ransomware ใหม่นี้กำหนดเป้าหมายเซิร์ฟเวอร์ Microsoft Exchange ที่ไม่มีแพตช์

ransomware ใหม่นี้กำหนดเป้าหมายเซิร์ฟเวอร์ Microsoft Exchange ที่ไม่มีแพตช์
นักวิชาการด้านความปลอดภัยทางไซเบอร์ได้พบเห็นแรนซัมแวร์ Windows จำนวนมากอย่างไม่เคยปรากฏมาก่อนซึ่งอาจโจมตีเซิร์ฟเวอร์อีเมล Microsoft Exchange ที่ไม่ได้รับแพตช์และเข้าถึงเครือข่ายของบริษัทโรงแรมแห่งหนึ่งในสหรัฐฯ ในบทความโดยละเอียด นักวิเคราะห์ของ Sophos ค้นพบว่าแรนซัมแวร์ที่เขียนด้วยภาษาโปรแกรม Go นั้น เรียกว่า Epsilon Red จากที่อยู่สกุลเงินดิจิทัลที่ได้รับจากผู้โจมตี Sophos ประมาณการว่าเหยื่อ Epsilon Red อย่างน้อยหนึ่งรายจ่ายเงินค่าไถ่สี่ร้อยยี่สิบเก้า BTC เมื่อวันที่ 15 พฤษภาคม หรือประมาณ 210.00 ยูโร

LaComparacion ต้องการคุณ! เราจะมาดูกันว่าผู้อ่านของเราใช้ VPN อย่างไรสำหรับรายงานเชิงลึกที่กำลังจะมีขึ้นเร็วๆ นี้ เราอยากได้ยินจากคุณในแบบสำรวจตอนนี้ ใช้เวลาของคุณไม่เกินหกสิบวินาที
คลิกที่นี่เพื่อเริ่มแบบสำรวจในหน้าต่างใหม่
“ดูเหมือนว่าเซิร์ฟเวอร์ Microsoft Exchange ขององค์กรเป็นจุดเริ่มต้นของผู้โจมตีในเครือข่ายองค์กร ยังไม่ชัดเจนว่าสิ่งนี้เกิดจากช่องโหว่ของ ProxyLogon หรือช่องโหว่อื่นๆ หรือไม่ แต่ดูเหมือนว่าสาเหตุที่แท้จริงจะเป็นเซิร์ฟเวอร์ที่ไม่ได้รับการแก้ไข” Andrew Brandt นักวิชาการอาวุโสของ Sophos เขียน

PowerShell ransomware

เมื่อ Epsilon Red ได้รับการแนะนำในเครื่องแล้ว ระบบจะใช้ Windows Management Instrumentation (WMI) เพื่อติดตั้งซอฟต์แวร์อื่นๆ บนเครื่องใดๆ บนเครือข่ายที่สามารถเข้าถึงได้จากเซิร์ฟเวอร์ Exchange Sophos เล่าว่าตลอดการโจมตี ผู้คุกคามจะรันชุดสคริปต์ PowerShell เพื่อเตรียมเครื่องที่ถูกโจมตีสำหรับแรนซัมแวร์ขั้นสุดท้าย ซึ่งรวมถึง ตัวอย่างเช่น การลบ Shadow Volume Copy เพื่อให้แน่ใจว่าเครื่องที่เข้ารหัสไม่สามารถกู้คืนได้ ก่อนที่แรนซัมแวร์จะถูกปล่อยออกมาและดำเนินการในที่สุด ตัวแรนซัมแวร์มีขนาดค่อนข้างเล็กและจริงๆ แล้วเข้ารหัสเฉพาะไฟล์เท่านั้น เนื่องจากการโจมตีด้านอื่นๆ ทั้งหมดทำได้ผ่านสคริปต์ PowerShell นักวิจัยชี้ให้เห็นว่าไฟล์ปฏิบัติการของแรนซัมแวร์มีโค้ดที่ดึงมาจากโครงการโอเพ่นซอร์สที่เรียกว่า godirwalk เพื่อสแกนดิสก์และคอมไพล์เป็นรายการ บางทีแง่มุมที่แปลกที่สุดของแคมเปญทั้งหมดก็คือข้อความเรียกค่าไถ่ Epsilon Red "ดูคล้ายกันมาก" กับข้อความที่ผู้คุกคามทิ้งไว้หลังจาก REvil ransomware แม้ว่าจะมีการปรับปรุงไวยากรณ์อีกเล็กน้อยเพื่อให้ความหมายแก่ผู้พูด ชาวอังกฤษ