网易首页 > 网易号 > 正文 申请入驻

【安全圈】Interlock 勒索软件肆虐,全球企业面临数据加密与泄露双重风险

0
分享至

关键词

勒索软件

Sekoia 威胁检测与研究团队(TDR)的一份新报告详细阐述了 Interlock 勒索软件的入侵活动。Interlock 首次被发现于 2024 年 9 月,以实施 Big Game Hunting 和双重勒索活动而闻名。尽管它不被归类为勒索软件即服务(RaaS)组织,但 Interlock 运营着一个名为 Worldwide Secrets Blog 的数据泄露网站,以此向受害者施压。

Interlock 的操控者利用托管在被攻陷网站上的虚假浏览器或安全软件更新程序来获取目标系统的访问权限。这些所谓的安装程序实际上是 PyInstaller 可执行文件,会启动基于 PowerShell 的后门程序。

报告解释道:“这个 PowerShell 脚本在一个无限循环中运行,持续执行 HTTP 请求。它收集系统信息,并提供执行任意命令和实现持久化的功能。”

这个脚本的后续版本(现已更新到第 11 版)添加了基于注册表的持久化功能,并使用 Cloudflare 的 trycloudflare.com 进行动态隧道传输,改进了命令与控制(C2)逻辑。该脚本会窃取加密的系统信息,并通过与 C2 服务器之间的 XOR 加密数据下载有效载荷。

2025 年 1 月,Sekoia 记录到 Interlock 在试验 ClickFix 技术,这是一种社会工程学手段,通过伪造的验证码或浏览器警报提示用户执行恶意的 PowerShell 命令。这些虚假提示会敦促用户将命令粘贴到终端中以 “修复” 某个问题,而这往往会导致恶意软件在用户毫无察觉的情况下被安装。这种策略通过诱骗受害者手动执行恶意命令,绕过了自动化防御系统。

尽管自 2025 年 2 月以来,支持 ClickFix 的基础设施似乎处于休眠状态,但它的使用表明 Interlock 在传播机制方面正在积极创新。

Interlock 的攻击活动持续使用一些知名的凭据窃取恶意软件,比如 LummaStealer 和 BerserkStealer,这些恶意软件通常与键盘记录器捆绑在一起,并由定制的加壳程序进行保护。该组织还部署了一种专有的远程访问木马(RAT),被打包成动态链接库(DLL)文件,支持原始 TCP 通信和高级命令功能。

每个样本都包含来自诸如 BitLaunch 等虚拟专用服务器(VPS)提供商的硬编码 IP 地址,选择这些提供商通常是因为它们支持匿名加密货币支付。

Interlock 的操控者通常使用远程桌面协议(RDP)和窃取来的凭据在被攻陷的网络中进行横向移动。他们常常将目标锁定为域控制器,以获取广泛的控制权。该组织还使用诸如 PuTTY、AnyDesk,可能还有 LogMeIn 等工具来维持远程访问。在数据窃取方面,据观察,他们使用了 Azure 存储资源管理器和 AZCopy 工具。

Interlock 勒索软件存在 Windows 和 Linux 两个版本。Windows 版本会加密文件并留下勒索便条,这些便条的内容会随着时间的推移而变化。

Sekoia 总结道:“Interlock不断改进他们的工具和方法,这表明他们既希望保持其影响力,又避免引起大规模的关注。”

来源:https://securityonline.info/interlock-ransomware-uses-evolving-tactics-to-evade-detection/

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中考历史卷出现错误!云南官方通报:3 人停职,命题全组追责问责

中考历史卷出现错误!云南官方通报:3 人停职,命题全组追责问责

川渝视觉
2026-06-22 19:41:09
队报:2026世界杯成本低于卡塔尔,为近20年唯一低于上届

队报:2026世界杯成本低于卡塔尔,为近20年唯一低于上届

懂球帝
2026-06-22 22:33:04
在佛得角的中国游客:几乎每隔一个街区就有一家中国超市,名为“迷你张”“迷你陈”

在佛得角的中国游客:几乎每隔一个街区就有一家中国超市,名为“迷你张”“迷你陈”

南方都市报
2026-06-22 18:52:42
郑州一女子称试衣时遭孩童掀开试衣帘致全身裸露被多名男性围观 涉事门店发致歉声明

郑州一女子称试衣时遭孩童掀开试衣帘致全身裸露被多名男性围观 涉事门店发致歉声明

北青网-北京青年报
2026-06-22 21:23:22
重磅互换交易曝光!曼联送出拉什福德,从热刺打包引进4名球员

重磅互换交易曝光!曼联送出拉什福德,从热刺打包引进4名球员

夜白侃球
2026-06-22 22:08:11
知名演员卸任!家族套现28亿,公司被查!

