网易首页 > 网易号 > 正文 申请入驻

美国成品油管道运营商遭勒索软件攻击停运事件分析

0
分享至

背景

2021年5月7日,美国最大输油管道公司Colonial Pipeline遭勒索软件攻击,导致其被迫关闭管道系统。网络攻击迫使向东海岸的主要液体燃料供应商暂时停止了所有管道运营,受该事件影响,美国在5月9日发布豁免,允许汽车运输石油产品,以缓解针对燃料运输的各种限制。

Colonial Pipeline公司成立于1962年,是美国最大的成品油管道公司,Colonial的输油管线绵延8851公里,每天可从墨西哥湾地区向纽约港及纽约各主要机场输送多达250万桶的精炼汽油、柴油及飞机燃料,更承担着美国东海岸45%的燃油供应。

为防止事态进一步扩大,该公司主动将关键系统设为离线状态,以避免勒索软件扩大感染范围。并与执法部门、网络安全专家、能源部等多个联邦机构合作,对事件进行调查,以尽快恢复系统的正常运营。

ColonialPipeline公司的管道线路图

攻击分析

多个消息来源声称本次攻击来自一个名为DarkSide的勒索软件团伙,该团伙在5月6日入侵Colonial的网络,并窃取近100GB的数据,黑客对目标系统植入勒索软件,并要求受害者付款解密,否则将把数据泄漏到互联网上。

有国外安全公司认为,攻击是由新冠疫情引起的,工程师因疫情原因在家办公,通过远程访问管道控制系统而导致攻击的发生,但这只是其中一种推测。目前,事件仍处于调查阶段。Colonial公司表示,目前正与执法部门、网络安全专家合作,以恢复系统的正常运营。

DarkSide首次出现在2020年8月,是勒索软件团伙的新锐代表,该组织采用勒索软件即服务(RaaS)模型进行各种犯罪活动,并专门针对有能力支付大型赎金的企业进行攻击,在加密数据的同时并窃取数据,并威胁如果不支付赎金就将其数据公开。据DarkSide组织称,其勒索软件配备了市场上最快的加密速度,并且包括Windows和Linux版本。

DarkSide团伙近期活动较为频繁:

2021年4月28日,DarkSide团伙疑似攻击意大利信贷银行Banca di Credito Cooperativo,攻击造成该银行的188个分支机构业务瘫痪。

2021年4月20日,DarkSide团伙通过网络攻击手段做空上市企业(如针对在纳斯达克或其他股票市场上市的公司),致使目标公司股价下跌,从而增加受害者的压力。

2020年11月,DarkSide勒索软件团伙声称,他们正在伊朗建立一个分布式存储系统,用来存储和泄露从受害者那里窃取的数据。并且招募开发人员进行编程开发,以及招募会员来实施企业入侵,开发人员和会员都可以获得一定比例的报酬。

该组织此前已经攻击过40多个受害者组织,并要求索取20-200万美元的赎金。

DarkSide不同于早期勒索病毒通过僵尸网络利用漏洞自动植入目标系统的广撒网方式,而是有组织的实施攻击行动,通常会尝试拿下Windows AD域控制器从而实现整个AD域的横向渗透便于盗取数据和批量释放勒索软件。

DarkSide勒索软件简要分析:

样本会调用API检测当前主机语言环境,如果当前设备所处地区为俄罗斯、乌克兰等地,则结束运行。

通过Post方法与C2服务器(如catsdegree[.]com)连接,回传主机设备敏感信息:

回传加密数据如下图所示:

然后调用Powershell执行WMI来删除磁盘卷影副本,防止用户恢复:

Powershell指令如下所示:

解混淆后的Powershell代码通过调用执行WMI删除卷影副本:

结束正在运行的系统进程(防止加密文件被占用),然后遍历磁盘文件进行加密。加密完成后DarkSide勒索软件会在“ProgramData”目录写入壁纸图片.

