勒索軟體Helldown藉由兆勤防火牆弱點入侵受害組織,攻擊Windows電腦及VMware虛擬化平臺
支付動態 · 2024-11-20

針對上個月兆勤(Zyxel Networks)揭露有人針對防火牆弱點發動攻擊,並建立SSL VPN通道的情況,現在有研究人員指出,這很可能就是勒索軟體Helldown入侵受害組織的主要手段

今年10月兆勤(Zyxel Networks)針對旗下USG Flex、ATP系列防火牆用戶提出警告,他們在歐洲、中東、非洲地區(EMEA)偵測到鎖定該廠牌設備的攻擊行動,近期有資安業者指出,很可能與勒索軟體攻擊有關。

資安業者Sekoia針對近期出現的勒索軟體Helldown提出警告,這些駭客最早從8月5日出現活動,截至11月7日,攻擊者聲稱有31家企業組織受害,這些大部分是中小企業,多半位於美國,部分位於歐洲。值得留意的是,這些駭客也將兆勤的歐洲分公司(Zyxel Europe)列於受害者名單。

而對於這些駭客攻擊的標的,原本主要是針對Windows電腦而來,但到了10月底,這些駭客進一步打造Linux版變種,用於攻擊VMware ESXi虛擬化平臺,使得該勒索軟體破壞範圍更為廣泛。

研究人員對於勒索軟體程式進行分析,指出Windows版勒索軟體是以外流的LockBit 3.0建置工具開發而成,能在執行檔案前進行一系列作業,以便加密工作順利執行。

其中包括透過指令碼終止特定處理程式,並刪除磁碟區陰影複製(Shadow Copy)的備份資料,並檢查是否取得特殊權限,以便後續將檔案加密並留下勒索訊息,最終清理作案痕跡,將指令碼及勒索軟體刪除,然後將電腦關機。

至於Linux版變種,研究人員指出,駭客並未如同Windows版採用高度混淆處理,以及防除錯等反分析的機制。再加上這種針對虛擬化平臺的勒索軟體當中,通常會具備的終止虛擬機器(VM)功能,並未實際提供,因此他們推測,Linux版勒索軟體仍在開發的階段。

針對攻擊者鎖定兆勤防火牆做為入侵受害組織的管道,研究人員提出他們掌握的線索。首先,他們在11月4日確認至少有8家企業受害,其中一家在8月受害的企業,當時利用該廠牌防火牆架設IPSec VPN,另有2家企業在遇害後,換成其他品牌的防火牆。

他們也提及9月下旬兆勤論壇有許多防火牆用戶通報,搭配5.38版韌體的防火牆遭到入侵,駭客植入名為zzz1.conf的檔案,並建立名為OKSDW82A的帳號。研究人員針對上述CONF檔案進行分析,指出他們經過Base64編碼解密,取得針對MIPS架構系統打造的ELF執行檔,研究人員推測,此檔案可能與兆勤歐洲分公司遭入侵有關。

再加上10月9日兆勤發布的資安公告當中,提及有駭客針對該廠牌防火牆發動攻擊,藉由特定弱點建立SUPPOR87、SUPPOR817,或是VPN的使用者帳號,根據上述資訊,研究人員認為勒索軟體Helldown入侵受害組織網路環境的管道,就是利用兆勤防火牆的弱點而得逞。

他們提及另一家資安業者Truesec經手的勒索軟體Helldown攻擊事件回應,駭客利用兆勤防火牆漏洞入侵,並指出其戰術、手法、流程(TTP),與他們從兆勤論壇用戶得知的一致。攻擊者利用SSL VPN存取名為OKSDW82A的帳號,濫用網域控制器的LDAP同步機製取得相關帳密,並進一步偵察,直到遭到EDR系統攔截才被中斷。

針對上述情況我們也向兆勤進行確認,在截稿之前尚未得到回應。

熱門文章
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
亞洲遊戲市場觀察:15大市場熱門遊戲與用戶趨勢
網路遊戲
英國確認各垂直行業的賭博稅稅率
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
2027 Global Game Connect(GGC)斯里蘭卡招商全面啟動!業務人脈盡在掌握!
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
首頁
遊戲
合作
發現
我的