加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 瑞波幣 > Info

還原最神秘的黑客組織:REvil_EVIL:EVI

Author:

Time:1900/1/1 0:00:00

REvil 突然從暗網消失了。

7 月 13 日開始,這個全球臭名昭著的勒索軟件組織旗下曾經極度活躍的那些勒索頁面、支付入口以及聊天功能,訪問時返回的只是“找不到具有指定主機名的服務器”。

英國廣播公司(BBC)14日援引一名自稱是 REvil 黑客成員的話稱,FBI 停用了 REvil 網頁的部分功能,因此他們干脆將網頁徹底關停。他還稱,該組織也受到來自克里姆林宮的壓力,“俄羅斯已經厭倦了美國和其他國家向他們哭訴”。

在這之前,美國總統拜登要求俄羅斯總統普京對 REvil 采取行動,而克里姆林宮發言人佩斯科夫則要求美國拿出黑客在俄羅斯領土活動的證據。

為什么美國緊盯著 REvil 不放?這還要從 REvil 索要史上最高贖金 7000 萬美元,一場竹籃打水一場空的勒索。

贖金“團購價”,REvil破勒索記錄

Kaseya 是一家來自瑞典的 IT 公司,于 1999 年獲得了美國專利局認證的 Kaseya VSA(虛擬系統管理)專利和連接算法專利。

Kaseya VSA 是一個基于云的 MSP 平臺,MSP 是一種通過建立自己的網絡運作中心(NOC,Network Operating Center)來為企業提供 24×7×365 的系統管理服務的業務。MSP 可以實現遠程的管理、實時的監控和對企業系統運作情況的統計。

Kaseya 在全球已經擁有了超過 10000 家客戶,其中 50% 以上的全球 100 強 IT 管理服務提供商及各大龍頭企業,分別來自銀行業、金融業、零售業、貿易業、教育機構、政府機構、醫療機構和交通運輸業等領域。截止 2011 年底,全球有超過 1300 萬臺以上的終端和設備通過 Kaseya 的軟件進行管理。

正是因為很多大型企業和技術服務供應商都選擇使用 Kaseya VSA,Kaseya 才被選中成為此次的攻擊對象。

因為對于勒索軟件團伙來說,MSP 實在是一個高價值的“獵物”。通過 MSP,可以通過單一漏洞感染許多公司的渠道,但發起攻擊需要黑客對 MSP 及其使用的軟件有深入了解。REvil 可是深諳此道。

FTX希望迪拜子公司從美國破產程序中移除:金色財經報道,根據周四的法庭文件,FTX希望將其迪拜子公司排除在美國的清算程序之外。去年11月,FTX在美國申請破產時,已經為全球102家關聯實體啟動了破產法第11章。FTX迪拜成立于2022年2月,由該公司的歐洲子公司所有,是參與訴訟的實體之一。

但FTX迪拜在向阿拉伯聯合酋長國(UAE)申請破產之前沒有開展任何業務,因此“沒有恢復運營的合理可能性”。有關此事的聽證會定于8月23日舉行。[2023/8/3 16:15:56]

REvil 擁有一個專門針對 MSP 的技術分支機構,長期以來一直針對這些公司及其常用軟件進行研究。與其他勒索軟件一樣,REvil 的勒索軟件會鎖住受害者的電腦,直到受害者以他們要求的形式支付贖金。

被勒索企業終端界面示例

REvil 為此次攻擊精心準備過。

通常,大規模勒索軟件都將攻擊時間放在周末的深夜,因為在那個時間段監控網絡的人員最少。然而這次,REvil 反其道而行之,選擇在周五中午 10 時 - 12 時發起攻擊,因為在工作日,購買 Kaseya 服務的企業(大都分布在歐洲、美洲)都在工作狀態,可以將勒索攻擊的效果最大化,同時周五又是員工們周末之前最松解的時間,工作效率并不高,很大程度上不會在第一時間對攻擊作出防御反應。

REvil 精心策劃的攻擊實施得相當順利。

7 月 2 日周五中午開始,Kaseya 陸續收到了客戶報告,報告顯示 Kaseya VSA 本地產品管理的端點出現了異常狀況。基于報告, Kaseya 執行團隊發現勒索軟件正在端點上執行。他們向本地客戶發送通知,要求用戶關閉他們的 VSA 服務器,同時關閉 Kaseya 的 VSA SaaS 基礎設施。

