网易首页 > 网易号 > 正文 申请入驻

网络勒索团伙利用思科零日漏洞一个月后才被公开披露

0
分享至


据亚马逊安全负责人CJ Moses透露,勒索软件犯罪分子在思科修复漏洞一个多月前就利用了CVE-2026-20131这一思科安全防火墙管理中心软件的最高严重级别零日漏洞。

这一关键安全漏洞允许未经身份验证的远程攻击者在易受攻击的设备上以root权限执行任意Java代码。思科在3月4日发布了修复该漏洞的软件更新,但攻击者早已抢得先机。

亚马逊综合安全首席信息安全官Moses周三表示:"我们的研究发现,Interlock团伙从1月26日开始利用这个漏洞,比公开披露早了36天。"

思科发言人告诉《The Register》,公司将更新其安全公告以反映该漏洞已被利用的情况。该发言人说:"我们感谢亚马逊在这方面的合作,我们已经用最新信息更新了安全公告。我们强烈敦促客户尽快升级,并参考我们的安全公告了解更多详情和指导。"

据美国网络安全和基础设施安全局(CISA)称,勒索软件犯罪分子是滥用这一关键漏洞的群体之一。周三晚些时候,CISA将CVE-2026-20131添加到其已知被利用漏洞目录中,表示已知该漏洞被用于勒索软件感染,并给予联邦机构三天时间进行修补。

Interlock是一个在2025年出现的勒索软件团伙,此后感染了医院和医疗机构,包括肾透析公司Davita和Kettering Health。在这些案例中,犯罪分子不仅中断了化疗和手术前预约,还在网上泄露了癌症患者的详细信息。

这个犯罪团体还声称在夏天从圣保罗市窃取了43GB的文件,迫使这个明尼苏达州首府宣布进入全国紧急状态。

亚马逊在其MadPot蜜罐网络中捕获了入侵者,该网络记录了与Interlock基础设施相关的漏洞利用流量。对于网络防御者来说,威胁情报团队还发现了一台配置错误的基础设施服务器,暴露了Interlock的攻击工具包。

该工具包包括一个PowerShell脚本,用于收集受害者Windows环境的信息,如操作系统和硬件详情、运行服务、已安装软件、存储配置、Hyper-V虚拟机清单、桌面、文档和下载目录中的用户文件列表,以及Windows事件日志中的RDP身份验证事件。它还会收集Chrome、Edge、Firefox、Internet Explorer和360浏览器的浏览历史,如书签、存储的凭据和扩展。

从受害者计算机收集所有这些数据后,脚本将其压缩为以每个主机命名的ZIP存档。Moses写道:"这种结构化的按主机输出格式表明脚本在网络内的多台机器上运行,这是为组织范围加密做准备的勒索软件入侵链的标志。"

Interlock还使用几个自定义远程访问木马(RAT)来维持对受感染机器的持久访问。JavaScript植入程序覆盖浏览器控制台方法以隐藏恶意软件检测工具,然后使用PowerShell和Windows管理工具收集有关受感染主机的大量信息。该植入程序还会收集系统身份、域成员身份、用户名、操作系统版本和权限上下文,然后加密这些数据,使用持久WebSocket连接将其发送到攻击者控制的命令控制服务器。

此外,它还提供交互式shell访问、任意命令执行、双向文件传输和SOCKS5代理功能来隧道TCP流量。它可以自我更新和自我删除,允许勒索软件操作者在不重新感染计算机的情况下删除或替换它。

入侵后,Interlock还利用其非法访问权限投放第二个植入程序,这是一个基于Java的程序,建立在GlassFish生态系统库上,具有相同的功能。在两种不同编程语言中使用几乎相同的植入程序为犯罪分子提供了备份,确保即使其中一个植入程序被检测到,他们也能维持对受害者设备的访问。