修改注册表“HKEY_CURRENT_USER\Control Panel\Desktop”设置桌面壁纸。并在用户桌面文件夹生成Readme.txt提示文本,勒索用户提交赎金。

美方情况

白宫发言人表示,拜登在5月8日就此事件进行了通报,并表示政府正在积极评估该事件的影响,以避免供应中断,并帮助该公司尽快恢复管道运营。

Colonial Pipeline 遭到网络攻击后,截至北京时间5月10日,美国总统或联邦政府并没有宣布进入 “ 国家紧急状态 ” ,只是美国联邦汽车运输安全管理局的东部、南部、西部服务中心的三个主任联合签发了一个“区域紧急状态声明”,临时给予受影响的17个州和华盛顿特区的汽油、柴油、航空燃料和其他成品油的临时运输豁免,以使有关燃料可以通过公路运输。

思考总结

越来越多的勒索软件组织开始针对工业和制造设备的旧系统,以及由于企业办公需求将敏感网络连接到Internet,以实现高效率和自动化办公,亦或是方便远程连接而架设的VPN网络也可能存在风险,这将导致公司网络更加容易受到攻击。

从Colonial事件可以看出,网络攻击可以在不损坏设备的前提下破坏关键基础设施。以经济利益为中心的网络犯罪团伙正在寻找最敏感,最有价值的目标,而工业系统和关键基础设施于他们而言是很好的目标。事实上,针对工业系统的勒索软件业务正在显著增加,未来将会看到更多的工业受害者。

这表明关键信息基础设施正面临着巨大的现实威胁,需要各单位进一步加快构建关键信息基础设施安全保障体系,以抗衡类似的威胁。

欢迎登录安全客 -有思想的安全新媒体www.anquanke.com/加入QQ交流群1015601496 获取更多最新资讯

原文链接:https://www.anquanke.com/post/id/240880

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
尼克斯总决赛票价破纪录!最低2.42万人民币 够看去年7场总决赛

尼克斯总决赛票价破纪录!最低2.42万人民币 够看去年7场总决赛

罗说NBA
2026-05-27 06:41:35
从5人到0人:皇马在西班牙队的消亡史,不止是一份名单那么简单

从5人到0人:皇马在西班牙队的消亡史,不止是一份名单那么简单

落夜足球
2026-05-26 16:46:48
比英伟达还能赚!2012它差点破产,如今靠内存闷声发大财

比英伟达还能赚!2012它差点破产,如今靠内存闷声发大财

首席商业评论
2026-05-26 15:33:17
中方通告全球,对菲律宾发布66号公告:马科斯知道,中国动真格了

中方通告全球,对菲律宾发布66号公告:马科斯知道,中国动真格了

深析古今
2026-05-26 18:36:56
稻城亚丁景区截断收费省道日常由地方财政出资维护?财政局回应:属实

稻城亚丁景区截断收费省道日常由地方财政出资维护?财政局回应:属实

上游新闻
2026-05-26 15:32:23
湖人7换1、勇士3换1、火箭7换1!美媒爆7大改变NBA格局的交易方案

湖人7换1、勇士3换1、火箭7换1!美媒爆7大改变NBA格局的交易方案

毒舌NBA
2026-05-26 20:12:08
传奇谢幕!大润发创始人尹衍梁去世,混混到百亿富豪,捐95%身家

传奇谢幕!大润发创始人尹衍梁去世,混混到百亿富豪,捐95%身家

川渝视觉
2026-05-26 16:17:15
泡药杨梅后遗症:你一样一样地烂了,我一样一样地戒了!

泡药杨梅后遗症:你一样一样地烂了,我一样一样地戒了!

