WannaCry惊天大发现!疑似朝鲜黑客组织Lazarus所为

Threatbook2017-05-16共588524人围观 ,发现 17 个不明物体系统安全

https://www.freebuf.com/articles/system/134846.html

据说 朝鲜也在攻击印度的核设施.

编号: TB-2017-0007

报告置信度:65

TAG:勒索软件 WannaCry Lazarus朝鲜 蠕虫秘密开关域名

TLP: 白(报告转发及使用不受限制)

日期: 2017-05-16

摘要

今日凌晨,Google、卡巴斯基和赛门铁克等公司安全研究者[1]相继发布消息称,5月12日爆发的WannaCry勒索蠕虫与朝鲜黑客组织Lazarus存在联系,微步在线分析师迅速对相关样本进行了同源性分析,发现二者确实具备较高相似度,出自同一组织的可能性较大。

其他发现还有:

微步在线长期跟踪朝鲜Lazarus团伙,曾先后发布包括《APT攻击团伙对SWIFT系统发起定向攻击》、《朝鲜黑客组织对多国银行发起定向攻击》在内的多个报告,披露朝鲜黑客组织Lazarus对孟加拉、印尼、越南等多个国家银行的攻击细节。

此次攻击目的表面为经济利益,但对于发起攻击日期的选择尚存疑。

最新捕获的WannaCry蠕虫出现第三个kill switch秘密开关。

具体域名见下文

微步在线的威胁情报平台已支持相关攻击的检测。已部署的客户可查看报警迅速锁定失陷主机,减少损失。如需微步在线协助,可与客户经理联系或通过contactus@threatbook.cn与我们联系。

事件概要

攻击目标 所有存在MS17-010漏洞主机
时间跨度 2017年5月12日至今
攻击复杂度 中。丰富的编程经验和基础资源
后勤资源 丰富的基础资源及开发能力
攻击向量 高危漏洞
风险承受力
最终目标 未知(加密敏感数据,勒索赎金?)

详情

Lazarus组织是谁?

Lazarus组织自 2009 年被首次发现,近年来频繁针对全球范围内的金融业发起攻击,目标范围包括菲律宾、越南、孟加拉等东南亚国家以及波兰等欧洲国家,其攻击手段十分隐蔽,攻击工具高度定制化,攻击目的非常明确,即盗取银行的资金,危害性极大。调查认为,该组织由朝鲜政府支持。

WannaCry与Lazurus组织的联系?

通过对本次爆发的WannaCry勒索蠕虫分析发现,该恶意软件早在今年2月就已经在互联网出现,只是当时的版本不具备利用MS17-010漏洞进行大范围传播的功能,因此未引起关注。Google研究者Neel Mehta今日在Twitter率先发布消息称,早期的WannaCry样本与Lazarus团伙使用的一款后门程序Contopee存在较高相似度.稍后卡巴斯基和赛门铁克研究者基于此发布了更多分析结果。

微步在线对相关样本比对发现,两者确实使用了同样一段加密函数相似度超过99%。相似代码片段如下图所示:

上图左侧为今年2月出现的WannaCry早期样本,右侧为2015年2月Lazarus组织使用的Contopee样本。两者在微步在线的威胁分析平台截图如下:

https://x.threatbook.cn/report/3e6de9e2baacf930949647c399818e7a2caea2626df6a468407854aaa515eed9

https://x.threatbook.cn/report/766d7d591b9ec1204518723a1e5940fd6ac777f606ed64e731fd91b0b4c3d9fc

而在近日出现的WannaCry样本则没有找到这段相似代码,应该已被作者删除。

如果是Lazarus团伙,他们的目的是什么?