此外,亚马逊还发现了一个Bash脚本,该脚本将Linux服务器配置为HTTP反向代理,执行系统更新,每五分钟擦除日志,并确保即使机器重启也能保持持久性。

攻击者还部署了额外的Java类文件,包括内存驻留后门,该后门在内存中拦截HTTP请求而不将文件写入磁盘,以进一步规避杀毒扫描工具,以及一个作为轻量级网络信标的工具,用于验证代码执行并确认网络端口可达性。

除了使用自定义恶意软件外,勒索软件分发者还部署了合法软件,使他们的流量与授权远程访问混合在一起。这包括用于远程桌面控制的ConnectWise ScreenConnect、开源内存取证工具Volatility,以及Certify,这是红队用于利用Active Directory证书服务(AD CS)配置错误的另一个开源攻击性安全工具。

Moses写道:"当勒索软件操作者在其自定义恶意软件旁边部署合法远程访问工具时,他们是在购买保险——如果防御者发现并移除一个后门,他们仍然有另一种进入方式。这表明多个冗余远程访问机制,这种模式与寻求即使个别立足点被移除也能维持访问的勒索软件操作者一致。"

亚马逊基于ELF二进制文件、嵌入式勒索说明和TOR协商门户等工件将恶意活动归因于Interlock。据我们了解,勒索说明还威胁要向监管机构披露受害者,除了数据加密和泄露外,还利用罚款和合规违规的压力来索要付款。

Q&A

Q1:CVE-2026-20131漏洞有多严重?会造成什么影响?

A:CVE-2026-20131是思科安全防火墙管理中心软件的最高严重级别漏洞。该漏洞允许未经身份验证的远程攻击者在易受攻击的设备上以root权限执行任意Java代码,安全风险极高。

Q2:Interlock勒索软件团伙主要攻击哪些目标?

A:Interlock是2025年出现的勒索软件团伙,主要攻击医院和医疗机构,包括肾透析公司Davita和Kettering Health,还曾攻击圣保罗市政府。他们不仅中断医疗服务,还泄露患者隐私信息。

Q3:Interlock团伙使用了哪些攻击工具和技术?

A:Interlock使用了多种攻击工具,包括PowerShell脚本收集系统信息、JavaScript和Java植入程序维持持久访问、自定义远程访问木马,以及ConnectWise ScreenConnect等合法软件来掩盖恶意流量。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
辽宁养老金调整或将开始,历年调整方案,3500元能涨上120元吗?

辽宁养老金调整或将开始,历年调整方案,3500元能涨上120元吗?

叹为观止易
2026-05-31 18:20:04
2026年6月1日重要财经事件

2026年6月1日重要财经事件

每日经济新闻
2026-06-01 00:15:04
中国防长不在场!美防长着当着40多国面,送中国一句肺腑之言!

中国防长不在场!美防长着当着40多国面,送中国一句肺腑之言!

安安说
2026-05-31 10:59:05
李小孩的“小绿瓶”,看起来很平凡,为啥禁止出境展览?

李小孩的“小绿瓶”,看起来很平凡,为啥禁止出境展览?

收藏大视界
2026-05-24 17:41:29
某国16名潜艇兵跑步时戴智能手表,泄露潜艇巡逻计划;央视披露:健身APP收集全球用户运动信息,情报人员推断出目标军事基地位置等信息

某国16名潜艇兵跑步时戴智能手表,泄露潜艇巡逻计划;央视披露:健身APP收集全球用户运动信息,情报人员推断出目标军事基地位置等信息

极目新闻
2026-05-31 09:35:41
宇树机器人被批只是“遥控大玩具”,一代人有一代人的皮影戏

宇树机器人被批只是“遥控大玩具”,一代人有一代人的皮影戏

可达鸭面面观
2026-05-27 16:35:44
被向太爆料“出道前坐过牢”,古天乐6个字回应

被向太爆料“出道前坐过牢”,古天乐6个字回应

红星新闻
2026-05-30 13:59:22
俄罗斯为何宁肯死磕欧洲,也不花时间经营远东地区?原因很扎心!

