pay2key溯源:伊朗黑客
上周,checkpoint研究人员发布了关于新出现的勒索软件 Pay2Key 攻击的预警信息。随后,研究人员进行了进一步调查,发现勒索软件攻击的目标主要是以色列公司。勒索软件会在受害者网络中快速传播,网络中大部分都会被加密,并留下勒索信息,威胁不支付赎金就泄露窃取的公司数据。
有多家公司都选择支付了赎金,因此可以通过赎金来追踪攻击活动背后的攻击者。研究人员与区块链情报公司Whitestream 联合分析发现支付的赎金比特币都流向了一家伊朗的比特币交易所。
虽然大多数公司位于以色列,但Swascan 研究人员发现有受害者位于欧洲。
图 1: Pay2Key 加密的其他目标
Double Extortion
Double Extortion是近期勒索软件攻击的一种新趋势,即威胁泄露从受害者网络中窃取的数据来迫使受害者支付赎金。Pay2Key 运营者也使用了这一技巧。
图 2: Pay2Key 威胁泄露受害者数据
Pay2Key 作者启用了一个新的Onion 网站,准备分享那些不愿意支付赎金的Pay2Key 受害者的数据。
图 3: Pay2Key 计划用于分享泄露数据的站点
目前,没有支付赎金的受害者是3家以色列公司。每家受害者公司泄露的数据都被上传到该网站的一个指定的文件夹中,以及攻击者留下的信息。信息中有关于受害者数字资产的敏感信息,包括域名、服务器、备份的细节。
图 4: 为一家法律公司定制的数据泄露信息
图 5: 督促游戏开发公司支付赎金的更新信息
赎金流分析
根据目前的数据,至少有4家受害者公司支付的赎金。在Whitestream 公司的协助下,研究人员对勒索赎金使用的比特币进行了追踪,发现了一家名为Excoino 的伊朗加密货币交易所。
图 6: 受害者与目标交易所之间的比特币交易流
交易流从支付勒索赎金的比特币钱包开始。受害者向勒索信中的钱包地址支付后,攻击者就会立刻将钱转到一个即时钱包中,该钱包在许多受害者的勒索支付中都使用过。然后,比特币会被转移到一个与high activity cluster相关的最终的钱包地址。high activity cluster一般是与比特币市场相关的金融实体相关的组织,一般来说是交易所。
为了验证最终的钱包地址和Excoino 交易所的关系,研究人员使用WalletExplorer 服务和一个已知的Excoino 钱包地址。
图 7:在YouTube教程上找到的与Excoino 交易所相关的比特币去钱包
研究人员分析图7中的比特币地址以及最终的钱包地址,发现cluster id [00045af14c] 是相同的。
图 8: 已知的Excoino 钱包
图 9: 与攻击活动相关的一系列交易中的最终钱包
Excoino是一家为伊朗人民提供安全加密货币交易服务的伊朗公司。注册需要用户持有有效的伊朗手机号码和ID/Melli code (کد ملی)。要在交易所交易,也需要提供ID。
根据规定,Excoino称所有可疑的交易都会报告给伊朗网络警察FATA进行下一步调查。
这表明,最终钱包的所有者可能是伊朗人,也可能是以色列Pay2Key勒索攻击活动背后的攻击者。
总结
Pay2Key是一起主要攻击以色列的勒索软件攻击活动。攻击中使用了double extortion 技巧,迫使受害者支付赎金。研究人员通过支付的比特币赎金进行溯源,发现勒索赎金流向了一家伊朗加密货币交易所,这表明该起攻击活动背后的攻击者应该是伊朗人。
本文翻译自:https://research.checkpoint.com/2020/pay2key-the-plot-thickens/
【责任编辑:赵宁宁 TEL:(010)68476606】

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
大量5G用户吐槽:“换了5G手机,网速比4G还慢”
大家都知道,去年是5G元年,何为“元年”?就是5G网络开始商用化的第一年,6月份四大运营商(额外新增广电)拿到5G商用牌照,同年华为、小米、中兴等厂商就已经推出了多款5G手机。 近期在上海举行的2020紫光展锐市场峰会上,联通高管表示:“目前5G手机渗透率超62%,也就是说每卖100台手机,就有62台是5G手机”。同时今年是5G运营的第二年,而且一眨眼就到年底了,理论上5G网速应该稳定了,但实际上呢? 在各大社交平台上,很多用户换上5G手机后褒贬不一。比如有人说调侃:“目前5G手机渗透率超过62%,网速却比4G还慢”;还有人说:“升级了5G套餐以后,信号满格的情况下,网速比我奶奶走路都慢,流量用得很快,但是小视频都加载不出来,什么情况?” 实际上,之所以会出现换了5G手机反而比4G网速更慢, 原因在于5G锚点原理,也就是说5G手机虽然显示了5G标识,但真正走的却是4G通道,因为5G技术分为NSA(非独立组网)和SA(独立组网)两种,NSA就是走4G通道的5G技术,而SA独立组网的5G网络相当稀少,所以就暂时出现了5G网速不如4G的局面了,未来应该会好转一些。
- 下一篇
特朗普“甩锅”网络安全
据路透社报道,负责美国总统大选安全工作的美国高级网络安全官员,CISA(国土安全部网络安全和基础设施安全局)的首任和现任局长克里斯托弗·克雷布斯(Christopher Krebs)近日表示,他预期在完成2020年总统选举(信息)安全保障工作后,将会被白宫解雇。但目前有多名参议员和国土安全部前官员支持和声援克雷布斯。 据路透社报道,消息人士称,在国土安全部网络安全和基础设施安全局(CISA)网络安全助理主任布莱恩·韦尔(Bryan Ware)于11月12日应白宫要求辞职后不久,又传出这一消息。 CISA局长 Chris Krebs 据报道,自2018年以来一直领导CISA的克雷布斯(Krebs)在大选后设立了一个网站专门辟谣关于选举安全问题的不实传闻和报道,这激怒了特朗普。 随着CISA高层被解雇的新闻传出,CISA并没有因为特朗普的愤怒而改变口径,反而发布了一份官方声明宣布今年的大选网络安全方面没有遇到任何问题。选举基础设施政府协调委员会(GCC)执行委员会和选举基础设施部门协调委员会(SCC)成员表示,此次选举“是美国历史上最安全的选举”。机构们补充说,在全国范围内,官员们正在审查...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS关闭SELinux安全模块
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- 设置Eclipse缩进为4个空格,增强代码规范
- CentOS8编译安装MySQL8.0.19
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果