2024年12月份惡意軟件之“十惡不赦”排行榜
2024 年即將結(jié)束時(shí),一個(gè)新名字躍居網(wǎng)絡(luò)威脅排行榜榜首:FunkSec。FunkSec 是一家領(lǐng)先的勒索軟件即服務(wù) (RaaS) 參與者,去年 12 月,它在其數(shù)據(jù)泄露網(wǎng)站 (DLS) 上發(fā)布了 85 多個(gè)受害者資料,引起了轟動(dòng)。然而,在其表面上的主導(dǎo)地位背后隱藏著一個(gè)更復(fù)雜、更有爭(zhēng)議的故事,正如2024 年 12 月全球威脅指數(shù)所揭示的那樣。
FunkSec 的快速崛起凸顯了 RaaS 運(yùn)營(yíng)商不斷演變的策略。該組織利用人工智能來擴(kuò)大運(yùn)營(yíng)規(guī)模,似乎嚴(yán)重依賴人工智能工具來生成勒索軟件并管理其雙重勒索活動(dòng)。雖然這種創(chuàng)新方法表明了他們的適應(yīng)性,但 CPR 的分析表明他們?nèi)狈Τ墒於?。FunkSec 發(fā)布的很多聲明都被標(biāo)記為回收、偽造或未經(jīng)證實(shí),這引發(fā)了人們對(duì)該組織的可信度和執(zhí)行能力的質(zhì)疑。
調(diào)查顯示 FunkSec 的活動(dòng)與阿爾及利亞有關(guān),表明其活動(dòng)兼具經(jīng)濟(jì)動(dòng)機(jī)和黑客行動(dòng)主義思想。這種雙重動(dòng)機(jī)使 FunkSec 與更成熟的勒索軟件組織區(qū)別開來,因?yàn)樗鼈兘橛谡纹茐暮鸵誀I(yíng)利為目的的網(wǎng)絡(luò)犯罪之間。
2024年12月“十惡不赦”
*箭頭表示與上個(gè)月相比的排名變化
雖然 FunkSec 主導(dǎo)了勒索軟件領(lǐng)域,但 12 月份的惡意軟件排名揭示了針對(duì)全球組織的威脅持續(xù)演變。以下是排名前三的惡意軟件家族。FakeUpdates (SocGholish) 重新奪回了最廣泛惡意軟件的地位,影響了全球 5% 的組織,其次是 AgentTesla (3%) 和 Androxgh0st (3%)。這些惡意軟件變體采用的手段包括從憑證盜竊到跨平臺(tái)僵尸網(wǎng)絡(luò)攻擊。
*箭頭表示與上個(gè)月相比的排名變化。
- ↑ FakeUpdates – FakeUpdates(又名 SocGholish)是一個(gè)用 JavaScript 編寫的下載程序。它會(huì)在啟動(dòng)有效載荷之前將其寫入磁盤。FakeUpdates 通過許多其他惡意軟件導(dǎo)致進(jìn)一步的攻擊。
- ↑ AgentTesla – AgentTesla 是一種先進(jìn)的 RAT,可用作鍵盤記錄器和信息竊取程序,能夠監(jiān)視和收集受害者的鍵盤輸入、系統(tǒng)鍵盤、截屏以及竊取安裝在受害者機(jī)器上的各種軟件的憑據(jù)(包括 Google Chrome、Mozilla Firefox 和 Microsoft Outlook 電子郵件客戶端)。
- ↓ Androxgh0st – Androxgh0st 是一個(gè)針對(duì) Windows、Mac 和 Linux 平臺(tái)的僵尸網(wǎng)絡(luò)。對(duì)于初始感染,Androxgh0st 利用了多個(gè)漏洞,具體針對(duì)的是 PHPUnit、Laravel 框架和 Apache Web 服務(wù)器。該惡意軟件竊取敏感信息,例如 Twilio 帳戶信息、SMTP 憑據(jù)、AWS 密鑰等。它使用 Laravel 文件來收集所需信息。它有不同的變體,可以掃描不同的信息。
- ↑ Remcos – Remcos 是一種 RAT,于 2016 年首次出現(xiàn)。Remcos 通過附加在垃圾郵件中的惡意 Microsoft Office 文檔進(jìn)行分發(fā),旨在繞過 Microsoft Windows UAC 安全保護(hù)并以高級(jí)權(quán)限執(zhí)行惡意軟件。
- ↑ AsyncRat – Asyncrat 是一種針對(duì) Windows 平臺(tái)的木馬。該惡意軟件將有關(guān)目標(biāo)系統(tǒng)的系統(tǒng)信息發(fā)送到遠(yuǎn)程服務(wù)器。它從服務(wù)器接收命令以下載和執(zhí)行插件、終止進(jìn)程、卸載/更新自身以及捕獲受感染系統(tǒng)的屏幕截圖。
- ↑ NJRat – NJRat 是一種遠(yuǎn)程訪問木馬,主要針對(duì)中東的政府機(jī)構(gòu)和組織。該木馬于 2012 年首次出現(xiàn),具有多種功能:捕獲擊鍵、訪問受害者的相機(jī)、竊取存儲(chǔ)在瀏覽器中的憑據(jù)、上傳和下載文件、執(zhí)行進(jìn)程和文件操作以及查看受害者的桌面。NJRat 通過網(wǎng)絡(luò)釣魚攻擊和驅(qū)動(dòng)下載感染受害者,并在命令和控制服務(wù)器軟件的支持下通過受感染的 USB 密鑰或網(wǎng)絡(luò)驅(qū)動(dòng)器進(jìn)行傳播。
