网易首页 > 网易号 > 正文 申请入驻

新型Osiris勒索软件利用POORTRY驱动程序发起BYOVD攻击

0
分享至


网络安全研究人员披露了一种名为Osiris的新型勒索软件家族的详细信息,该勒索软件于2025年11月攻击了东南亚一家大型餐饮服务特许经营运营商。

赛门铁克和Carbon Black威胁猎手团队表示,此次攻击利用了一个名为POORTRY的恶意驱动程序,作为"自带易受攻击驱动程序"(BYOVD)技术的一部分来破解安全软件。

值得注意的是,Osiris被评估为全新的勒索软件变种,与2016年12月作为Locky勒索软件迭代版本出现的同名变种没有相似之处。目前尚不清楚该锁定软件的开发者身份,或者它是否作为勒索软件即服务(RaaS)进行推广。

然而,博通旗下的网络安全部门表示,他们发现了一些线索,表明部署该勒索软件的威胁行为者可能此前与INC勒索软件(又名Warble)有关联。

博通在与The Hacker News分享的报告中表示:"这次攻击中使用了大量现有工具和双用途工具,以及恶意的POORTRY驱动程序,该驱动程序很可能作为BYOVD攻击的一部分用于禁用安全软件。"

"攻击者将数据泄露到Wasabi存储桶,以及使用之前部署INC勒索软件的攻击者所使用的相同文件名(kaz.exe)的Mimikatz版本,这些都指向了此次攻击与涉及INC的某些攻击之间的潜在联系。"

Osiris被描述为"有效的加密载荷",很可能由经验丰富的攻击者使用,它采用混合加密方案并为每个文件使用唯一的加密密钥。它还具有灵活性,可以停止服务、指定需要加密的文件夹和扩展名、终止进程并投放勒索信。

默认情况下,它被设计为终止与Microsoft Office、Exchange、Mozilla Firefox、WoRDPad、记事本、卷影复制和Veeam等相关的大量进程和服务。

目标网络上恶意活动的最初迹象涉及在勒索软件部署之前使用Rclone将敏感数据泄露到Wasabi云存储桶。攻击中还使用了许多双用途工具,如Netscan、Netexec和MeshAgent,以及定制版本的Rustdesk远程桌面软件。

POORTRY与传统BYOVD攻击略有不同,它使用专门设计用于提升权限和终止安全工具的定制驱动程序,而不是将合法但易受攻击的驱动程序部署到目标网络。

赛门铁克和Carbon Black威胁猎手团队指出:"KillAV是一种用于部署易受攻击驱动程序以终止安全进程的工具,也被部署在目标网络上。网络上还启用了RDP,可能是为了向攻击者提供远程访问。"

这一发展表明勒索软件仍然是企业面临的重大威胁,随着一些组织关闭大门,其他组织迅速从灰烬中崛起或进入取代其位置,威胁格局不断变化。根据赛门铁克和Carbon Black对数据泄露网站的分析,勒索软件行为者在2025年声称进行了4737次攻击,高于2024年的4701次,增长了0.8%。

过去一年最活跃的参与者包括Akira(又名Darter或Howling Scorpius)、Qilin(又名Stinkbug或Water Galura)、Play(又名Balloonfly)、INC、SafePay、RansomHub(又名Greenbottle)、DragonForce(又名Hackledorb)、Sinobi、Rhysida和CACTUS。

使用Akira勒索软件的威胁行为者利用易受攻击的Throttlestop驱动程序,以及Windows CardSpace用户界面代理和Microsoft Media Foundation保护管道,在2025年中后期观察到的攻击中侧载Bumblebee加载器。

Akira勒索软件活动还利用SonicWall SSL VPN在并购期间入侵中小型企业环境,并最终获得对更大收购企业的访问权限。另一次Akira攻击被发现利用ClickFix风格的验证码验证诱饵来投放名为SectopRAT的.NET远程访问木马,该木马作为远程控制和勒索软件传递的通道。

LockBit(又名Syrphid)于2025年10月与DragonForce和Qilin合作,尽管执法部门在2024年初采取行动关闭其运营,但仍继续维护其基础设施。它还发布了针对多个操作系统和虚拟化平台的LockBit 5.0变种。LockBit 5.0的重大更新是引入了两阶段勒索软件部署模型,将加载器与主要载荷分离,同时最大化规避、模块化和破坏性影响。

