McAfee公司的高级威胁研究团队认为,最近针对出版公司Tribune Publishing Co.的Ryuk勒索软件攻击的幕后黑手是网络罪犯,而不是朝鲜黑客。
有媒体报道暗示朝鲜参与了此次攻击,因为此前Check Point软件技术公司发表的研究报告指出,Ryuk与另一种名为Hermes的勒索软件有极强的相似之处,而Hermes勒索软件与朝鲜国家赞助的Lazarus Group黑客组织有关。然而,McAfee研究人员在周三发布的报告中对将这次攻击归因于朝鲜表示质疑。
Tribune Publishing公司遭遇的网络攻击发生在上个月末,该攻击影响到该公司的生产平台,导致几份报纸中断和推迟。据《洛杉矶时报》报道,受感染Tribune Publishing系统的恶意软件是Ryuk勒索软件,该软件最早在去年8月被Check Point发现。
虽然Check Point研究人员没有直接将Ryuk勒索软件归咎于Lazarus Group,但有些媒体报道暗示朝鲜参与了针对Tribune Publishing公司的网络攻击。同时,让这个问题进一步复杂化的是,另一家公司–云服务提供商Data Resolution称其受到Ryuk勒索软件攻击并指出朝鲜为幕后黑手。
McAfee高级威胁研究团队的网络调查负责人John Fokker和McAfee首席科学家兼高级首席工程师Christiaan Beek在一篇题为《Ryuk勒索软件攻击:急于归因 错过要点》的报告中指出,证据指向网络罪犯而不是朝鲜。
他们指出:“根据技术指标、已知的网络犯罪特征以及在暗网发现的证据,我们的假设是,Ryuk攻击可能不一定得到民族国家的支持,而是一种网络犯罪行动。”
根据该报告表明,这些指标和证据包括2017年地下黑客论坛上的活动,其中一名讲俄语的成员为“Hermes 2.1”勒索软件提供了恶意软件包,同一论坛上的另一篇10月份的文章还提到Ryuk。McAfee高级威胁研究团队同意称“Ryuk背后的操纵者可以访问Hermes源代码”,这两种勒索软件变体之间的功能“基本相同”。
但研究人员还表示,Ryuk勒索软件代码是在最近几个月从Hermes演变而来,而Ryuk是Hermes 2.1的改进版本。
该报告称,“在Ryuk攻击中,最可能的假设是,从俄语成员提供的工具包开发的网络犯罪操作。根据证据显示,我们看到过去几个月的样本的相似性,这表明工具包正在被使用。”
Fokker和Beek在推特上的发文则更为直接。Fokker在推特上发文说,朝鲜“绝对不是我们的嫌疑人”,而Beek则说,将Ryuk归咎于朝鲜“是一个错误”。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
翻译
相关推荐
-
勒索软件给事件响应带来压力
研究表明,随着网络罪犯将注意力转向勒索软件攻击,2017年泄露数据记录数量下降近25%。 根据2018年IBM […]
-
Bad Rabbit勒索软件或可进行数据恢复
两家安全研究机构发现有关Bad Rabbit勒索软件攻击的重要信息,包括其动机以及不支付赎金恢复数据的可能方法……
-
勒索软件恢复:短期损失难免,但长远益处大
执法部门鼓励企业不要支付勒索赎金,但专家称这并不容易实现,毕竟在勒索软件恢复期间会产生业务中断……
-
【和赛门铁克高管面对面】解读第22期《互联网安全威胁报告》
“蠕虫式”勒索病毒软件WannaCry攻击事件让人们再度领教了黑客和病毒的厉害。如今通过利用相对简单的IT工具和云服务漏洞,网络攻击所造成的破坏也达到了前所未有的程度……