資安威脅趨勢 - Sophos遭新勒索軟體SophosEncrypt冒充
Sophos遭新勒索軟體SophosEncrypt冒充
一、摘要
外媒報導資安品牌Sophos被名為 SophosEncrypt 的新勒索軟體即服務(RaaS)冒充,惡意駭客使用Sophos名義進行攻擊操作。
二、存在風險
MalwareHunterTeam發現SophosEncrypt勒索軟體,一開始被認為是 Sophos 紅隊演練的一部分。然而,Sophos X-Ops在推特上表示,他們沒有設計此加密器,目前正在調查SophosEncrypt的來源。Sophos初步表示Sophos InterceptX 可以防禦SophosEncrypt勒索軟體樣本。
SophosEncrypt勒索病毒採用的加密器是透過Rust編寫的,並使用C:\Users\Dubinin\ 的路徑打包,而檔案內的勒索軟體名稱為【sophos_encrypt】。 SophosEncrypt在執行時,加密器會要求輸入與受害者系統相關的驗證令牌(Token),當輸入Token後,加密器會主動連線到中繼站 179.43.154.137:21119 並驗證令牌是否有效。SophosEncryp使用 AES256-CBC 加密和 PKCS#7 填充,每個加密文件夾中會包含一格名為information.hta 的勒索訊息。
- 於防火牆阻擋內部主機連線中繼站。
- 定期對內部核心員工進行教育訓練,其課程項目包含【勒索病毒、惡意郵件、社交工程】。
情資報告連結:https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=10583&fbclid=IwAR00_mRuRUQLytQxKhSakDyrYkspItdETy6yImqgA7DM4-K4csa7xWgt7K0