可惜他們的反應還是慢了一步。

REvil攻擊路徑

通過調查,Kaseya 的安全團隊發現勒索軟件使用了 Kaseya VSA 中的一個漏洞,并宣布將盡快發布補丁。

數據:美國政府和Mt.Gox受托人分別持有205,514和137,890枚BTC:金色財經報道,Glassnode數據顯示,根據數據,美國政府和Mt.Gox受托人分別持有205,514和137,890枚BTC。

此前消息,DB NEWSWIRE發推特稱,收到區塊鏈情報公司Arkham Intelligence發布的警報,稱Mt.Gox和美國政府的比特幣錢包進行交易,隨后BTC短線下跌近8%。[2023/4/28 14:32:18]

在 Kaseya VSA 服務器淪陷后,勒索軟件隨即被部署到其他使用 Kaseya 遠程桌面管理軟件的公司。由于 Kaseya 的客戶中有大型 IT 服務供應商,這些公司又會為數百間公司提供外包 IT 服務,預估受影響的公司多達數千家,遍布英國、加拿大和南非等至少 17 個國家。

根據 REvil 于 7 月 4 日在暗網博客上發布的信息,聲稱已經鎖定了超過 100 萬個系統或終端,并要求 7,000 萬美元“團購價”贖金,以 BTC 形式支付。按照網頁形式,收到贖金后,REvil 將發布解密器,可在 1 小時內解密所有被鎖住的系統/終端。

REvil在暗網的博客頁面

根據參與此次事件響應的安全公司之一 Huntress 的數據表明,此次網絡攻擊是 REvil 有史以來發起的規模最大的一次攻擊,超過 3100 個暴露在公網的 Kaseya VSA 服務器,其中包括中國香港的 9 臺服務器,50 余個 MSP 及超過 1000 家下游企業受影響。并且可能已導致全球多達 4 萬臺電腦被感染。

受害者分布,顏色越深數量越多受影響越大

美國弗吉尼亞理工大學、瑞典Coop雜貨連鎖店、瑞典國有鐵路運營商SJ、意大利Miroglio group、美國零售Extenda Retail 均在被影響之列,英國時尚品牌French Connection、巴西醫療診斷公司Grupo Fleury、西班牙電信運營商 MasMovil Ibercom 均在被勒索的行列。

BSN開放聯盟鏈成都鏈已上線:金色財經報道,近日,區塊鏈服務網絡BSN表示,開放聯盟鏈成都鏈已在BSN環境內上線,這是基于BSN環境上線的第9條開放聯盟鏈。BSN開放聯盟鏈(簡稱OPB)包括多條基于公有鏈框架和聯盟鏈框架搭建的公用鏈,此次上線的成都鏈是基于公鏈Casper框架進行合規化改造而來。[2022/12/15 21:46:38]

事情到了這個地步,就已經不是一兩家企業與黑客組織之間的事情了。

7 月 4 日,美國總統拜登下令啟動全面的聯邦調查。9 日,拜登與普京進行了通話。通話后拜登告訴媒體:“我對他明確的表態,美國希望俄羅斯能夠對它國境內的勒索軟件組織立刻采取行動,即便這個組織不是由國家贊助的。美國可以為此提供充足的攻擊者的信息。”拜登后來補充道:“如果普京不這樣做,美國將關閉該組織的服務器”。

而據俄塔社報道,佩斯科夫當天表示,克里姆林宮對 REvil 從暗網中消失的原因并不知情。他強調,俄羅斯認為任何網絡犯罪都是不可接受的。“俄羅斯和美國應該合作打擊這一犯罪。不幸的是,我不掌握有關該團體的詳細信息。但俄羅斯和美國已開始就打擊網絡犯罪進行雙邊磋商。”

業內“勞模”,酷愛“頂風作案”

7000 萬美元贖金,聽上去是一個天文數字,但這不是 REvil 第一次獅子大開口了。

REvil 也被稱為 Sodinokibi。由于勒索病代碼源自曾經最大的 RaaS(勒索軟件即服務)運營商 GandCrab 的“Sodinokibi”病,REvil 一直被視作 GandCrab 的“接班人”。

“名師“出”高徒“。起點夠高,REvil 的膽子也更大。

因為從服務于全球影視娛樂巨星的律師事務所—— Grubman Shire Meiselas & Sacks 竊取了近 1TB 的信息,使 REvil“一戰成名”。自此之后,REvil 的名字就與Lady Gaga、埃爾頓·約翰、羅伯特·德尼羅和麥當娜等知名巨星緊緊聯系在了一起。