知名演员卸任!家族套现28亿,公司被查!

蓬勃新闻
2026-06-22 18:57:26
腾讯真搬走了,科兴房东天塌了?1.4万人已上企鹅岛

腾讯真搬走了,科兴房东天塌了?1.4万人已上企鹅岛

说故事的阿袭
2026-06-22 19:00:44
3-0,2-0!帽子戏法+梅开二度!梅西高情商,赛后发言让球迷动容

3-0,2-0!帽子戏法+梅开二度!梅西高情商,赛后发言让球迷动容

安海客
2026-06-23 03:53:09
美联储前主席格林斯潘辞世,享年100岁

美联储前主席格林斯潘辞世,享年100岁

界面新闻
2026-06-22 19:16:12
降价也卖不动的合资燃油车开始主动撤出门店

降价也卖不动的合资燃油车开始主动撤出门店

界面新闻
2026-06-22 19:38:24
张继科看了两眼哈兰德跑步,丢下一句话,直接把整个直播间干沉默

张继科看了两眼哈兰德跑步,丢下一句话,直接把整个直播间干沉默

童叔不飙车
2026-06-23 01:17:32
风度!纪录被破后48岁传奇祝贺梅西:恭喜冠军 我心中他就是GOAT

风度!纪录被破后48岁传奇祝贺梅西:恭喜冠军 我心中他就是GOAT

我爱英超
2026-06-23 04:28:36
太子集团“军师”日本落网!44岁超级黑客持4国护照!

太子集团“军师”日本落网!44岁超级黑客持4国护照!

听心堂
2026-06-22 21:23:59
三盘苦战!郑钦文2-1险胜资格赛选手谢拉 晋级巴特洪堡站次轮

三盘苦战!郑钦文2-1险胜资格赛选手谢拉 晋级巴特洪堡站次轮

醉卧浮生
2026-06-22 22:28:12
足球报:中国足协技术部、国管部等多个部门在“跟踪”世界杯

足球报:中国足协技术部、国管部等多个部门在“跟踪”世界杯

懂球帝
2026-06-22 21:30:25
大的要来了!Shams:字母哥新东家是热火或凯尔特人!没有第三方

大的要来了!Shams:字母哥新东家是热火或凯尔特人!没有第三方

爱体育
2026-06-22 22:46:34
老板饭局上一句“我不喝自家饮料”蒸发掉20亿,东鹏特饮损失大了

老板饭局上一句“我不喝自家饮料”蒸发掉20亿,东鹏特饮损失大了

今朝牛马
2026-06-22 21:02:37
酒吧撞见妻子与人拥吻,我轻拍男人肩膀:兄弟,我老婆以后归你了

酒吧撞见妻子与人拥吻,我轻拍男人肩膀:兄弟,我老婆以后归你了

千秋文化
2026-06-22 19:53:19
梅西独揽世界杯射手王!6届轰17球,超越克洛泽,连刷9大纪录

梅西独揽世界杯射手王!6届轰17球,超越克洛泽,连刷9大纪录

奥拜尔
2026-06-23 01:41:32
“橘子宾馆”被“桔子连锁酒店”起诉索赔十万,被告宾馆老板:就一个字相同也侵权?

“橘子宾馆”被“桔子连锁酒店”起诉索赔十万,被告宾馆老板:就一个字相同也侵权?

潇湘晨报
2026-06-22 17:39:20
2026-06-23 06:19:00
安全圈
安全圈
国内首家大安全概念新媒体
6679文章数 4688关注度
往期回顾 全部

科技要闻

马云与阿里巴巴众高管下田插秧

头条要闻

阿根廷2-0奥地利 卫冕冠军2连胜提前晋级32强

头条要闻

阿根廷2-0奥地利 卫冕冠军2连胜提前晋级32强

体育要闻

法国球星祝中国队下届世界杯取得好成绩

娱乐要闻

陪睡陪玩是皮毛,向佐揭内娱暗规则

财经要闻

前美联储主席格林斯潘去世 享年100岁

汽车要闻

华为智驾ADS限时优惠月底结束 7月1日前下订立省3000元

态度原创

亲子
旅游
时尚
健康
房产

亲子要闻

何猷君儿子幼儿园毕业!这场面,我等普通父母看傻了

旅游要闻

开屏消费观|端午假期,云南民宿预订量跻身全国前三

羞辱妈妈的烂梗,越来越歹毒了

粽子还没吃完?专家教你“清库存”

房产要闻

一年时间,36个盘“消失”!海口楼市,罕见“大收缩”!

无障碍浏览 进入关怀版