网易首页 > 网易号 > 正文 申请入驻

新型Osiris勒索软件利用POORTRY驱动程序发起BYOVD攻击

0
分享至

网络安全研究人员披露了一种名为Osiris的新型勒索软件家族的详细信息,该勒索软件于2025年11月攻击了东南亚一家大型餐饮服务特许经营运营商。

赛门铁克和Carbon Black威胁猎手团队表示,此次攻击利用了一个名为POORTRY的恶意驱动程序,作为"自带易受攻击驱动程序"(BYOVD)技术的一部分来破解安全软件。

值得注意的是,Osiris被评估为全新的勒索软件变种,与2016年12月作为Locky勒索软件迭代版本出现的同名变种没有相似之处。目前尚不清楚该锁定软件的开发者身份,或者它是否作为勒索软件即服务(RaaS)进行推广。

然而,博通旗下的网络安全部门表示,他们发现了一些线索,表明部署该勒索软件的威胁行为者可能此前与INC勒索软件(又名Warble)有关联。

博通在与The Hacker News分享的报告中表示:"这次攻击中使用了大量现有工具和双用途工具,以及恶意的POORTRY驱动程序,该驱动程序很可能作为BYOVD攻击的一部分用于禁用安全软件。"

"攻击者将数据泄露到Wasabi存储桶,以及使用之前部署INC勒索软件的攻击者所使用的相同文件名(kaz.exe)的Mimikatz版本,这些都指向了此次攻击与涉及INC的某些攻击之间的潜在联系。"

Osiris被描述为"有效的加密载荷",很可能由经验丰富的攻击者使用,它采用混合加密方案并为每个文件使用唯一的加密密钥。它还具有灵活性,可以停止服务、指定需要加密的文件夹和扩展名、终止进程并投放勒索信。

默认情况下,它被设计为终止与Microsoft Office、Exchange、Mozilla Firefox、WoRDPad、记事本、卷影复制和Veeam等相关的大量进程和服务。

目标网络上恶意活动的最初迹象涉及在勒索软件部署之前使用Rclone将敏感数据泄露到Wasabi云存储桶。攻击中还使用了许多双用途工具,如Netscan、Netexec和MeshAgent,以及定制版本的Rustdesk远程桌面软件。

POORTRY与传统BYOVD攻击略有不同,它使用专门设计用于提升权限和终止安全工具的定制驱动程序,而不是将合法但易受攻击的驱动程序部署到目标网络。

赛门铁克和Carbon Black威胁猎手团队指出:"KillAV是一种用于部署易受攻击驱动程序以终止安全进程的工具,也被部署在目标网络上。网络上还启用了RDP,可能是为了向攻击者提供远程访问。"

这一发展表明勒索软件仍然是企业面临的重大威胁,随着一些组织关闭大门,其他组织迅速从灰烬中崛起或进入取代其位置,威胁格局不断变化。根据赛门铁克和Carbon Black对数据泄露网站的分析,勒索软件行为者在2025年声称进行了4737次攻击,高于2024年的4701次,增长了0.8%。

过去一年最活跃的参与者包括Akira(又名Darter或Howling Scorpius)、Qilin(又名Stinkbug或Water Galura)、Play(又名Balloonfly)、INC、SafePay、RansomHub(又名Greenbottle)、DragonForce(又名Hackledorb)、Sinobi、Rhysida和CACTUS。

使用Akira勒索软件的威胁行为者利用易受攻击的Throttlestop驱动程序,以及Windows CardSpace用户界面代理和Microsoft Media Foundation保护管道,在2025年中后期观察到的攻击中侧载Bumblebee加载器。

Akira勒索软件活动还利用SonicWall SSL VPN在并购期间入侵中小型企业环境,并最终获得对更大收购企业的访问权限。另一次Akira攻击被发现利用ClickFix风格的验证码验证诱饵来投放名为SectopRAT的.NET远程访问木马,该木马作为远程控制和勒索软件传递的通道。

LockBit(又名Syrphid)于2025年10月与DragonForce和Qilin合作,尽管执法部门在2024年初采取行动关闭其运营,但仍继续维护其基础设施。它还发布了针对多个操作系统和虚拟化平台的LockBit 5.0变种。LockBit 5.0的重大更新是引入了两阶段勒索软件部署模型,将加载器与主要载荷分离,同时最大化规避、模块化和破坏性影响。

一个名为Sicarii的新RaaS操作自2025年底首次出现以来仅声称了一个受害者。虽然该组织明确标识自己为以色列/犹太人,但分析发现地下在线活动主要用俄语进行,威胁行为者分享的希伯来语内容包含语法和语义错误。这引发了虚假标记操作的可能性。

