin处有很强的杂散,为什么?

    各位好,现在我在使用ADC12D800RF这款芯片,配置成1.6G采样率,工作在DES&DEMUX模式下,同时也配置成DESI和ECM模式。现在的问题是,在fs-2fin处有很强
    发表于 01-02 06:17

    戴尔科技助力企业保护关键数据资产

    前段时间,美国联邦调查局(FBI)、网络安全和基础设施安全局(CISA)以及澳大利亚网络安全中心(ASD)更新了关于臭名昭著的勒索软件团伙BianLian的信息,提醒该组织勒索策略的变
    的头像 发表于 12-05 14:56 820次阅读