- ↑ Rilide –一種針對(duì)基于 Chromium 的瀏覽器的惡意瀏覽器擴(kuò)展程序,模仿合法軟件來滲透系統(tǒng)。它利用瀏覽器功能執(zhí)行有害活動(dòng),如監(jiān)視網(wǎng)頁(yè)瀏覽、捕獲屏幕截圖以及注入腳本以竊取加密貨幣。Rilide 通過下載其他惡意軟件、記錄用戶活動(dòng)來運(yùn)行,甚至可以操縱網(wǎng)絡(luò)內(nèi)容以欺騙用戶進(jìn)行未經(jīng)授權(quán)的操作。
- ? Phorpiex – Phorpiex 是一個(gè)僵尸網(wǎng)絡(luò)(又名 Trik),自 2010 年以來一直活躍,在高峰期控制了超過一百萬(wàn)臺(tái)受感染的主機(jī)。它以通過垃圾郵件活動(dòng)傳播其他惡意軟件系列以及助長(zhǎng)大規(guī)模垃圾郵件和性勒索活動(dòng)而聞名。
- ↓ Formbook - Formbook 是一款針對(duì) Windows 操作系統(tǒng)的信息竊取程序,于 2016 年首次被發(fā)現(xiàn)。它在地下黑客論壇上以惡意軟件即服務(wù) (MaaS) 的形式銷售,因?yàn)樗哂袕?qiáng)大的規(guī)避技術(shù)和相對(duì)較低的價(jià)格。FormBook 從各種 Web 瀏覽器收集憑據(jù)、收集屏幕截圖、監(jiān)視和記錄擊鍵,并可以根據(jù)其 C&C 的命令下載和執(zhí)行文件。
- ↑ Amadey – Amadey 是一種木馬機(jī)器人,于 2018 年 10 月首次發(fā)現(xiàn)。它的主要用途是收集有關(guān)受害者環(huán)境的信息,但它也能傳播其他惡意軟件。Amadey 主要通過 RigEK 和 Fallout EK 等漏洞利用工具包傳播。
熱門移動(dòng)惡意軟件
移動(dòng)威脅也依然突出,銀行木馬 Anubis 占據(jù)了 12 月的榜首。Anubis 以其遠(yuǎn)程訪問和勒索軟件功能而聞名,緊隨其后的是木馬植入程序 Necro 和針對(duì)銀行憑證的惡意軟件 Hydra。
- ↑ Anubis – Anubis 是一種針對(duì) Android 手機(jī)設(shè)計(jì)的銀行木馬惡意軟件。自首次被發(fā)現(xiàn)以來,它已獲得附加功能,包括遠(yuǎn)程訪問木馬 (RAT) 功能、鍵盤記錄器、錄音功能和各種勒索軟件功能。它已在 Google 商店中提供的數(shù)百種不同應(yīng)用程序中被檢測(cè)到。
- ↑ Necro – Necro 是一種 Android 木馬植入程序。它能夠下載其他惡意軟件、顯示侵入性廣告并通過收取付費(fèi)訂閱費(fèi)來竊取資金。
- ↑ Hydra – Hydra 是一種銀行木馬,通過要求受害者在每次進(jìn)入任何銀行應(yīng)用程序時(shí)啟用危險(xiǎn)權(quán)限和訪問權(quán)限來竊取銀行憑證。
全球最易受攻擊的行業(yè)
連續(xù)五個(gè)月,教育/研究行業(yè)成為全球受攻擊最嚴(yán)重的行業(yè),其次是通信和政府/軍事部門。這些趨勢(shì)凸顯了嚴(yán)重依賴互聯(lián)系統(tǒng)和敏感數(shù)據(jù)的行業(yè)持續(xù)存在的脆弱性。
- 教育/研究
- 通訊
- 政府/軍隊(duì)
頂級(jí)勒索軟件組織
勒索軟件“恥辱網(wǎng)站”的數(shù)據(jù)顯示,F(xiàn)unkSec 是 12 月份最活躍的勒索軟件組織,占所有已發(fā)布攻擊的 14%。其次是RansomHub和LeakeData,各占 9%。
- FunkSec – FunkSec 是一個(gè)新興的勒索軟件組織,于 2024 年 12 月首次出現(xiàn),以使用雙重勒索手段而聞名。一些報(bào)告表明,該組織已于 2024 年 9 月開始行動(dòng)。值得注意的是,他們的 DLS(數(shù)據(jù)泄露網(wǎng)站)將勒索軟件事件報(bào)告與數(shù)據(jù)泄露報(bào)告結(jié)合在一起,導(dǎo)致報(bào)告的受害者數(shù)量異常高。
- RansomHub – RansomHub 是一種勒索軟件即服務(wù) (RaaS) 操作,是之前已知的 Knight 勒索軟件的改名版本。RansomHub 于 2024 年初在地下網(wǎng)絡(luò)犯罪論壇上引人注目,因其針對(duì)各種系統(tǒng)(包括 Windows、macOS、Linux,尤其是 VMware ESXi 環(huán)境)的積極活動(dòng)而迅速聲名狼藉。該惡意軟件以采用復(fù)雜的加密方法而聞名。
- LeakeData – LeakedData 是一家新近發(fā)現(xiàn)的實(shí)體,運(yùn)營(yíng)著一個(gè)明確的網(wǎng)絡(luò)數(shù)據(jù)泄露網(wǎng)站 (DLS)。該網(wǎng)站列出了所謂受害者的數(shù)據(jù),并設(shè)置了未來發(fā)布的倒計(jì)時(shí)。盡管該網(wǎng)站自稱是一個(gè)勒索組織,但缺乏溝通渠道,因此該實(shí)體的實(shí)際性質(zhì)、聲稱的受害者和意圖尚不明確。