Lazarus团伙作为朝鲜“国家队”,此次攻击表面是为了勒索资金,但选择在5月12日发起攻击,或许存在更加重要的政治目的。

此外,朝鲜官方twitter曾在WannaCry发起攻击前一天,发表twitter称:“有报道称 ,朝鲜是美国第一大威胁源,排在网络之前。”

正如卡巴斯基研究团队所指出:目前需要的更多全球安全研究者共同对WannaCry蠕虫进行深入分析,以最终确定攻击者身份和来源。在孟加拉央行攻击事件早期,没有太多证据指向朝鲜Lazarus团伙,但随着全球安全研究者分析的不断深入,最终发现了大量朝鲜相关证据。

如果WannaCry蠕虫真的出自Lazarus团伙之手,这将是全球第一起国家级的勒索软件攻击事件。

有没有可能是误判?

完全有可能。同样的代码片段和技巧可能会被不同的病毒编写者采用。但从目前全球各国安全研究者的分析来看,Lazarus团伙嫌疑较大。微步在线正在进行深入分析,同时也将持续关注全球安全同行的分析进展,进行综合研判。

WannaCry还在更新吗?

最新捕获的存在第三个“开关域名”WannaCry样本,开关地址如下:

www.ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com(207.154.243.152)

该域名同样已被安全研究者注册,因此该变种的传播也会被有效遏制。但仍建议客户及时修改此开关域名的解析地址,防止内网机器无法访问引发后续加密攻击。

还有更多秘密开关吗?

我们关注到国外安全厂商Zscaler在博客中提到第四个秘密开关域名,但稍后删除了该博客。该开关域名已被注册,但微步在线尚未发现有传播中的蠕虫样本使用此开关域名。我们会保持持续监控。

www.iuqerssodp9ifjaposdfjhgosurijfaewrwergwea[.]com

与第一个开关相差一个字母。

附录

变种蠕虫开关域名

www.ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com(秘密开关域名,请勿拦截)

207.154.243.152

变种蠕虫hash

062334a986407eef80056f553306ebfd8bb0916320dd271c24e6a2d51f177feb

b9318a66fa7f50f2f3ecaca02a96268ad2c63db7554ea3acbde43bf517328d06


[1] https://securelist.com/blog/research/78431/wannacry-and-lazarus-group-the-missing-link

https://blog.comae.io/wannacry-links-to-lazarus-group-dcea72c99d2d

[转帖]WannaCry惊天大发现!疑似朝鲜黑客组织Lazarus所为的更多相关文章

  1. Facebook超过1亿用户数据泄露,疑与中国黑客组织有关?

    Facebook又向用户投放了另一个重磅炸弹,承认其超过1亿用户中的所有用户都应该认定恶意的第三方垃圾信息以及强大的黑客组织泄露了他们的公开个人资料信息. 周三,Facebook首席执行官马克扎克伯格 ...

  2. 【溯源分析】疑似"摩诃草"组织最新样本分析及域名资产揭露

    1)场景 摩诃草组织(APT-C-09),又称HangOver.Patchwork.Dropping Elephant以及白象.该组织归属南亚某国,主要针对中国.巴基斯坦等亚洲国家和地区进行网络间谍活 ...

  3. 发现SQL Server惊天大秘密!!

    原文:发现SQL Server惊天大秘密!! --set statistics xml onCREATE TABLE T_TEST(ID INT IDENTITY PRIMARY KEY,Create ...

  4. [转帖]疑似兆芯开先KX-7000跑分曝光:IPC性能大幅提升

    疑似兆芯开先KX-7000跑分曝光:IPC性能大幅提升 https://www.bilibili.com/read/cv4028300 数码 11-23 1589阅读28点赞22评论 尽管有ARM架构 ...

  5. SQL Server AlwaysON 同步模式的疑似陷阱

    原文:SQL Server AlwaysON 同步模式的疑似陷阱 SQL Server 2012 推出的最重要的功能之一Alwayson,是一个集之前Cluster和Mirror于一体的新功能,即解决 ...

  6. 疑似CPU或者内存故障导致进程崩溃

    我们有一个服务跑在微软云的所有宿主机上.最近发现某一台机器上该服务进程持续崩溃.崩溃原因是访问了一个无效指针,对应的代码如下 serviceListIniBuffer.AppendF("Se ...

