0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

FIN11黑客组织加入勒索软件计划,主要针对北美欧洲等窃取数据

如意 来源:今日头条 作者:墙头说安全 2020-10-15 14:19 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

FIN11是一个有经济动机的黑客组织,其历史至少从2016年开始,它已经调整了恶意电子邮件活动,将其转变为勒索软件作为主要的盈利方式。

该集团运营着大量业务,最近主要针对北美和欧洲几乎所有行业部门的公司窃取数据和部署Clop勒索软件。

黑客早期的恶意活动主要集中在金融、零售和餐饮业的组织上。在过去的几年里,FIN11的攻击在受害者类型和地理位置上都更加不分青红皂白。

从8月开始,网络犯罪分子攻击了国防、能源、金融、医疗/制药、法律、电信、技术和运输部门的组织。

FireEye公司Mandiant的安全研究人员告诉BleepingComputer,FIN11的目标是向受害者发送恶意电子邮件,并分发他们跟踪的恶意软件下载程序FRIENDSPEAK。

他们使用各种诱饵,如汇款文件、发票递送或公司奖金的机密信息以及恶意的HTML附件,从一个可能是被破坏的网站加载内容(iframe或嵌入标签),这些内容通常带有日期,表示放弃。

Mandiant威胁情报公司(Mandiant Threat Intelligence)的高级分析经理金伯利·古迪(Kimberly Goody)告诉我们,受害者必须先完成验证码挑战,然后才能收到带有恶意宏代码的Excel电子表格。

一旦执行,该代码将交付FRIENDSPEAK,后者下载了另一个据信是FIN11特有的恶意软件MIXLABEL。后者在许多情况下被配置为与模拟Microsoft Store(us Microsoft Store[[com)的命令和控制域联系

古迪在电子邮件中说,这些策略在9月份的竞选活动中非常活跃,不过这位演员修改了Office文档中的宏,还添加了地理围栏技术。

Mandiant今天发布了FIN11活动及其向勒索软件过渡的概述。研究人员将该组织视为一个独立的威胁参与者,注意到它在战术、技术和TA505所使用的恶意软件方面有着显著的重叠。

TA505是另一个高调的网络犯罪团伙,部署了Clop勒索软件。最近,它开始利用Windows中的zeroologon关键缺陷来获取组织的域控制器的管理员级权限。

区分这两个行为体的依据是观察到的活动,以及“在TA505上尚未公开报道的妥协后战术、技术和程序(TTP)的不断发展”

FIN11还使用了Faultedamyy,这是一个恶意软件下载器,在来自TA505和沉默(一个针对世界各地银行的黑客组织)的攻击中都可以看到。这表明这三个组都有一个共同的恶意软件开发人员。

尽管与TA505有很强的相似性,但将某些活动归因于FIN11是很困难的,因为这两个组织都使用恶意软件和犯罪服务提供商,这在某些情况下可能会导致错误归因。

Mandiant hass自2016年以来一直在跟踪FIN11,并通过可独立验证的观察活动对其进行了定义。TA505至少从2014年开始就存在,研究人员并未将其早期操作归因于FIN11。

赚钱策略

针对FIN11扔下Clop勒索软件的事件,Mandiant发现演员在失去访问权限后并没有放弃目标。

在一个案例中,几个月后,他们通过多个电子邮件活动重新危害了公司。在另一个案例中,FIN11在公司从备份中恢复受感染的服务器后重新获得了访问权限。

研究人员没有具体说明他们所调查的事件的赎金要求,但指出勒索软件补救公司Coveware指出,赎金数额在几十万到一千万美元之间。

Mandiant说,有一次他们没有部署Clop勒索软件,演员试图勒索受害者,威胁说要发布或出售被盗数据。

基于CIS的参与者

根据他们的分析,研究人员对FIN11来自独立国家联合体(独联体-前苏联国家)有适度的信心。

支持这一评估的是俄语文件元数据,仅在独联体国家以外使用键盘布局的机器上部署Clop勒索软件,并且在俄罗斯新年和东正教圣诞节期间活动减少。

Mandiant认为,FIN11“能够访问的组织网络远远超过他们能够成功盈利的数量”,并根据受害者的位置、地理位置和安全态势来选择是否值得利用。

由于数据盗窃和勒索现在已成为其货币化方法的一部分,FIN11可能会对拥有敏感专有数据的受害者表现出更大的兴趣,这些数据有更高的几率支付赎金来恢复他们的文件。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7366

    浏览量

    95184
  • 网络安全
    +关注

    关注

    11

    文章

    3540

    浏览量

    63643
  • 勒索病毒
    +关注

    关注

    1

    文章

    69

    浏览量

    9800
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    比亚迪拟接手斯特兰蒂斯欧洲车企闲置工厂

    的生产工厂事宜。 针对上述市场传闻,一位与比亚迪关系密切的知情人士在接受21世纪经济报道记者采访时给予了正面回应。该人士确认,比亚迪确实正在与斯特兰蒂斯集团欧洲汽车制造商进行谈判,核心议题是接管
    的头像 发表于 05-17 10:01 431次阅读