一个名为Sicarii的新RaaS操作自2025年底首次出现以来仅声称了一个受害者。虽然该组织明确标识自己为以色列/犹太人,但分析发现地下在线活动主要用俄语进行,威胁行为者分享的希伯来语内容包含语法和语义错误。这引发了虚假标记操作的可能性。

被称为Storm-2603(又名CL-CRI-1040或Gold Salem)的威胁行为者被观察到利用合法的Velociraptor数字取证和事件响应工具作为导致部署Warlock、LockBit和Babuk勒索软件的前驱活动的一部分。攻击还利用两个驱动程序和"vmtools.exe"使用BYOVD攻击禁用安全解决方案。

印度、巴西和德国的实体成为Makop勒索软件攻击的目标,该攻击利用暴露和不安全的RDP系统来部署网络扫描、权限升级、禁用安全软件、凭据转储和勒索软件部署工具。除了使用驱动程序进行BYOVD攻击外,这些攻击还部署GuLoader来传递勒索软件载荷。这是Makop通过加载器分发的首个记录案例。

勒索软件攻击还使用已被入侵的RDP凭据获得初始访问权限,进行侦察、权限升级、通过RDP横向移动,然后在入侵第六天将数据泄露到temp.sh,并在三天后部署Lynx勒索软件。

与Obscura勒索软件相关的加密过程中发现的安全漏洞使大文件无法恢复。Coveware表示:"当它加密大文件时,无法将加密的临时密钥写入文件的页脚。对于超过1GB的文件,根本不会创建该页脚,这意味着解密所需的密钥丢失了。这些文件永久无法恢复。"

一个名为01flip的新勒索软件家族针对亚太地区有限的受害者。该勒索软件用Rust编写,可以针对Windows和Linux系统。攻击链涉及利用已知的安全漏洞来获得对目标网络的立足点。它被归因于一个被称为CL-CRI-1036的经济动机威胁行为者。

为了防范针对性攻击,建议组织监控双用途工具的使用,限制对RDP服务的访问,强制执行多因素身份验证,在适用的情况下使用应用程序白名单,并实施备份副本的异地存储。

赛门铁克和Carbon Black表示:"虽然涉及加密勒索软件的攻击仍然像以往一样普遍并且仍然构成威胁,但新型非加密攻击的出现增加了另一种风险程度,创建了一个更广泛的勒索生态系统,勒索软件可能只是其中的一个组成部分。"

Q&A

Q1:Osiris勒索软件有什么特别之处?

A:Osiris是一种全新的勒索软件变种,采用混合加密方案并为每个文件使用唯一加密密钥。它具有高度灵活性,可以停止服务、指定加密文件夹和扩展名、终止进程并投放勒索信。默认情况下会终止Microsoft Office、Exchange等大量进程和服务。

Q2:BYOVD攻击是什么?POORTRY驱动程序如何工作?

A:BYOVD是"自带易受攻击驱动程序"攻击技术。POORTRY与传统BYOVD攻击不同,它使用专门设计用于提升权限和终止安全工具的定制驱动程序,而不是部署合法但易受攻击的驱动程序到目标网络来破解安全软件。

Q3:如何防范Osiris等勒索软件攻击?

A:建议组织监控双用途工具使用、限制RDP服务访问、强制执行多因素身份验证、使用应用程序白名单,并实施备份副本的异地存储。还要注意新型非加密攻击的出现,这些攻击创建了更广泛的勒索生态系统。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
人民日报联合工信部紧急预警:全体iPhone用户,请立刻升级系统!

人民日报联合工信部紧急预警:全体iPhone用户,请立刻升级系统!

小柱解说游戏
2026-04-19 20:52:59
到底得有多坏,才能做出这么丧尽天良的事!

到底得有多坏,才能做出这么丧尽天良的事!

胖胖说他不胖
2026-04-19 09:00:30
日本地震震级修正为7.7级

日本地震震级修正为7.7级

界面新闻
2026-04-20 18:59:43
罚15亿!拼多多一员工故意关门,对抗调查,导致执法人员手指骨折

罚15亿!拼多多一员工故意关门,对抗调查,导致执法人员手指骨折

魔都姐姐杂谈
2026-04-19 08:03:27
伊朗议会要员:伊朗已决定继续与美国进行谈判

伊朗议会要员:伊朗已决定继续与美国进行谈判

界面新闻
2026-04-20 15:20:30
“按按钮就行”:官媒的“大国工匠”是如何失误的?

“按按钮就行”:官媒的“大国工匠”是如何失误的?