行者殷涛
2026-05-26 12:35:34
鸡蛋兽药残留严重超标!山东、河南、安徽等地通告鸡蛋抽检不合格

鸡蛋兽药残留严重超标!山东、河南、安徽等地通告鸡蛋抽检不合格

新浪财经
2026-05-26 22:02:15
湖北大娘硬讹收割机后续!警方介入,当地人再曝恶行,根本不敢惹

湖北大娘硬讹收割机后续!警方介入,当地人再曝恶行,根本不敢惹

另子维爱读史
2026-05-26 19:27:40
23岁郑钦文遭一轮游,整个人老态尽显!掉到117名,商业价值暴跌

23岁郑钦文遭一轮游,整个人老态尽显!掉到117名,商业价值暴跌

阿废冷眼观察所
2026-05-26 15:15:53
俄外长与美国务卿通话,要求美方撤离驻基辅大使馆人员

俄外长与美国务卿通话,要求美方撤离驻基辅大使馆人员

界面新闻
2026-05-26 21:44:51
广厦球迷意难平!不止因为90-101不敌上海,更多在于以下这五点!

广厦球迷意难平!不止因为90-101不敌上海,更多在于以下这五点!

田先生篮球
2026-05-26 22:05:48
重大发现!南宋皇宫遗址的碎骨堆中,重庆专家找到我国首枚考古出土的大齿鼠遗骸

重大发现!南宋皇宫遗址的碎骨堆中,重庆专家找到我国首枚考古出土的大齿鼠遗骸

上游新闻
2026-05-26 16:05:20
尴尬!广东一业主因邻居大姐房事声音过大不堪其扰,声称要去录音

尴尬!广东一业主因邻居大姐房事声音过大不堪其扰,声称要去录音

火山詩话
2026-05-26 06:21:30
雷军回应武契奇说小米车很漂亮但买不起:总统先生 YU7标准版定价23.35万

雷军回应武契奇说小米车很漂亮但买不起:总统先生 YU7标准版定价23.35万

快科技
2026-05-27 01:13:07
由戴耳环的女支书,想到戴耳钉的李局长!

由戴耳环的女支书,想到戴耳钉的李局长!

仕道
2026-05-26 15:04:15
导弹还是捣蛋?俄军两枚“榛树”先后脱靶,8千万美元打了寂寞

导弹还是捣蛋?俄军两枚“榛树”先后脱靶,8千万美元打了寂寞

史政先锋
2026-05-26 20:53:29
被央媒怒批,目不识丁,脑袋空空,这4位“绝望的文盲”凭啥走红

被央媒怒批,目不识丁,脑袋空空,这4位“绝望的文盲”凭啥走红

阿纂看事
2026-05-26 16:55:50
航天员黎家盈年收入多少?回来后享受什么待遇?

航天员黎家盈年收入多少?回来后享受什么待遇?

混沌录
2026-05-26 22:05:52
2026-05-27 07:52:49
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4754关注度
往期回顾 全部

头条要闻

食客吃完面往剩汤中加6勺辣椒酱 被店家不打码发网上

头条要闻

食客吃完面往剩汤中加6勺辣椒酱 被店家不打码发网上

体育要闻

上赛季差点降入英甲,下赛季要踢英超了

娱乐要闻

台媒贴脸!S妈被问大S嗑药当场沉默

财经要闻

中国铝行业爆单 下一个“煤炭”大周期?

科技要闻

狂飙19%!美光科技市值破万亿美元

汽车要闻

涉水加强 福特烈马亚马逊限量版上市 售价39.98万

态度原创

时尚
艺术
旅游
房产
数码

蓝色系穿搭太适合夏天了!快来看看这些穿搭示范,美得不重样

艺术要闻

蒋中正篆书有功夫却欠传统韵味,初学者为何觉得古人书法丑

旅游要闻

千城百县看中国丨湖南衡阳:稻蛙鸣夏迎客来

房产要闻

招商地产接盘碧桂园!海口这个烂尾豪宅,要彻底改命?

数码要闻

苹果macOS 26.6开发者预览版Beta 1发布

无障碍浏览 进入关怀版