被称为Storm-2603(又名CL-CRI-1040或Gold Salem)的威胁行为者被观察到利用合法的Velociraptor数字取证和事件响应工具作为导致部署Warlock、LockBit和Babuk勒索软件的前驱活动的一部分。攻击还利用两个驱动程序和"vmtools.exe"使用BYOVD攻击禁用安全解决方案。

印度、巴西和德国的实体成为Makop勒索软件攻击的目标,该攻击利用暴露和不安全的RDP系统来部署网络扫描、权限升级、禁用安全软件、凭据转储和勒索软件部署工具。除了使用驱动程序进行BYOVD攻击外,这些攻击还部署GuLoader来传递勒索软件载荷。这是Makop通过加载器分发的首个记录案例。

勒索软件攻击还使用已被入侵的RDP凭据获得初始访问权限,进行侦察、权限升级、通过RDP横向移动,然后在入侵第六天将数据泄露到temp.sh,并在三天后部署Lynx勒索软件。

与Obscura勒索软件相关的加密过程中发现的安全漏洞使大文件无法恢复。Coveware表示:"当它加密大文件时,无法将加密的临时密钥写入文件的页脚。对于超过1GB的文件,根本不会创建该页脚,这意味着解密所需的密钥丢失了。这些文件永久无法恢复。"

一个名为01flip的新勒索软件家族针对亚太地区有限的受害者。该勒索软件用Rust编写,可以针对Windows和Linux系统。攻击链涉及利用已知的安全漏洞来获得对目标网络的立足点。它被归因于一个被称为CL-CRI-1036的经济动机威胁行为者。

为了防范针对性攻击,建议组织监控双用途工具的使用,限制对RDP服务的访问,强制执行多因素身份验证,在适用的情况下使用应用程序白名单,并实施备份副本的异地存储。

赛门铁克和Carbon Black表示:"虽然涉及加密勒索软件的攻击仍然像以往一样普遍并且仍然构成威胁,但新型非加密攻击的出现增加了另一种风险程度,创建了一个更广泛的勒索生态系统,勒索软件可能只是其中的一个组成部分。"

Q&A

Q1:Osiris勒索软件有什么特别之处?

A:Osiris是一种全新的勒索软件变种,采用混合加密方案并为每个文件使用唯一加密密钥。它具有高度灵活性,可以停止服务、指定加密文件夹和扩展名、终止进程并投放勒索信。默认情况下会终止Microsoft Office、Exchange等大量进程和服务。

Q2:BYOVD攻击是什么?POORTRY驱动程序如何工作?

A:BYOVD是"自带易受攻击驱动程序"攻击技术。POORTRY与传统BYOVD攻击不同,它使用专门设计用于提升权限和终止安全工具的定制驱动程序,而不是部署合法但易受攻击的驱动程序到目标网络来破解安全软件。

Q3:如何防范Osiris等勒索软件攻击?

A:建议组织监控双用途工具使用、限制RDP服务访问、强制执行多因素身份验证、使用应用程序白名单,并实施备份副本的异地存储。还要注意新型非加密攻击的出现,这些攻击创建了更广泛的勒索生态系统。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
折叠iPhone还没开售,维修费引热议:换块屏8000元?iPhone 18 Pro开售首日:门店排长队,Pro Max受追捧,黄牛转卖需加价超700元

折叠iPhone还没开售,维修费引热议:换块屏8000元?iPhone 18 Pro开售首日:门店排长队,Pro Max受追捧,黄牛转卖需加价超700元

大风新闻
2026-09-18 12:05:04
福建省委组织部公示后,陈文聪新职明确

福建省委组织部公示后,陈文聪新职明确

金台资讯
2026-09-18 15:36:10
大批老车主放弃全险只买交强险!交警坦言:不是胆大,是太清醒

大批老车主放弃全险只买交强险!交警坦言:不是胆大,是太清醒

你在偷看谁
2026-09-16 21:23:23
真相大白!陈思诚每年给佟丽娅庆生,是不想让儿子知道两人已离婚

真相大白!陈思诚每年给佟丽娅庆生,是不想让儿子知道两人已离婚

感恩每一刻
2026-09-18 14:56:42
陈建州心梗ICU脱险,晒合照意外出圈,王力宏探病手里拎尿壶火了

陈建州心梗ICU脱险,晒合照意外出圈,王力宏探病手里拎尿壶火了

行者聊官
2026-09-18 11:53:26
大反转!南医大学生坠亡后续:官方通报已出,男生姐姐正义发声,导师是个好人!