2020 年 5 月,REvil 聲稱破譯了其時美國總統唐納德·特朗普旗下公司用于保護其數據的橢圓曲線密碼術,并為他們盜竊的數據索要 4200 萬美元的贖金。

曾推廣FTX的名人遭到集體訴訟:金色財經報道,曾推廣加密貨幣交易所FTX的名人正面臨集體訴訟。Tom Brady、Gisele Bundchen、Steph Curry和Larry David都是在訴訟中點名的明星,該訴訟由佛羅里達州的律師David Boies和Adam Moskowitz提起。上周從公司辭職的前首席執行官SBF也在訴訟中被點名。該訴訟稱,Brady, Bundchen和其他人“積極參與”“以收益賬戶的形式發行和出售未注冊證券”。據悉,Boies和Moskowitz也正在對達拉斯小牛隊及其老板Mark Cuban提起類似的集體訴訟,指控其推廣現已破產的加密貨幣借貸公司Voyager。(The Block)[2022/11/17 13:14:10]

打出名號之后,作為黑客界的“Super Star”,REvil 的犯案頻率簡直可以被評為業界“勞模”,僅 2021 年就憑借其每月至少一起的作案頻率常年占據頭版頭條。

3 月,REvil 附屬組織在網絡上聲稱,他們已從跨國硬件和電子公司宏碁安裝勒索軟件并盜取大量數據,并為此索取5000萬美元的贖金;

3 月,REvil 攻擊哈里斯聯盟,并在其博客上發布了聯盟的多份財務文件;

4 月,REvil 竊取了廣達電腦即將推出的蘋果產品的計劃,并威脅要公開發布這些計劃,除非他們收到 5000 萬美元作為贖金;

5 月,全球最大肉類供應商 JBS 受到 REvil 勒索軟件的攻擊,該公司不得不將所有美國牛肉工廠暫時關閉,并中斷了家禽和豬肉工廠的運營。最終,JBS 還是向 REvil 支付了 1100 萬美元的比特幣贖金;

6 月,全球再生能源巨擘 Invenergy 證實其作業系統遭到了勒索軟件的攻擊,REvil 聲稱對此事負責。

對 REvil,各國政府也是深惡痛絕,多次下令進行嚴厲打擊,美國尤甚。

在 5 月遭受 REvil 攻擊,JBS Foods 公司在美加工廠全部關停。而作為全球最大的牛肉和家禽生產商、全球第二大豬肉生產商,JBSFoods 肩負著美國、澳大利亞、加拿大、英國等地業務肉食供應的大宗供應。美國加工廠的關停會直接導致至少美國境內短期的肉食產品供應短缺。

如果說經濟和民生上短暫的波動還不足以撼動白宮的神經,那么國土安全就是頭號大事了。

Com2uS:NFT交易平臺C2X僅使用Terra技術并獨立于Luna生態系統,未投資過Luna:5月16日消息,受Terra事件影響,韓國游戲上市公司Com2uS旗下NFT交易平臺C2X也備受關注,因該平臺使用了Terraform Labs的區塊鏈Terra主網。Com2uS Holdings正在對Terra事件采取對策。Com2uS Holdings表示,在最壞的情況下,考慮建立自己的主網。Com2uS Holdings補償道:“目前C2X平臺服務運行正常。C2X僅使用Terra技術,是一個獨立于Luna價值的生態系統。”此外,Com2us Holdings表示,“我們將采取必要措施穩定服務運營。Com2us Holdings從未用現金投資過Luna或DeFi服務等虛擬資產。”(ekoreanews)[2022/5/16 3:19:23]

美國能源部(DOE)的分包商與國家核安全局(NNSA)合作開發核武系統的 Sol Oriens 公司在 6 月遭遇勒索病攻擊。經過比對,專家稱“攻擊來自 REvil 勒索軟件”。

來源:https://threatpost.com/revil-hits-us-nuclear-weapons-contractor-sol-oriens/166858/

