近期,騰訊安全御見威脅情報(bào)中心監(jiān)測(cè)發(fā)現(xiàn),一款挖礦木馬新變種攜帶NSA(美國國家安全局)全套武器庫,在內(nèi)網(wǎng)中利用永恒之藍(lán)和雙脈沖星等漏洞進(jìn)行橫向傳播,同時(shí)新增挖礦幣種、錢包ID、礦池、安裝流程、代理等功能,尤其是牟利手段有較大幅提升,對(duì)企業(yè)內(nèi)網(wǎng)安全威脅極大。 目前,騰訊安全御點(diǎn)終端安全管理系統(tǒng)可全面攔截并查殺該木馬變種。騰訊安全技術(shù)專家提醒企業(yè)用戶,建議盡快安裝“永恒之藍(lán)”等漏洞相關(guān)補(bǔ)丁,及時(shí)關(guān)閉部分高危端口,以防該木馬新變種在內(nèi)網(wǎng)持續(xù)擴(kuò)散。
(圖:騰訊御點(diǎn)終端安全管理系統(tǒng)) 據(jù)了解,該木馬最早出現(xiàn)于今年3月份,大肆利用公用網(wǎng)盤、匿名網(wǎng)盤、圖床等工具隱藏自身,并攜帶NSA全套武器庫“加成”其在局域網(wǎng)橫向傳播的能力,然后進(jìn)行挖礦、對(duì)抗殺毒軟件等操作,最終組成其僵尸網(wǎng)絡(luò)中的一員。因該木馬具有極強(qiáng)的隱蔽性,故被命名為“匿影”。 不同于以往的僵尸網(wǎng)絡(luò),該木馬變種的C&C服務(wù)器,需要通過EmerDNS、Namecoin等基于區(qū)塊鏈的加密貨幣進(jìn)行轉(zhuǎn)換,進(jìn)而得到真實(shí)的地址信息。由于此類區(qū)塊鏈擁有去中心化、匿名等顯著特點(diǎn),導(dǎo)致木馬服務(wù)器無法被某個(gè)機(jī)構(gòu)統(tǒng)一關(guān)停,危害較大,同時(shí)也給安全廠商分析檢測(cè)增加了不小的難度。
(圖:payload資源新舊版對(duì)比) 針對(duì)該木馬變種所造成的危害,騰訊安全反病毒實(shí)驗(yàn)室負(fù)責(zé)人馬勁松提醒企業(yè)用戶注意內(nèi)網(wǎng)安全防范,盡量關(guān)閉445、135、139等不必要的網(wǎng)絡(luò)端口,對(duì)3389、5900等網(wǎng)絡(luò)端口進(jìn)行白名單配置;同時(shí)對(duì)沒有互聯(lián)需求的服務(wù)器/工作站內(nèi)部訪問設(shè)置相應(yīng)控制,避免可連外網(wǎng)服務(wù)器被攻擊后作為跳板進(jìn)一步攻擊其他服務(wù)器;同時(shí)對(duì)重要文件和數(shù)據(jù)(數(shù)據(jù)庫等數(shù)據(jù))進(jìn)行定期非本地備份;另外推薦在終端/服務(wù)器部署專業(yè)安全防護(hù)軟件,Web服務(wù)器可考慮部署在騰訊云等具備專業(yè)安全防護(hù)能力的云服務(wù)。 此外,騰訊安全技術(shù)專家建議,企業(yè)用戶可全網(wǎng)安裝騰訊御點(diǎn)終端安全管理系統(tǒng)及騰訊御界高級(jí)威脅檢測(cè)系統(tǒng),在終端安全、邊界安全、網(wǎng)站監(jiān)測(cè)、統(tǒng)一監(jiān)控方面建立一套集風(fēng)險(xiǎn)監(jiān)測(cè)、分析、預(yù)警、響應(yīng)和可視化為一體的安全體系,全方位立體化保障企業(yè)用戶的網(wǎng)絡(luò)安全,及時(shí)阻止不法黑客入侵。 自2013年挖礦木馬被發(fā)現(xiàn)以來,各類網(wǎng)絡(luò)挖礦事件層出不窮,并逐漸呈爆發(fā)式增長趨勢(shì)。隨著當(dāng)前黑產(chǎn)技術(shù)的快速發(fā)展,挖礦木馬和勒索病毒幾乎已具備完全相同的傳播渠道和攻擊手段。如果企業(yè)網(wǎng)絡(luò)一旦遭遇挖礦木馬入侵,這將意味著將會(huì)有更為嚴(yán)重的勒索病毒隨時(shí)可能出現(xiàn)。對(duì)于企業(yè)及公共機(jī)構(gòu)而言,不僅要在硬件設(shè)備、網(wǎng)絡(luò)安全服務(wù)等基礎(chǔ)設(shè)施領(lǐng)域加大投入,更要對(duì)網(wǎng)絡(luò)安全危害有更深刻的認(rèn)識(shí),高度警惕挖礦木馬入侵事件的警示,全面提高網(wǎng)絡(luò)安全防范意識(shí)和基本素養(yǎng),避免遭受更為嚴(yán)重的損失。 (責(zé)任編輯:海諾) |