    探索 FIN1048:3.3V LVDS 4 位直通高速差分接收器

    探索 FIN1048:3.3V LVDS 4 位直通高速差分接收器 在电子设计领域,高速数据传输和低功耗是永恒的追求。今天要给大家介绍的是 Fairchild Semiconductor(现属于
    的头像 发表于 04-29 17:15 641次阅读

    晶科储能正式加入联合国全球契约组织

    近日,晶科储能正式加入联合国全球契约组织(UNGC),晶科储能承诺支持联合国全球契约关于人权、劳工、环境和反腐败的十项原则,并将这些原则融入公司战略、文化及日常运营,积极参与促进联合国可持续发展目标(SDGs)的合作项目。
    的头像 发表于 04-08 17:43 1248次阅读

    上汽MG连续11年蝉联中国汽车品牌欧洲销量冠军

    根据最新数据显示,2025年上汽MG在欧洲市场销量突破30万辆大关,连续11年蝉联中国汽车品牌欧洲销量冠军。在智能电动创新技术的持续赋能下,中国汽车品牌在“世界汽车发源地”成功跻身主流
    的头像 发表于 12-28 11:30 966次阅读

    瑞苏盈科亮相第四届欧洲核子研究组织(CERN)片上系统研讨会

    日前,2025年第四届欧洲核子研究组织(CERN)片上系统研讨会在瑞士日内瓦完满落下帷幕。作为全球粒子物理研究的核心交流平台,本次研讨会汇聚了来自数十个国家的科研机构与科技企业,重点探讨片上系统
    的头像 发表于 11-07 17:40 1526次阅读
    瑞苏盈科亮相第四届<b class='flag-5'>欧洲</b>核子研究<b class='flag-5'>组织</b>(CERN)片上系统研讨会

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护 无论是内部员工的无意泄露,还是外部黑客的有意窃取,都可能给企业带来巨大的经
    的头像 发表于 09-30 10:46 685次阅读

    RT-Thread睿赛德正式加入AUTOSAR 组织,成为开发合作伙伴!

    近日,AUTOSAR宣布RT-Thread睿赛德已正式加入AUTOSAR组织成为开发合作伙伴!AUTOSAR组织AUTOSAR组织的本质是一个开发合作伙伴关系。作为全球汽车开放式系统架
    的头像 发表于 09-04 17:07 1582次阅读
    RT-Thread睿赛德正式<b class='flag-5'>加入</b>AUTOSAR <b class='flag-5'>组织</b>,成为开发合作伙伴!

    康谋新闻 | 康谋加入ASAM组织,全球首个ASIL-D认证自动驾驶仿真平台aiSim引领安全新标杆

    康谋新闻康谋科技正式加入全球汽车标准化组织ASAM(AssociationforStandardizationofAutomationandMeasuringSystems),成为其正式会员单位
    的头像 发表于 08-29 16:57 1346次阅读
    康谋新闻 | 康谋<b class='flag-5'>加入</b>ASAM<b class='flag-5'>组织</b>,全球首个ASIL-D认证自动驾驶仿真平台aiSim引领安全新标杆

    格灵深瞳加入海光产业生态合作组织

    近日,格灵深瞳正式加入海光产业生态合作组织(简称“光合组织”),成为该组织成员单位。
    的头像 发表于 08-25 16:10 1073次阅读

    创客总部加入MathWorks加速器计划

    全球领先的数学计算软件开发商 MathWorks 日前宣布,创客总部已加入 MathWorks 加速器计划。作为中关村科创孵化器,创客总部致力于为人工智能创业企业、高校院所技术精英搭建推动与实体经济
    的头像 发表于 08-22 10:00 1477次阅读

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注:
    的头像 发表于 07-29 10:18 1066次阅读

    戴尔科技三位一体构筑现代安全体系

    最近,一则黑客组织主动解散的重磅新闻在圈内刷屏——臭名昭著的勒索软件团伙Hunters International宣布“退出江湖”,并在暗网发布声明,称将为所有受害者免费提供解密工具,
    的头像 发表于 07-11 15:08 1024次阅读

    onsemi FIN3386MTDX LVDS串行解串器参数特性,数据手册与EDA模型下载

    onsemi FIN3386MTDX LVDS串行解串器参数特性,数据手册与EDA模型下载
    的头像 发表于 07-09 18:06 1051次阅读
    onsemi <b class='flag-5'>FIN</b>3386MTDX  LVDS串行解串器参数特性,<b class='flag-5'>数据</b>手册与EDA模型下载

    康谋加入ASAM组织,自动驾驶仿真平台aiSim引领安全新标杆

    康谋科技正式加入全球汽车标准化组织 ASAM(Association for Standardization of Automation and Measuring Systems),成为其正式会员单位!
    的头像 发表于 07-09 16:53 918次阅读
    康谋<b class='flag-5'>加入</b>ASAM<b class='flag-5'>组织</b>,自动驾驶仿真平台aiSim引领安全新标杆

    Cohesity与Nutanix提供由AI驱动的数据安全和管理

    在日益复杂的环境中,企业面临整合、保护和确保数据安全的重大挑战。 传统解决方案导致数据分布在各个孤岛和位置。这为网络犯罪分子创建了更大的攻击面。 近年来,勒索软件攻击的风险日益增加,其
    的头像 发表于 06-24 16:46 522次阅读