网络安全研究人员表明,2020年全球勒索病毒攻击比2019年增加了一倍,主要是因为新冠肺炎疫情在家中工作,而个人办公环境中的低网络安全措施增加了被攻击的可能性。与此同时,勒索软件提高了从银行、政府服务、保险和制造业窃取敏感数据的能力,导致2020年勒索事件增长率上升。
勒索软件的攻击对全世界所有的企业和个人都是极大的危险。勒索软件通过攻击勒索者的网络,对勒索者的关键数据或敏感数据进行加密,使勒索者无法解密自己的数据。之后,网络犯罪分子向这些勒索者索要赎金,以换取加密数据。同时,他们通过网络出售这些数据,赚取二次利润。

云起科技在此总结了2020年十大勒索病毒,同时提供了勒索病毒防范措施和被攻击后的应对措施。做好数据安全防范准备,知己知彼,百战不殆。
2020年十大勒索病毒盘点
REvil勒索软件
REvil是一种文件加密病毒。一旦渗透进系统,就会加密所有文件,向受害者要钱。在赎金要求中,犯罪分子要求受害人通过比特币支付赎金。如果受害者未能在特定时间内支付赎金,赎金率将翻倍。
Grub Man Shire Mei Selas Sacks the Law Corporation的数据泄露是由恶意勒索软件造成的。攻击者窃取了知名客户的数据,并在暗网上分享。
据报道,德雷克、罗伯特·德尼罗、洛德·斯蒂沃特、埃尔顿·约翰、玛丽亚·凯莉等明星的个人信息也可能通过勒索软件攻击获得。
此外,名人电脑文件的截图也被泄露,比如麦当娜的巡演合同,或者布鲁斯·斯普林斯汀、贝特·迈德尔、芭芭拉·史翠珊的文件。该勒索软件在我们2020年勒索软件攻击排行榜中排名第一。
两个Sodinokibi勒索软件
Sodinokibi勒索软件是一种恶意勒索软件,也称为Sodin。它于2019年9月利用Oracle Weblogic server上的零日漏洞进行传播。漏洞修复后,它会继续通过远程桌面服务器和其他易受攻击的软件安装程序传播。
深入分析后发现,Sodinokibi与GandCrab关系密切,两者密码相似。同期,GandCrab的使用呈下降趋势,Sodinokibi的使用呈上升趋势。这些信息让分析师认为这两个勒索软件之间有很强的联系。
San Nemty勒索软件
与其他勒索软件不同,Nemty勒索软件的行为类似于勒索软件服务。刚出现的时候,经常在俄罗斯盗版论坛的网站上打广告。从2019年夏天到2020年夏天一直活跃。
在RaaS的活动服务期间,其客户可以访问一个门户,该门户允许他们创建一个特殊版本的Nemty。之后,客户可以按照自己喜欢的方式传播这些版本。
钓鱼邮件积极参与这种恶意病毒的传播。被Nemty感染的电脑支付赎金时,30%的款项转给Nemty开发者,其余转给客户。
几个月前,Nemty的开发者宣布不再提供勒索软件服务,而是自己使用。他们还强调,如果客户不在一周内付款,文件将永远无法保存。
四个Nephilim勒索软件
当它首次出现时,网络安全研究人员发现Nephilim的资源代码与Nempty的非常相似。如果勒索者不支付赎金,攻击者将不得不公布敏感数据。
Nephilim的受害者通常是大型组织和公司。2019年12月,攻击者计划利用他们在Citrix网关设备上发现的弱点来攻击政府机构和公司。此外,他们还利用远程桌面网络和VPN的漏洞对受害者的数据进行攻击和加密。
在勒索信中,攻击者强调这些数据已经被军用级别的算法加密,敏感数据已经被攻破。为了证明自己的权威,Nephilim攻击者从受害者那里获得了两个加密文件,解密后发送给受害者,让受害者相信只有他们能解密这些文件。
NetWalker勒索软件
Netwalker也称为Mailto,是Mailto的最新变种之一。政府、医疗机构、企业和远程工作者都是Netwalker的目标。
NetWalker利用受害者的网络加密所有Windows设备。根据网络安全研究人员的分析,NetWalker的攻击方式有两种,一种是冠状病毒钓鱼邮件,另一种是通过网络传播的可执行文件。NetWalker是2020年勒索病毒清单中破坏力最强的恶意病毒之一。
六个DoppelPaymer勒索软件
DoppelPaymer勒索软件及其变种于2019年4月首次出现,并于2019年6月针对首批受害者。迄今为止,已经发现了八种不同的变异病毒。
DoppelPaymer在加密了受害者的文件后给他们留了张纸条。纸条上不仅有赎金的数额,还有一个链接,受害者通过TOR access支付赎金。已确认目前有3名受害者,网络罪犯共获利142个比特币,约合120万美元。