俄罗斯为何宁肯死磕欧洲,也不花时间经营远东地区?原因很扎心!

猫眼观史
2024-07-10 20:23:16
1940年最完美的暗杀:“23名保镖贴身保护,但脑袋却被人砍掉”

1940年最完美的暗杀:“23名保镖贴身保护,但脑袋却被人砍掉”

纪实文录
2025-05-08 16:15:44
19岁国乒天才彻底爆发!连续击败世界名将,张本智和都看傻了

19岁国乒天才彻底爆发!连续击败世界名将,张本智和都看傻了

林子说事
2026-05-30 20:21:57
《人民的名义》续集:高育良进秦城监狱,吴惠芬和田国富相继探视

《人民的名义》续集:高育良进秦城监狱,吴惠芬和田国富相继探视

情感大头说说
2026-05-28 14:07:51
女生办健康证性生活却被印在上面,内容太辣眼!医院态度让人气愤

女生办健康证性生活却被印在上面,内容太辣眼!医院态度让人气愤

小鋭有话说
2026-05-31 14:57:47
2026国家教学成果奖评审启动:没有领导挂名就报不了奖?教育部:那就让奖项空着

2026国家教学成果奖评审启动:没有领导挂名就报不了奖?教育部:那就让奖项空着

教育放大镜
2026-05-29 22:41:16
刘大锤爆料黄晓明离婚真相:不是性格不合,只因爱不下去了!

刘大锤爆料黄晓明离婚真相:不是性格不合,只因爱不下去了!

东方不败然多多
2026-05-30 03:54:48
一万单遇不到一个?看完乘客的聊天记录,网约车司机:这个必须把动能回收关了

一万单遇不到一个?看完乘客的聊天记录,网约车司机:这个必须把动能回收关了

用车指南
2026-05-28 10:01:58
华人遍布全球,为啥唯独泰国华人,几乎把中国文化丢的一干二净?

华人遍布全球,为啥唯独泰国华人,几乎把中国文化丢的一干二净?

白浅娱乐聊
2026-05-31 12:07:16
女单一夜淘汰3名Top10!19名美国球员剩1人,2匹黑马杀入法网16强

女单一夜淘汰3名Top10!19名美国球员剩1人,2匹黑马杀入法网16强

排球黄金眼
2026-05-31 08:08:34
广东91岁老人让儿子保管900多万养老钱,儿媳去世前却将300多万分给自己姐姐,老人瞬间傻眼,法院:钱是保管不是赠与,全额返还

广东91岁老人让儿子保管900多万养老钱,儿媳去世前却将300多万分给自己姐姐,老人瞬间傻眼,法院:钱是保管不是赠与,全额返还

观威海
2026-03-18 22:11:07
联合国爆发激战,英国打第一枪后,美国也跟上,日本入常倒计时?

联合国爆发激战,英国打第一枪后,美国也跟上,日本入常倒计时?

七七看一看
2026-05-31 23:40:29
周末12大利好,明天科技赛道触底反弹!

周末12大利好,明天科技赛道触底反弹!

新浪财经
2026-05-31 23:31:14
2026-06-01 04:59:00
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
18906文章数 49707关注度
往期回顾 全部

科技要闻

戴尔诺基亚又回来了!AI重估老牌科技公司

头条要闻

特朗普生日白宫办格斗赛 近距离观赛花超100万美元

头条要闻

特朗普生日白宫办格斗赛 近距离观赛花超100万美元

体育要闻

阿森纳用最悲壮的方式,成就了巴黎王朝

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

医学首席转岗搞科技,A股科技股遭遇巨震

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

数码
游戏
亲子
公开课
军事航空

数码要闻

苹果眼镜最新爆料:多款式设计,内部代号N50,延期2027年底发布

《巫师3》资料片“血与酒”发售十周年 纪念贺图发布

亲子要闻

好想快进到这几期啊!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

解放军代表质问日防卫大臣:日本何时道歉

无障碍浏览 进入关怀版