网易首页 > 网易号 > 正文 申请入驻

【安全圈】Interlock 勒索软件肆虐,全球企业面临数据加密与泄露双重风险

0
分享至

关键词

勒索软件


Sekoia 威胁检测与研究团队(TDR)的一份新报告详细阐述了 Interlock 勒索软件的入侵活动。Interlock 首次被发现于 2024 年 9 月,以实施 Big Game Hunting 和双重勒索活动而闻名。尽管它不被归类为勒索软件即服务(RaaS)组织,但 Interlock 运营着一个名为 Worldwide Secrets Blog 的数据泄露网站,以此向受害者施压。

Interlock 的操控者利用托管在被攻陷网站上的虚假浏览器或安全软件更新程序来获取目标系统的访问权限。这些所谓的安装程序实际上是 PyInstaller 可执行文件,会启动基于 PowerShell 的后门程序。

报告解释道:“这个 PowerShell 脚本在一个无限循环中运行,持续执行 HTTP 请求。它收集系统信息,并提供执行任意命令和实现持久化的功能。”

这个脚本的后续版本(现已更新到第 11 版)添加了基于注册表的持久化功能,并使用 Cloudflare 的 trycloudflare.com 进行动态隧道传输,改进了命令与控制(C2)逻辑。该脚本会窃取加密的系统信息,并通过与 C2 服务器之间的 XOR 加密数据下载有效载荷。

2025 年 1 月,Sekoia 记录到 Interlock 在试验 ClickFix 技术,这是一种社会工程学手段,通过伪造的验证码或浏览器警报提示用户执行恶意的 PowerShell 命令。这些虚假提示会敦促用户将命令粘贴到终端中以 “修复” 某个问题,而这往往会导致恶意软件在用户毫无察觉的情况下被安装。这种策略通过诱骗受害者手动执行恶意命令,绕过了自动化防御系统。

尽管自 2025 年 2 月以来,支持 ClickFix 的基础设施似乎处于休眠状态,但它的使用表明 Interlock 在传播机制方面正在积极创新。

Interlock 的攻击活动持续使用一些知名的凭据窃取恶意软件,比如 LummaStealer 和 BerserkStealer,这些恶意软件通常与键盘记录器捆绑在一起,并由定制的加壳程序进行保护。该组织还部署了一种专有的远程访问木马(RAT),被打包成动态链接库(DLL)文件,支持原始 TCP 通信和高级命令功能。

每个样本都包含来自诸如 BitLaunch 等虚拟专用服务器(VPS)提供商的硬编码 IP 地址,选择这些提供商通常是因为它们支持匿名加密货币支付。

Interlock 的操控者通常使用远程桌面协议(RDP)和窃取来的凭据在被攻陷的网络中进行横向移动。他们常常将目标锁定为域控制器,以获取广泛的控制权。该组织还使用诸如 PuTTY、AnyDesk,可能还有 LogMeIn 等工具来维持远程访问。在数据窃取方面,据观察,他们使用了 Azure 存储资源管理器和 AZCopy 工具。

Interlock 勒索软件存在 Windows 和 Linux 两个版本。Windows 版本会加密文件并留下勒索便条,这些便条的内容会随着时间的推移而变化。

Sekoia 总结道:“Interlock不断改进他们的工具和方法,这表明他们既希望保持其影响力,又避免引起大规模的关注。”

来源:https://securityonline.info/interlock-ransomware-uses-evolving-tactics-to-evade-detection/

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
故事:耗资8亿高海南观音像,4年后建造者死在水中,749局介入调查

故事:耗资8亿高海南观音像,4年后建造者死在水中,749局介入调查

涛哥讲堂
2024-09-02 12:31:35
收了西贝6000万把预制儿童餐捧成招牌,没人能阻挡这个「魔性广告教父」一年狂赚3亿

收了西贝6000万把预制儿童餐捧成招牌,没人能阻挡这个「魔性广告教父」一年狂赚3亿

Vista氢商业
2025-09-17 13:05:43
徐子淇:千亿儿媳彻底成笑话!43年任人摆弄,连吃馄饨的自由都没

徐子淇:千亿儿媳彻底成笑话!43年任人摆弄,连吃馄饨的自由都没

说历史的老牢
2025-09-15 15:03:14
打脸曼联!废弃10号欧冠双响+世界波 获官方MVP 巴萨球迷排队道歉

打脸曼联!废弃10号欧冠双响+世界波 获官方MVP 巴萨球迷排队道歉

我爱英超
2025-09-19 05:19:15
张雨绮直播卖内裤引热议!网友:又狂又实在,这波必须冲!