Seven Ryuk勒索软件
Ryuk是最活跃的勒索病毒之一。Ryuk使用其他恶意软件感染目标系统。此外,它还可以访问EMCOR和远程桌面服务等系统。对于每个文件,它使用独特的军事算法,如RSA和AES,这将阻止勒索者访问系统或设备,直到支付赎金。
大公司和政府机构是Ryuk的目标。比如世界500强的美国公司EMCOR,就遭到了Ryuk病毒的攻击,导致EMCOR的部分IT系统停止使用。
八迷宫勒索软件
迷宫勒索软件此前被称为“ChaCha勒索软件”,由杰罗姆·塞古拉(Jerome Segura)于2019年5月29日发现。Maze通过使用名为辐射和Spelvo的攻击工具进行攻击,窃取敏感数据,加密所有文件,并要求赎金回收。
它是世界上最危险的病毒,因为如果不满足赎金要求,数据就会被释放。Cognizant,佳能,施乐和一些医疗保健行业据称是迷宫勒索软件的受害者。
九步勒索软件
发现攻击者使用CLOP勒索软件攻击世界各地的公司和组织。攻击者使用网络钓鱼方法来破坏敏感数据,并将它们传输到自己的服务器上。CLOP补充道”。每一个加密文件。此外,它还创建了一个“clop readme”。txt文件。在这个勒索软件中,使用RSA算法对数据进行加密,生成的密钥存储在远程服务器中,被攻击者控制。
如果赎金谈判失败,攻击者将在一个名为CL0P-LEAKS的泄露网站上公布这些数据。此外,最新版本的CLOP可以禁用Windows Defender和Microsoft security Essentials等本地安全系统。CL0P还可以用特洛伊木马或其他恶意软件感染系统。
十大大亨勒索软件
大亨是最近发现的一种勒索病毒。很多教育行业和软件公司都受到了它的攻击。Tycoon加入了木马版本的Java运行时环境,这也是第一次用Java语言编写使用JMAGE格式的个性化恶意JRE。
大亨自从被发现以来,一直表现出激进的策略。Tyn感染了受害者的系统,并拒绝访问管理员,而是对文件服务器和域控制器发起了另一次攻击。弱密码是Tycoon的一大特色。
如何避免勒索软件攻击
1登录密码是大小写字母、数字和特殊符号的组合。使用足够长的密码,并定期更换。
2及时修复系统漏洞,不要忽视各种常用服务的安全补丁。
3关闭135、139、445、3389等高风险端口等非必要服务和端口。
4严格控制共享文件夹的权限,在需要共享数据的部分尽量采用云协作。
5.提高安全意识,不要随意点击陌生链接、来源不明的邮件附件、陌生人通过即时通讯软件发送的文件。
6制定备份计划。为企业数据中心做一个统一的数据保护系统,做好备份计划,保证自己定期备份数据。
7制定恢复计划。制定勒索病毒发生预案,对人员分工、备份数据恢复、业务运营等做出详细安排。事故发生后,定期进行灾难恢复演练。
8种备份方案。为了有效的备份,你甚至可以制定异地备份、云备份、副本备份等各种备份方案。同时,各种备份数据可以更加万无一失。
9拒绝支付赎金,安全专家认为与其付钱给犯罪分子,不如用你的备份来恢复你的数据。
遭遇勒索病毒攻击后,你该怎么办?
当受到勒索软件攻击时,您可以使用云起备份软件快速获取您的文件,而无需支付赎金。
如果您是云起备份软件用户,并受到勒索软件的攻击,有4个步骤可以遵循:

1)如果发现感染了勒索病毒,请关闭设备上的所有文件共享活动。
2)找到加密文件数据,定位并评估病毒造成的损害范围。
3)找到最近的备份点,由云起备份软件备份用于加密数据。
4)使用云起备份软件即时恢复最近的备份点,启动业务并验证数据。
通过对各种勒索病毒事件的分析,不难发现,数据备份是应对勒索病毒的最佳选择。在勒索事件发生前定期或实时备份重要的业务数据,在勒索事件发生后快速恢复备份数据,从而在不支付赎金的情况下启动业务运营并快速恢复数据。


