【勒索病☠】盘点全球主流Linux平台的勒索病毒

news/2025/1/14 18:37:32/文章来源:https://www.cnblogs.com/o-O-oO/p/18671386

前言

美国网络信息安全公司CrowdStrike在2021年的攻击数据报告中,总结与2020年度相比,2021年度针对Linux系统的恶意软件增加了35%,其实最近几年针对Linux平台下的恶意软件数据一直在不断的增加,这些恶意软件主要包含僵尸网络、挖矿病毒、勒索病毒、远控木马等,随着云计算平台的发展,针对Linux平台进行攻击的恶意软件家族会越来越多。

几年前Sodinokibi(REvil)勒索病毒黑客组织的14名主要成员被俄罗斯政府联邦安全局(FSB)逮捕,突袭执法行动,当局扣押了数量可观的赃款赃物,包括超过4.26亿卢布(包含加密货币,约合3550万元人民币)、60万美元和50万欧元现金,20辆豪华汽车,并查封了作案所使用的电脑设备以及加密货币电子钱包。

虽然Sodinokibi(REvil)部分成员被捕了,这款勒索病毒己经消亡了,就像此前的GandCrab一样,但是勒索攻击仍然会继续,马上会有新的勒索病毒家族代替Sodinokibi勒索病毒,勒索病毒黑客组织会持续开发新的勒索病毒,发起新的攻击,未来几年勒索攻击仍然将是全球最大的网络安全威胁之一。

笔者给大家盘点了针对Linux平台的勒索病毒家族,这些都是全球主流的勒索病毒家族,每一款勒索病毒家族后面可能都是一个技术相对成熟的黑客组织,未来这些勒索病毒黑客组织还会持续针对Linux平台发起攻击活动,如下所示:

eCh0raix勒索病毒

eCh0raix勒索病毒是一款专门针对NSA装置而设计的勒索病毒,采用Go/Golang语言编写,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

Babuk勒索病毒

Babuk勒索病毒,也被称为Babyk,该勒索病毒被用于针对企业进行双重勒索攻击活动,不仅加密企业的数据,而且还会窃取企业的核心数据,加密后的文件,如下所示:

TellYouThePass勒索病毒

TellYouThePass勒索病毒,曾经利用永恒之蓝漏洞和Apache Log4j CVE-2021-44228漏洞发起攻击,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

BlackCat勒索病毒

BlackCat勒索病毒采用了Rust语言编写,通过命令行调用,可灵活配置绝大部分参数,同时采用RSA+AES/ChaCha20的方式加密磁盘文件,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

HelloKitty勒索病毒

HelloKitty勒索病毒,曾针对SonicWall设备发起攻击,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

DarkSide勒索病毒

DarkSide勒索病毒曾对美国燃油管道系统Colonial Pipeline发起勒索攻击,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

Sodinokibi(REvil)勒索病毒

Sodinokibi(REvil)勒索病毒黑客组织曾利用0day漏洞,通过Kaseya VSA发起大规模供应链攻击行动,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

DarkRadiation勒索病毒

DarkRadiation勒索病毒是一款针Linux系统平台的新型勒索病毒,此次攻击的大部分组件主要针对 Red Hat 和 CentOS Linux 发行版,但是在某些脚本中也包含基于 Debian 的 Linux 发行版,同时还会对Docker应用进行相关的攻击,该勒索病毒样本主要采用Bash编写,生成的勒索提示信息,内容如下所示:

Hive勒索病毒

Hive勒索病毒采用GO语言编写,加密算法使用AES+RSA,同时这款勒索病毒也采用了“双重”勒索的模式,通过在暗网上公布受害者数据,来逼迫受害者交纳赎金,加密后的文件,如下所示:

生成的勒索提示信息文件,内容如下所示:

AvosLocker勒索病毒

AvosLocker勒索病毒在2021年6月底被发现,全球各地都有企业遭受攻击,赎金要求从5万美元到7.5万美元不等,加密后的文件,如下所示:

生成的勒索提示信息,内容如下所示:

SFile勒索病毒

SFile勒索病毒又称Escal,最早出现于2020年,近期发现了它的Linux版,加密后的文件后缀名为:nuctech-gj0okyci,如下所示:

之前比较流行的Satan勒索病毒、XBash勒索病毒、Lucky勒索病毒等,有大部分以前主要都是针对Windows平台的,后面慢慢发展到了Linux平台,通过这些针对Linux平台的勒索病毒家族可以预见,未来会有越来越多的勒索病毒黑客组织开始针对Windows和Linux两个平台同时发起勒索攻击。

总结

一些人不太了解恶意软件,总是会觉得现在恶意软件很少了,而且一些人还会认为说Linux、Mac平台没有病毒了,其实不管是Windows、Linux平台,还是Mac平台,恶意软件已经无处不在,只是目前Windows平台仍然占据全球大部分的市场份额,攻击Windows产台能给黑客带来更多的收益,所以针对Windows平台的恶意软件会更多。

随着云计算或物联网的发展,当某个平台逐渐成为主流之后,这个平台就会成为黑客攻击的重点,针对这个平台的恶意软件就会增多,所以不管哪个平台,其实都是一样的,没有说哪个平台更安全这种说法,只是黑客还没有针对这个平台发起攻击吧了,当全球大部分的黑客将目标全对准一个平台的时候,这个平台就将成为全球黑客攻击的“耙子”,就不存在说某个平台安不安全的问题了。

未来随着云计算的发展,5G以及物联网平台的普及,针对Linux平台的恶意软件未来肯定会越来越多,而且随着Mac个人市场的不断增加,针对Mac平台攻击的恶意软件也会不断增多,目前大家看到的针对Linux平台的恶意软件大多数以挖矿、僵尸网络病毒为主,其实还有很多针对Linux平台的恶意软件,包含勒索病毒、远控木马类等。

笔者深度跟踪和研究过上百种主流的勒索病毒黑客组织,现在勒索病毒攻击手法多种多样,并且通过之前跟踪的一些大型的勒索病毒黑客组织的攻击活动,可以发现勒索病毒黑客组织APT式定向化勒索攻击的技术手段越来越高,APT式定向勒索攻击会成为未来针对企业进行勒索攻击的主流方式,同时针对个人的勒索攻击也在逐步流行,勒索病毒黑客组织无时无刻不在寻找着新的攻击目标,可以预测,勒索病毒攻击在未来几年仍然将是全球最大的网络威胁,不管是个人还是企业,一定要提高安全意识。

传送门:《勒索病毒专题报道》

原创作者:熊猫正正

恶意软件研究员
长期专注于全球恶意软件的分析与研究,深度追踪全球黑客组织的攻击活动,擅长各种恶意软件逆向分析技术,具有丰富的样本分析实战经验,对勒索病毒、挖矿病毒、窃密、远控木马、银行木马、僵尸网络、高端APT样本都有深入的分析与研究

原创 pandazhengzheng 安全分析与研究

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/869197.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

再谈Redux

2025年再聊前端状态管理似乎是一件不必要的事,毕竟相关文章已堆积得如山如海。但在这些文章或视频内容中,我并没有找到自己喜欢的方案,准确的说是使用方式。所以这篇文章不做技术分析,主要聊聊个人对状态管理的理解,并分享独特的redux使用的方式。 状态管理 先分享一个有趣…

中考英语优秀范文-热点话题-传统文化-005 Our Schools Food Festival 我们学校的美食节

1 写作要求 中国饮食文化博大精深。假如你是李明,上周你校开展了以“品中华美食,传承中华文化”为主题的校园美食节活动。请你根据以下图示提示,用英语给你的英国笔友Mike写一封电子邮件,分享本次活动的过程和感受。 要求: 1 电子邮件的内容必须包括图示中的所有要点,可适…