安全研究員稱,Sol Oriens 公司被入侵,可能來源于 RDP 服務被 REvil 弱口令爆破攻擊。

攻擊肉制品加工企業,會導致城市肉食供應受影響;而針對國防承包商的攻擊活動,誰知道被攻擊者拿走多少絕密文件呢??也無怪乎美國要對 REvil “追著打”。

不過 REvil 有恃無恐,否則也不會 7 月僅僅過去兩天,就迫不及待地對 Kaseya 出手了。

不過結局大家也已經知道了,現在 REvil 在暗網的網站和應用,都處于關停狀態。

勒索犯“跑路”,

被勒索的企業何去何從

黑客組織傾向于勒索比特幣作為贖金。這其中最廣為人知的,就是 REvil 要求 Kaseya 支付 7000 萬美元比特幣的這起案件。

事實上,比特幣不是黑客組織的的唯一選擇。REvil 就曾經要求以門羅幣 Monero 作為贖金。

一旦 REvil 惡意軟件進入計算機系統,會加密所有受害者儲存在終端的文件,然后留下一個包含贖金記錄的文本文件。這個文本會引導受害者到 Tor(通常用于托管暗網的匿名互聯網)上的網站(受害者門戶),等待下一步指示。

受害者門戶網站將顯示贖金要求,比如這個是價值 50,000 美元的門羅幣。如果贖金未在特定時間范圍內支付,贖金將翻倍至 100,000 美元。

受害者門戶網站甚至還為這些被勒索的傳統企業提供了有關可以在哪里購買門羅幣,以及應該將其發送到哪里的說明:

該門戶還允許受害者通過“聊天支持”選項卡直接與 REvil 交談。在這里,受害者(藍色)可以發起與 REvil(綠色)的對話,協商贖金。

如何能讓受害者相信一個黑客組織?REvil 簡直不要太專業。

他們會提供一個試用功能,受害者可以提供幾個加密文件,REvil 解密后將文件返還,以此來確認受害者沒有找錯人,并證明他們確實有能力提供解密器。

難以想象的是, REvil 居然“接受小刀”(打折)。受害者先是爭取了 20% 的折扣,繼而經過了一系列你來我往,最終同意支付 25,000 美元的贖金,在原價的基礎上整整打了 5 折。

而且,REvil 不強求受害者一定要用門羅幣來支付,因為他們發現門羅幣的知名度太差了,知道門羅幣的受害者和支持門羅幣流通的交易平臺都太少。于是,如果受害者要求用比特幣支付,REvil 會同意。而且從 Kaseya 的案件中來看,REvil 后期會直接索要比特幣作為贖金。

一旦支付了贖金,受害者門戶就會更新以提供對解密器的訪問。(當然,不能 100% 保證一定會提供這樣的工具)

對于受害者來說,與 REvil 接觸的過程已經全部完成,他們可以使用解密器工具重新獲得對其文件的訪問權限。這就是一套完整 REvil 索要贖金的過程。

那么在 Kaseya 事件中,有企業支付贖金嗎?答案是:有。目前已經統計到的數據中,部分受害者向 REvil 支付了共計 45,000 美元的贖金。

勒索軟件修復公司 Critical Insight 信息安全官 Mike Hamilton 表示,公司的一位不愿透露姓名的客戶,就是為數不多的向 REvil 勒索軟件組織支付贖金的 Kaseya 受害者之一。

而現在 REvil 突然關停,消失在茫茫網絡中,支付贖金和未支付贖金的受害者們,又將何去何從?

Mike Hamilton?透露,用戶找到了保險公司支付了贖金,也拿到了解密器,發現解密器并非對所有的被加密的文件都有效。這個時候卻發現 REvil 的網站全部都下線了。

"They're going to end up losing a lot of data and they're going to end up spending a lot of money to completely rebuild their network from scratch."

勒索軟件專家 Allan Liska 認為,這是由于 REvil 的解密器管理混亂造成的。

My guess is [REvil] has shit decryptor key management so they may not know which key to give out to each individual victim.?

無論是否交付過贖金,擺在受害企業和個人面前的,都是被一堆被加密的文件,和消失的黑客。

當然,勒索軟件修復相關的機構和企業都在積極地幫助那些日常未及時備份數據的受害企業,但并不是所有企業都能等得起,畢竟在商業游戲里,時間就是金錢。

最后

REvil“閉麥”,但人們的猜測還沒有停下。

有些人認為 REvil 這一次是被永久關停,沒有機會再復出,有些人相信這是美俄聯合打擊網絡犯罪的國際合作成果,也有一些人,認為 REvil 只是全員休假,畢竟 2021 年的上半年他們高強度作案已經賺得盆滿缽滿,沒有理由不在風聲緊的時候去享受一下沙灘紅酒的美妙人生。

