夜雨聆风学习资料网

ARTICLE · 1081473

紧急预警|.ths勒索软件活动升温 多用户文件遭批量加密

紧急预警|.ths勒索软件活动升温 多用户文件遭批量加密
一、概述

近日,安全厂商在安全事件监测中发现,一款会将受害文件修改为.ths后缀的勒索软件活动明显增多。根据近期检出数据,该勒索软件在短时间内出现集中传播迹象。

经应急响应与样本分析发现,攻击者在取得目标主机权限后,会进一步登录受害终端,投放并运行勒索程序。勒索程序启动后,会遍历本地文件及部分业务数据,对符合条件的文件进行加密,并统一添加.ths后缀,同时写入勒索提示文件。

二、应急与溯源分析

安全团队在溯源分析时发现,本次事件中,攻击者首先利用金万维相关系统存在的SQL注入问题实现命令执行,从而获得目标主机的初始访问权限。随后,攻击者开启系统命令执行能力,进一步投放并运行勒索程序,最终导致大量文件被加密并添加.ths后缀。

该勒索程序会为每台受害主机生成不同的加密密钥,并使用攻击者掌握的私钥体系进行保护。由于不同主机之间的密钥并不通用,目前无法仅依靠样本本身批量恢复被加密文件。

江苏国骏提醒

  • 及时修复服务器、数据库及业务系统存在的安全漏洞,避免攻击者利用漏洞获取初始访问权限;

  • 严格限制远程桌面等远程管理服务的开放范围,并关注异常登录、异常命令执行等行为;

  • 重要业务数据应做好离线或异地备份,避免备份文件与生产环境同时遭到加密;

  • 如发现大量文件突然被添加.ths等陌生后缀,或业务进程异常退出、目录中出现勒索提示文件,应立即隔离受影响主机并保留现场数据,不要随意删除加密文件或临时文件,以免破坏后续恢复条件;

  • 及时升级安全软件和病毒库,对相关终端和服务器进行全面排查。

重点提醒

面临中秋国庆重大节日,企业运维人员与个人用户需绷紧网络安全弦。节假日人员值守力量有限,往往成为黑产攻击的高发窗口期。用户需做好节前安全巡检,强化账号权限管理;假期间做好重点业务落实值守监测,减少不必要的对外服务暴露,谨防勒索软件等恶意威胁趁虚而入,对企业和个人的数据安全造成损害。

来源:火绒安全官网

如有需要,欢迎联系江苏国骏安全专家
联系电话:400-6776-989/13338963885
欢迎关注,了解更多内容

相关学习资料