虔青
2026-04-20 13:25:48
网友喊话请何润东代言霸王茶姬,有人都把图P好了,客服:建议已详细登记;何润东翻红后,账号涨粉近200万

网友喊话请何润东代言霸王茶姬,有人都把图P好了,客服:建议已详细登记;何润东翻红后,账号涨粉近200万

鲁中晨报
2026-04-20 14:48:15
拼多多暴力抗法震惊全网,市值万亿巨头为何如此嚣张

拼多多暴力抗法震惊全网,市值万亿巨头为何如此嚣张

燕梳楼频道
2026-04-20 21:12:04
中国高校只剩7年窗口期 学生数量断崖式塌方后一半高校都得死

中国高校只剩7年窗口期 学生数量断崖式塌方后一半高校都得死

六子吃凉粉
2026-04-20 19:10:49
欧尔班下台,这个欧洲国家却可能再次拥抱一位亲俄领导人

欧尔班下台,这个欧洲国家却可能再次拥抱一位亲俄领导人

上观新闻
2026-04-20 15:58:42
酒店窗帘太透明情侣全然不知! 60秒视频片流出…路人狂拍

酒店窗帘太透明情侣全然不知! 60秒视频片流出…路人狂拍

环球趣闻分享
2026-04-20 14:57:07
德国机构得出结论:中国已经开始在所有领域,全力冲击美国的优势

德国机构得出结论:中国已经开始在所有领域,全力冲击美国的优势

趣文说娱
2026-04-20 19:46:45
确定!英超争冠不会有附加赛,如果同分,曼城比阿森纳多一个优势

确定!英超争冠不会有附加赛,如果同分,曼城比阿森纳多一个优势

嗨皮看球
2026-04-20 11:23:17
睡一觉5万没了!全国多地爆发新型盗刷,睡前必查手机这4处

睡一觉5万没了!全国多地爆发新型盗刷,睡前必查手机这4处

洞见小能手
2026-04-20 16:03:26
特朗普:如未能达成协议“几无可能”再延长停火

特朗普:如未能达成协议“几无可能”再延长停火

界面新闻
2026-04-20 23:21:47
河南一男子因病偏瘫,觉得亏欠妻子主动离婚,女儿摆酒席庆祝:他们开心就好,离婚不离家,母亲继续照顾父亲,房车等全部财产都在母亲名下

河南一男子因病偏瘫,觉得亏欠妻子主动离婚,女儿摆酒席庆祝:他们开心就好,离婚不离家,母亲继续照顾父亲,房车等全部财产都在母亲名下

洪观新闻
2026-04-20 16:20:08
MVP选票结果流出!!他居然才1票啊!!!

MVP选票结果流出!!他居然才1票啊!!!

柚子说球
2026-04-20 22:29:11
微信这个开关不关,你住哪、干啥,别人全知道!快关掉!

微信这个开关不关,你住哪、干啥,别人全知道!快关掉!

侃故事的阿庆
2026-04-18 17:54:13
6月1日起全国工地统一用工新规,明确60岁以上农民工上岗标准

6月1日起全国工地统一用工新规,明确60岁以上农民工上岗标准

阿嚼影视评论
2026-04-20 21:02:56
最后时刻签了,高市将全面梭哈?中日航班已停飞,解放军准时出海

最后时刻签了,高市将全面梭哈?中日航班已停飞,解放军准时出海

起喜电影
2026-04-21 01:20:08
2026-04-21 04:23:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17828文章数 49700关注度
往期回顾 全部

科技要闻

HUAWEI Pura X Max发布 售价10999元起

头条要闻

19岁女孩挪用自家1700万当"榜一大姐" 亲爹带女儿自首

头条要闻

19岁女孩挪用自家1700万当"榜一大姐" 亲爹带女儿自首

体育要闻

阿森纳已拼尽全力,但你早干嘛去了...

娱乐要闻

《八千里路云和月》田家泰暗杀

财经要闻

利润暴跌7成,字节到底在做什么

汽车要闻

把天门山搬进厂?开仰望U8冲上45度坡的那刻 我腿软了

态度原创

时尚
艺术
游戏
数码
军事航空

春天衣服不用准备太多!这几大单品提前备好,百搭实用又不过时

艺术要闻

沙特官宣:全球最大单体建筑,延期十年!网友:又是画饼?

大司马回归两个月,某音人气稳居顶流行列,道出风光背后心酸现状

数码要闻

REDMI 显示器 G Pro 27U 2026轻体验:电竞利器 桌面上的“小钢炮”

军事要闻

特朗普:美舰向伊朗货船开火炸出个洞

无障碍浏览 进入关怀版