雖然目前 REvil 不在江湖,但勒索軟件組織和黑客組織還有很多。只要互聯網依然存在,關于網絡安全的攻防雙方的對抗,就會始終存在。而各國也在加緊網絡安全領域的聯合協作工作。

前有境內 141 萬名醫生的個人信息和聯系方式被盜取公開售賣,后有最大燃油管道運營商 Colonial 系統被入侵被迫關閉了整個管道系統,現在又添了肉類供應商 JBS 和辦公網絡服務商 ?Kaseya 被勒索的案件,美國的網絡安全事件頻發,拜登政府也開始著手研究通證在黑客攻擊事件中的地位和作用。

6 月,美國國家安全顧問 Anne Neuberger?在致商界領袖的一封信中表示,美國政府正在與國際伙伴合作,制定一致政策,以決定當遭遇黑客勒索時何時支付贖金以及如何追蹤贖金去向。

而在本周二,美國參議院國土安全和政府事務委員會主席的美國參議員 Gary Peters 宣布,委員會正在對通證在最近的勒索軟件攻擊中的作用展開調查。調查將側重于可確保美國人從這一新資產類別(通證)中受益,而不會面臨勒索軟件風險的通證法規。

白宮表示,在留意到近期發生的規模巨大的網絡攻擊之后,他們將把勒索軟件攻擊視同于恐怖主義。而一系列的這些行動都表明,美國政府對網絡犯罪的態度,已經發生了重大的轉變。畢竟在頻繁的黑客攻擊面前,已然很難通過傳統外交和執法手段,來應對政企所面臨的相關網絡威脅。

黑客組織和網絡犯罪的危害,從不局限于一國一地。這種新型的影響巨大的犯罪形式,正在挑戰著疫情過去后全球復蘇的經濟社會生活。電子證據的跨國調取、對跨國網絡犯罪的域外管轄、網絡犯罪的預防等等議題,都將是接下來各國將共同努力的方向。

REvil 是所有勒索軟件團伙中最多產、最令人恐懼的團伙之一。如果 Kaseya 事件真的是這個組織的最后一次作案,一定會為今年愈演愈烈的勒索軟件威脅趨勢,帶來些新的反思和思考。

Tags:EVILREVEVIKASEvilSquidGamerev幣最新消息KEVINkas幣挖礦教程

瑞波幣
為何針對DeFi的攻擊會在以太坊2.0合并后更難執行?_以太坊:SLOT

最近有人在討論礦工是否可能采用一個還不存在的、修改過的以太坊客戶端,主要為了使礦工可以接受賄賂,對區塊鏈進行短程的重組 (創造這種賄賂的主要用例是攻擊 DeFi 協議).

1900/1/1 0:00:00
美國新澤西州將禁止加密借貸平臺BlockFi提供計息賬戶_LOC:Blockchain Cuties Universe

根據美國新澤西州總檢察長辦公室的聲明草案,證監局正計劃向總部位于新澤西州的比特幣金融服務平臺 BlockFi 發布一項簡易停止和終止令,要求其停止提供計息賬戶.

1900/1/1 0:00:00
華爾街日報報道“Yield Farming”:高回報伴隨高風險_加密貨幣:NYNJA Coin

加密貨幣領域最熱門的趨勢之一是一種可以追溯到圣經時代的金融活動:借錢來賺取利息。加密貨幣投資者不再只是坐等他們的比特幣、以太坊或其他數字貨幣升值,而是通過出借他們持有的加密貨幣或采用其他策略來賺.

1900/1/1 0:00:00
Uniswap V3部署的Optimism及其使用指南_IMI:PTI

大約兩年前,在2019年的DEVCON V上, Optimism與Uniswap合作建立了Unipig Exchange,這是Optimistic Rollup的第一個演示.

1900/1/1 0:00:00
DeFi與現實的融合 Maple、TrueFi、Goldfinch如何實現非足額抵押借貸_EFI:DEFI

因為區塊鏈透明、公開、不可篡改等特點,智能合約能實現傳統金融中很多難以實現的功能,Compound、Aave這一批最老的DeFi項目通過流動性挖礦完成了用戶與資金的積累.

1900/1/1 0:00:00
算力回穩 礦業「機構化」與「基金化」丨目擊_比特幣:BTM

"在這場前所未有的算力大遷徙中,新的礦業格局正在重構。"塵埃落定之后,礦業生態正在逐步回穩。據 Glassnode 7 月 13 日數據顯示,在過去一周,比特幣算力已從原來 55% 的跌幅恢復到.

1900/1/1 0:00:00
ads