ASEC警告:FARGO勒索軟件再次盯上了脆弱的MS SQL服務器
AhnLab 安全應急響應中心(ASEC)的安全分析團隊,剛剛曝光了針對易受攻擊的微軟SQL 服務器的新一輪網絡犯罪活動。ASEC 指出,與Globelmposter 一樣,FARGO 也是一款臭名昭著的勒索軟件。此前由於使用了.mallox 這個文件擴展名,它也一度被叫做“Mallox”。
圖1 – 進程樹(來自:AhnLab)
作為微軟主導的關係型數據庫管理系統,MS-SQL 也被許多軟件應用程序和互聯網服務用於數據存儲和檢索。但在FARGO 勒索軟件面前,大量企業正正經歷重大威脅。
圖2 – 下載附加文件
ASEC 指出,感染髮生在MS-SQL 進程通過cmd.exe 和powershell.exe 下載.NET 文件時—— 此文件會獲取並加載其它惡意軟件,以生成並執行終止特定進程和服務的BAT 批處理文件。
圖3 – BAT 文件的創建與執行
ASEC 解釋稱,勒索軟件首先是被注入到了一個普通的Windows程序(AppLaunch.exe)中。它試圖刪除某個路徑上的註冊表項,並執行恢復停用命令和關閉某些進程。
圖4 – BAT 文件詳情
儘管勒索軟件會加密文件,但攻擊者特地排除了某些路徑和擴展名—— 比如Globeimposter 相關的文件擴展名(.FARGO 等)—— 以使系統在“部分可訪問”的情況下運行。
圖5 – 被刪除的註冊表項
之後攻擊者會使用.Fargo3 擴展名(例如OriginalFileName.FileExtension.Fargo3)重命名加密文件,而惡意軟件生成的勒索記錄會在“RECOVERY FILES.txt”文本文件中顯示。
圖6 – 停用恢復和關閉流程
攻擊者在消息中威脅稱,若受害者擅自動用第三方軟件,勒索軟件就會永久刪除相關係統文件。而且如果拒付贖金,它們也會將機密信息公之於眾。
圖7 – 勒索消息與受感染文件示例
ASEC 解釋稱,除了未被及時修補的漏洞,MS-SQL 和MySQL 數據庫服務器還很容易因為脆弱的賬戶憑據而被暴力/ 字典攻破。
對此,分析團隊建議服務器管理員提升對密碼複雜度和保管安全性上的重視力度、定期修改和打上新版補丁,以免數據庫服務器遭受暴力和字典攻擊。