  7. 2.5星|《AI进化论》:疑似基于PPT与公关稿整理汇编而成

    AI进化论·解码人工智能商业场景与案例 全书是目前AI在一些热门领域的应用的介绍,包括各行业内AI可以实现的功能.现有相关公司的具体业务等.对各公司的介绍仅限于能实现什么业务,具体做的怎么样,有什么优 ...

  8. MySQL 对window函数执行sum函数疑似Bug

    MySQL 对window函数执行sum函数疑似Bug 使用MySql的窗口函数统计数据时,发现一个小的问题,与大家一起探讨下. 环境配置: mysql-installer-community-8.0 ...

  9. hiho #1114 : 小Hi小Ho的惊天大作战:扫雷·一

    #1114 : 小Hi小Ho的惊天大作战:扫雷·一 时间限制:10000ms 单点时限:1000ms 内存限制:256MB 描述 故事背景:密室.监视器与充满危机的广场 “我们还是循序渐进,先来考虑这 ...

随机推荐

  1. 四行公式推完神经网络BP

    据说多推推公式可以防止老年痴呆,(●ˇ∀ˇ●) 偶尔翻到我N年前第一次推导神经网络的博客居然四页纸,感慨毅力! http://blog.sina.com.cn/s/blog_1442877660102 ...

  2. 看图轻松理解数据结构与算法系列(NoSQL存储-LSM树) - 全文

    <看图轻松理解数据结构和算法>,主要使用图片来描述常见的数据结构和算法,轻松阅读并理解掌握.本系列包括各种堆.各种队列.各种列表.各种树.各种图.各种排序等等几十篇的样子. 关于LSM树 ...

  3. 洛谷 P3371 【模板】单源最短路径(弱化版) 题解

    P3371 [模板]单源最短路径(弱化版) 题目背景 本题测试数据为随机数据,在考试中可能会出现构造数据让SPFA不通过,如有需要请移步 P4779. 题目描述 如题,给出一个有向图,请输出从某一点出 ...

  4. 微信小程序知识云开发

    一个小程序最多5个服务类目,一个月可以修改3次类目 小程序侵权投诉的发起与应对 软件著作权作品登记证书 实现小程序支付功能 如何借助官方支付api简单.高效率地实现小程序支付功能 借助小程序云开发实现 ...

  5. 【数据结构】Java版

    有趣有内涵的文章第一时间送达! 喝酒I创作I分享 生活中总有些东西值得分享 @醉翁猫咪 想你吴亦凡;赵丽颖 - 想你 你是程序猿对吗?会写代码的那种? 我是打字猿?会打代码的那种? 现在告诉大家一个很 ...

  6. mysql 转大写

    当前表: mysql> select * from table1; +----------+------------+-----+ | name_new | transactor | pid | ...

  7. Beta冲刺(3/5)

    队名:無駄無駄 组长博客 作业博客 组员情况 张越洋 过去两天完成了哪些任务 数据库实践的报告 提交记录(全组共用) 接下来的计划 加快校园百科的进度 还剩下哪些任务 学习软工的理论课 学习代码评估. ...

  8. MySQL索引和SQL调优手册

    MySQL索引 MySQL支持诸多存储引擎,而各种存储引擎对索引的支持也各不相同,因此MySQL数据库支持多种索引类型,如BTree索引,哈希索引,全文索引等等.为了避免混乱,本文将只关注于BTree ...

  9. thread 线程分析工具

    (1) https://fastthread.io/ 将线程 jstack pid 出来之后,压缩一下成为zip 然后 上传上去

  10. 【Beta】软件使用说明——致社长

    目录 社团公众号关联上"北航社团帮"小程序 为什么要关联上"北航社团帮"小程序: 如何进行关联: 小程序中的社长相关功能 如何认证成为社长 如何管理社员.增删管 ...