赛门铁克发布针对WannaCry勒索软件的更新预警

赛门铁克发现两个WannaCry勒索软件与Lazarus犯罪团伙的潜在联系:

已知的Lazarus使用工具和WannaCry勒索软件共同出现:赛门铁克发现,Lazarus组织在设备上使用的专有工具同时感染了早期版本的WannaCry,但这些WannaCry的早期变体并没有能力通过SMB传播。Lazarus工具可能被用作传播WannaCry的手段,但这一点还未得到证实。

共享代码:谷歌人员Neel Mehta在博客中声称,Lazarus工具和WannaCry勒索软件之间共享了某些代码。赛门铁克确认该共享代码是一种SSL。这种SSL工具使用了75个特殊序列的密码,至今我们只在Lazarus工具(包括Contopee和Brambul)和WannaCry变体中见到过这种序列。

虽然以上发现不能表明 Lazarus组织和WannaCry的确切联系,但赛门铁克认为,上述联系足以值得采取进一步调查。随着真相慢慢浮出水面,我们将继续分享更多的调查信息。

自5月12日(星期五)起,一种名为“WannaCry”(Ransom.Wannacry)的恶性勒索软件已在全球范围内攻击了数十万台计算机。该勒索软件比其他类型的勒索软件更加危险,这是由于该勒索软件能够利用Windows计算机的严重漏洞,自行在企业机构的网络中进行传播。微软公司在2017年3月发布了该漏洞的补丁程序(MS17-010)。今年4月,一个名为“Shadow Brokers”的黑客组织泄露了一系列文件,其中,被称为“永恒之蓝”的漏洞被发布至网络,黑客组织曾声称盗取了Equation 网络间谍团伙的相关数据。

我是否受到保护,抵御WannaCry勒索软件的攻击?

赛门铁克端点安全解决方案(Symantec Endpoint Protection,SEP)和诺顿软件能够主动阻挡任何试图利用该漏洞的行为,这意味着,在WannaCry首次出现前,用户 就已经得到了全面的保护。Blue Coat全球情报网络(GIN)可对所有授权产品进行自动检测,侦测所有基于网络的感染尝试意图。赛门铁克和诺顿产品结合多种技术,自动保护用户抵御WannaCry的攻击。

企业机构应该确保安装最新的Windows安全更新程序,尤其是MS17-010,防止该恶意软件的传播。

勒索软件WannaCry是什么?

WannaCry能够搜索并解密176种不同文件,并在文件名后附加 .WCRY。该勒索软件要求受害者以比特币支付300美元的赎金。勒索信息中指出,如果延迟支付,赎金将会在3天后增加一倍;如果延迟支付7天,加密文件将被删除。

我是否能够恢复加密文件?或者,我应该支付赎金?

现在,还无法对加密文件进行解密。如果受害者拥有备份,便可以通过备份来恢复被感染的文件。赛门铁克不建议受害者支付赎金。

在一些情况下,文件不通过备份也可得到恢复。保存在“桌面”、“我的文档”或可移动驱动器的文件若被加密,并且原始文件遭到清除——这些文件将无法恢复。保存在计算机其他位置的文件若被加密,并且原始文件遭到简单删除——这些文件可使用数据恢复工具进行恢复。

WannaCry何时出现?传播速度如何?

WannaCry首次出现于5月12日(星期五)。赛门铁克发现,在当天8:00左右(格林威治时间)试图对Windows漏洞进行攻击的次数激增。在周六和周日,赛门铁克阻挡的试图对Windows漏洞进行攻击的次数略有下降,但仍然保持高位。

​​

​​

图.1 赛门铁克每小时阻挡WannaCry试图对Windows漏洞进行攻击的次数

​​

​​

图.2 赛门铁克每天阻挡WannaCry试图对Windows漏洞进行攻击的次数

受到影响的人群?

任何未下载最新补丁的Windows计算机都有可能受到WannaCry的影响。由于这种病毒可在网络中快速传播,因此企业机构面临更高的风险。全球范围内已有很多企业机构遭受该恶意软件的攻击,欧洲为重灾区。同样,个人计算机也有可能受到感染。

这是否是一次针对性攻击?

不,在现阶段,我们不认为这是一次针对性攻击。勒索软件活动通常选择任意目标。

为什么WannaCry给众多企业机构带来如此多的麻烦?

WannaCry能够利用微软Windows中的已知漏洞,即使在没有用户互动的情况下,仍旧可以在公司网络中自行传播。计算机若未安装最新的Windows安全更新程序,则将面临感染的风险。

WannaCry如何进行传播?

虽然WannaCry可利用漏洞自行在企业机构的网络中进行传播,但感染方式,即第一台受到感染的计算机的受感染方式——仍未得到证实。赛门铁克发现,一些恶意网站托管WannaCry,但看起来只是模仿性攻击,与最初的攻击毫无关联。

是否已经有很多受害者支付了赎金?

对勒索者提供的三个比特币网站进行分析后,赛门铁克发现,在写这篇博文时,受害者在207 次单独交易中共支付了31.21比特币(53,845美元)。

抵御勒索软件的最佳实践:

◆勒索软件变种会不定期出现,赛门铁克建议用户,始终保持安全软件为最新版本,从而抵御网络攻击。

◆保持操作系统和其他软件为更新版本。软件更新经常包括可能被攻击者所利用的新型安全漏洞补丁。这些漏洞可能被攻击者所利用。

◆赛门铁克发现,电子邮件是当今主要传染方式之一。用户应警惕未知电子邮件,尤其是包含链接和/或附件的电子邮件。

◆用户需要特别谨慎对待那些建议启用宏以查看附件的Microsoft Office子邮件。除非对来源有绝对的把握,否则请立即删除来源不明的电子邮件,并且务必不要启动宏功能。

◆备份数据是打击勒索攻击的最有效方法。攻击者通过加密受害者的宝贵文件并使其无法访问,从而向受害者施加压力。如果受害者拥有备份,当感染被清理后,即可恢复文件。对于企业用户而言,备份应当被适当保护,或者存储在离线状态,使攻击者无法删除。

◆通过使用云服务,帮助减轻勒索病毒感染导致的威胁。这是由于云服务或保留文件的以前版本,并且允许用户通过“回滚”到未加密的文件。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143137.html<

(0)
管理的头像管理
上一篇2025-03-09 13:40
下一篇 2025-03-09 13:42

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注