大反转!南医大学生坠亡后续:官方通报已出,男生姐姐正义发声,导师是个好人!

潇拾亿郎
2026-09-17 00:41:21
帮菲律宾赌博集团写代码,非法获利1216万余元,黄某等人被判处有期徒刑5年6个月至6个月不等

帮菲律宾赌博集团写代码,非法获利1216万余元,黄某等人被判处有期徒刑5年6个月至6个月不等

每日经济新闻
2026-09-17 21:33:53
温州知名老总套现近4亿!

温州知名老总套现近4亿!

大永强
2026-09-18 13:51:57
36:24!亚运男篮半决赛,李贤重11分10板,韩国半场12分领先伊朗

36:24!亚运男篮半决赛,李贤重11分10板,韩国半场12分领先伊朗

余憁搞笑段子
2026-09-18 15:58:54
每天2个最佳“排便”时间点,若你都有,说明身体很健康

每天2个最佳“排便”时间点,若你都有,说明身体很健康

叙说医疗健康
2026-09-17 09:00:27
1/8决赛不敌朝鲜,日本无缘连续4届晋级U20女足世界杯决赛

1/8决赛不敌朝鲜,日本无缘连续4届晋级U20女足世界杯决赛

懂球帝
2026-09-18 02:33:08
难以置信!加州一警察给华人按摩店当“保护伞”,竟获免费嫖娼

难以置信!加州一警察给华人按摩店当“保护伞”,竟获免费嫖娼

大洛杉矶LA
2026-09-18 06:32:12
画面不堪入目,地下人奶交易乱象,成年人躺进怀里吃奶的灰色黑产

画面不堪入目,地下人奶交易乱象,成年人躺进怀里吃奶的灰色黑产

易玄
2026-09-12 10:24:46
孙宇晨宣布设立“孙宇晨奖” 开启机器验证数学悬赏新纪元 最高奖金100万美元

孙宇晨宣布设立“孙宇晨奖” 开启机器验证数学悬赏新纪元 最高奖金100万美元

港股解码
2026-09-17 14:13:24
继女考上清华升学宴不认继父,他含笑离场,次日做出决定

继女考上清华升学宴不认继父,他含笑离场,次日做出决定

荷兰豆爱健康
2026-09-18 01:42:16
杜凯琹:名古屋亚运那么差也不见外国人投诉,杭州亚运太好了

杜凯琹:名古屋亚运那么差也不见外国人投诉,杭州亚运太好了

星Xin辰大海
2026-09-18 04:46:19
雷军官宣:电池起火就赔新车!半个月过去了,为什么只有雷军敢“兜底”?

雷军官宣:电池起火就赔新车!半个月过去了,为什么只有雷军敢“兜底”?

DeepAuto车探
2026-09-18 11:25:57
本届名古屋亚运会,日本这次带了一个极坏的头!韩国、菲律宾、印度等多国对其表达了强烈不满!

本届名古屋亚运会,日本这次带了一个极坏的头!韩国、菲律宾、印度等多国对其表达了强烈不满!

扶苏聊历史
2026-09-18 14:17:38
住建部:支持个体工商户、非全日制从业人员以及其他灵活就业人员自愿缴存住房公积金

住建部:支持个体工商户、非全日制从业人员以及其他灵活就业人员自愿缴存住房公积金

每日经济新闻
2026-09-18 13:46:03
不查不知道,一查吓一跳,心梗住院的陈建州,私下生活壕到离谱

不查不知道,一查吓一跳,心梗住院的陈建州,私下生活壕到离谱

观察鉴娱
2026-09-17 10:59:01
2026-09-18 17:00:49
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
21935文章数 49731关注度
往期回顾 全部

科技要闻

直击iPhone 18新机发售:黄牛加价不如前代

头条要闻

李在明最新表态不会派兵 特朗普曾多次点名韩国要帮助

头条要闻

李在明最新表态不会派兵 特朗普曾多次点名韩国要帮助

体育要闻

一个角色球员,靠什么在NBA征战17年

娱乐要闻

陈思诚 佟丽娅不想让儿子知道两人离婚

财经要闻

字节错过千亿盛宴

汽车要闻

纯电/插混双动力+五座/六座双布局 海狮08应该怎么选?

态度原创

数码
本地
时尚
手机
公开课

数码要闻

英伟达“干儿子”带头涨价!GPU租金全线上调 最高涨21%:H100老卡也涨17%

本地新闻

中秋逛白塔寺,体验国医妙荟雅集

没想到这件事,对我的改变这么大!

手机要闻

爆料称某头部手机品牌将跟进背屏手机,已进入工程机阶段

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版