张雨绮直播卖内裤引热议!网友:又狂又实在,这波必须冲!

小椰的奶奶
2025-09-17 13:25:44
夜跑穿搭太抢眼?看效果就知道!

夜跑穿搭太抢眼?看效果就知道!

独角showing
2025-09-05 08:50:22
有钱人的消费有多任性?网友:去哪旅游玩好了,就在哪买一套房子

有钱人的消费有多任性?网友:去哪旅游玩好了,就在哪买一套房子

解读热点事件
2025-09-18 00:10:09
地铁站三孩留守后续,父亲说出背后原因:父母去世妻子跑了还失业

地铁站三孩留守后续,父亲说出背后原因:父母去世妻子跑了还失业

鋭娱之乐
2025-09-17 21:01:50
中方:反对拱火浇油!

中方:反对拱火浇油!

政知新媒体
2025-09-17 16:04:37
当色情行业赚不到钱时,经济真的该警惕了?

当色情行业赚不到钱时,经济真的该警惕了?

流苏晚晴
2025-09-17 18:05:22
国产固态电池量产加速!数千万新能源车主,会成倒霉的“韭菜”?

国产固态电池量产加速!数千万新能源车主,会成倒霉的“韭菜”?

刘旷
2025-09-16 14:26:17
把女人当工具,黄一鸣自曝和王思聪陪玩细节,普通人连想都不敢想

把女人当工具,黄一鸣自曝和王思聪陪玩细节,普通人连想都不敢想

TVB的四小花
2025-09-16 14:45:01
王晶曝温兆伦撒谎,温兆伦回应打脸,事件引关注

王晶曝温兆伦撒谎,温兆伦回应打脸,事件引关注

暖心萌阿菇凉
2025-09-18 23:35:40
大陆就台湾问题密集发声,我军中将:统一还用不上9·3阅兵的武器

大陆就台湾问题密集发声,我军中将:统一还用不上9·3阅兵的武器

墨兰史书
2025-09-19 05:10:03
曾在武汉叱咤风云的传奇开发商们,正在排队破产、拍卖!

曾在武汉叱咤风云的传奇开发商们,正在排队破产、拍卖!

说故事的阿袭
2025-09-18 16:09:11
万幸中国没帮俄罗斯,美国早就布下了三个陷阱,一个比一个致命

万幸中国没帮俄罗斯,美国早就布下了三个陷阱,一个比一个致命

时分秒说
2025-09-17 11:13:13
赵尚志将军牺牲的确切时间确认

赵尚志将军牺牲的确切时间确认

新华社
2025-09-18 16:56:04
大S遗产反转!具俊晔拒赴S妈饭局、回韩探母,2.2亿遗产恐打水漂

大S遗产反转!具俊晔拒赴S妈饭局、回韩探母,2.2亿遗产恐打水漂

巷子里的历史
2025-09-17 09:54:07
俄外长:应保障俄安全利益 愿保持与美沟通

俄外长:应保障俄安全利益 愿保持与美沟通

财联社
2025-09-19 08:02:28
不断挑拨离间,王曼昱“忍无可忍”,接受采访道出孙颖莎真实人品

不断挑拨离间,王曼昱“忍无可忍”,接受采访道出孙颖莎真实人品

千言娱乐记
2025-09-18 18:28:04
2025-09-19 08:47:00
安全圈
安全圈
国内首家大安全概念新媒体
5946文章数 4686关注度
往期回顾 全部

科技要闻

黄仁勋亲口确认:正评估英特尔代工

头条要闻

"九一八事变"纪念日当天 有些日媒还"警戒"上了

头条要闻

"九一八事变"纪念日当天 有些日媒还"警戒"上了

体育要闻

身高170的他,让196的博尔特坐不住了

娱乐要闻

最美央视才女,甩掉孙红雷嫁给张嘉益

财经要闻

青海一"矿霸"非法填埋万吨危废

汽车要闻

女神代言/新增配色/智能升级 26款腾势N9售38.98万起

态度原创

教育
房产
艺术
手机
公开课

教育要闻

四边形 性质 终极大总结!

房产要闻

好猛!海南楼市,一批王炸楼盘杀出!

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

手机要闻

OPPO称霸3-4K市场,这优势也太大了

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版