嵌入Embedding-计算理解语言的钥匙

定义: 将人类语言与数字建立联系的强大方法 嵌入技术的演变: Wod2VecCBOW(Continuous Bag of Words):根据上下文词汇预测目标词汇(情感分析、文本分类、词相似性) Skip-Gram:根据目标单词预测周围单词 在训练Word2Vec模型时,包含词典和词向量模型的训练 词典的构建是训…

ExcelConvert【Excel转换为XML JSON HTML CSV TXT】

ExcelConverter是用VB6开发的应用软件。 界面如下 第一部分:转换为XML 首先在Excel选择一部分数据。 软件里面勾选“首列作为元素名称”,单击“转换” 勾选与不勾选,得到如下XML数据,注意对比。<root><金龙宇 性别="男" 年龄="29" 民族=&qu…

Kyutai开源端侧模型Helium -1 preview;FoloToy内测「超级智能体」,支持联网查询和语音调整音量语速

开发者朋友们大家好:这里是 「RTE 开发者日报」 ,每天和大家一起看新闻、聊八卦。我们的社区编辑团队会整理分享 RTE(Real-Time Engagement) 领域内「有话题的 新闻 」、「有态度的 观点 」、「有意思的 数据 」、「有思考的 文章 」、「有看点的 会议 」,但内容仅代表编辑…

多模态大模型InterVL2.5使用记录

本文记录在本地安装和测试InterVL2.5(26B版本) 论文:https://arxiv.org/abs/2412.05271 Huggingface模型权重下载页:https://huggingface.co/collections/OpenGVLab/internvl25-673e1019b66e2218f68d7c1c Github: https://github.com/OpenGVLab/InternVL 本地硬件:RTX3090 1…

JR九州列车播放收听

JR Kyushu 是一款用VB.NET开发的软件。启动软件时大约需要等待10分钟。 以树形结构显示各个站台,鼠标点击每个节点,可以听到播放声音。 效果图如下

英语语法(修饰词)

形容词简介 冠词(例如 the、a 和 an 等词) 定冠词和不定冠词 副词简介 关系副词 形容词顺序例子: 逗号和形容词 例子: 比较级和最高级简介 形成比较级和最高级修饰语 例子: 强化词和程度副词 例子:

RunMacro2003

这是一款基于XML数据生成Excel / Word / PPT 2003 工具栏界面的COM加载项。 在Excel 2003的COM 加载项勾选“RunMacro2003”,就可以看到自定义工具栏。 示例XML内容如下:<CommandBars><CommandBar Name="Worksheet Menu Bar"><!--内置菜单栏-->&…

mysqlworkbench如何导出查询结果

步骤一:找到本地文件导出权限位置show variables like %secure%; ##用于查看本地文件导入权限是否开启 set global local_infile =1; ##打开权限 show global variables like %secure_file_priv%;##找到权限的目录 步骤二:导出查询结果查询语句 INTO OUTFILE C:/ProgramDat…

【附源码】JAVA房屋租赁系统源码+SpringBoot+VUE+前后端分离

学弟,学妹好,我是爱学习的学姐,今天带来一款优秀的项目:房屋租赁系统 。 本文介绍了系统功能与部署安装步骤,如果您有任何问题,也请联系学姐,偶现在是经验丰富的程序员! 一. 系统演示 截图 二. 系统概述 技术栈 后端 : JDK8 , SpringBoot , SpringMVC , Myba…

uni-app 本地打包

1.前言打包分为2个部分:App资源替换和打包配置(包名,应用名称,版本号,图标,证书等),目前整包升级存在问题2.配置包名包名怎么获取:包名就是appid,可以通过编辑器或者开发者后台管理中心看到配置包名:文件路径(HBuilder-Integrate-AS\simpleDemo\src\main\assets\data…