曾冒充Sophos进行非法活动,又一新型勒索软件曝光!

  发布时间:2025-12-07 20:10:13   作者:玩站小弟   我要评论
近日,市面上出现了一款名为SophosEncrypt的新型勒索软件,该软件与网络安全厂商Sophos同名,因此有一些威胁行为者专门冒用该公司名称进行一些非法行动。MalwareHunterTeam在本 。

近日 ,曾冒市面上出现了一款名为SophosEncrypt的行非新型新型勒索软件  ,该软件与网络安全厂商Sophos同名 ,法活因此有一些威胁行为者专门冒用该公司名称进行一些非法行动。动又

MalwareHunterTeam在本周一(7月17日)首次发现了这款勒索软件 ,勒索起初还以为它是软件 Sophos 红队演习的一部分。

但很快Sophos X-Ops团队就在推特上表明 ,曝光他们并没有创建该加密程序,曾冒且正在对此次事件进行调查。行非新型

Sophos X-Ops团队表示 ,法活他们早些时候在VT上发现了这个勒索软件并且一直在调查 。动又但据初步调查结果显示,勒索Sophos InterceptX可以抵御这些勒索软件样本 。软件

此外,建站模板曝光ID勒索软件显示了一份受害者提交的曾冒报告,表明此勒索软件目前仍处于活动状态 。虽然对RaaS操作及其推广方式知之甚少  ,但MalwareHunterTeam还是发现了一个加密器的样本 。

SophosEncrypt 勒索软件

据悉 ,该勒索软件的加密程序是用 Rust 编写的 ,并使用了 "C:\Users\Dubinin\"路径作为其原型。 在内部,该勒索软件被命名为 "sophos_encrypt"  ,因此被称为SophosEncrypt ,源码下载检测结果已添加到ID Ransomware中 。

执行时 ,加密程序会提示联盟成员输入一个与受害者相关的令牌,该令牌可能首先从勒索软件管理面板中获取。

输入令牌后 ,加密程序将连接到 179.43.154.137:21119 并验证令牌是否有效 。 勒索软件专家Michael Gillespie发现可以通过禁用网卡绕过这一验证,从而有效地离线运行加密程序。输入有效令牌后 ,加密器会提示勒索软件联盟在加密设备时使用其他信息,包括联系人电子邮件、jabber 地址和 32 个字符的密码,Gillespie称这也是高防服务器加密算法的一部分 。

然后,加密器会提示联盟成员加密一个文件或加密整个设备,如下图所示 。

1689735608_64b751b8e5129089abbbf.png!small?1689735609486

加密器在加密前提示信息  ,来源 :BleepingComputer BleepingComputer

在加密文件时,Gillespie告诉BleepingComputer,它使用了AES256-CBC加密和PKCS#7填充 。每个加密文件都会在文件名后附加输入的令牌、输入的电子邮件和sophos扩展名 ,格式为 :.[[[]].[[[]].sophos。下面是 BleepingComputer 的香港云服务器加密测试示例  。

1689735703_64b7521778a6c21ace18e.png!small?1689735704067

被SophosEncrypt加密的文件,来源:BleepingComputer BleepingComputer

在每个文件被加密的文件夹中,勒索软件都会创建一个名为 information.hta 的赎金说明,加密完成后会自动启动。该赎金说明包含有关受害者文件遭遇情况的信息,以及关联方在加密设备前输入的联系信息 。

1689735825_64b7529165f69bd3731b8.png!small?1689735826767

SophosEncrypt 勒索信  ,来源 :BleepingComputer BleepingComputer

该勒索软件还能更改 Windows 桌面壁纸 ,壁纸会直接显示为它所冒充的 "Sophos "品牌。亿华云

1689735899_64b752db3aff3cbd9f348.png!small?1689735899992

SophosEncrypt 壁纸  ,来源 :BleepingComputer BleepingComputer

加密程序中多次提到位于 http://xnfz2jv5fk6dbvrsxxf3dloi6by3agwtur2fauydd3hwdk4vmm27k7ad.onion 的 Tor 网站  。这个 Tor 网站不是一个谈判或数据泄漏网站,而似乎是勒索软件即服务操作的附属面板 。

1689736041_64b753696a6d87848acf5.png!small?1689736042581

勒索软件面板,来源 :BleepingComputer BleepingComputer

Sophos研究人员对 SophosEncrypt 恶意软件进行分析后发布了一份关于新的 SophosEncrypt 勒索软件的报告。

该报告显示,该勒索软件团伙位于 179.43.154.137 的命令和控制服务器与之前攻击中使用的 Cobalt Strike C2 服务器有所关联  。服务器租用

此外,两个样本都包含一个硬编码 IP 地址 ,该地址在近一年多的时间内一直与 Cobalt Strike 命令控制和自动攻击有关,这些攻击还曾试图用加密采矿软件感染其他计算机 。

  • Tag:

相关文章

  • 主流大语言模型集体曝出训练数据泄露漏洞

    论文指出,当前绝大多数大语言模型的记忆训练数据)可被恢复,无论该模型是否进行了所谓的“对齐”。黑客可以通过查询模型来有效提取训练数据,甚至无需事先了解训练数据集。研究者展示了如何从Pythia或GPT
    2025-12-07
  • vivo Xplay3S怎么关闭接听挂断反馈

    1)打开vivo Xplay3S点击设置,然后再点击【电话】。 2)进入后再点击【接听挂断反馈】关闭即可。注:更多精彩教程请关注手机教程栏目。
    2025-12-07
  • HTC One M9+强制重启方法

    HTC One M9+强制重启方法,HTC M9+强制重启方法。当我们使用HTC One M9+时,如遇手机卡死怎么办?当然是将HTC One M9+强制重启啦!下面一起来看下手机世界小编是如何操作的
    2025-12-07
  • 飞利浦SPA7355音响体验如何?(一款引领音响时尚潮流的佳品)

    近年来,随着科技的不断发展,音响设备在家庭娱乐中扮演着越来越重要的角色。飞利浦SPA7355作为一款备受关注的音响产品,无论是外观设计还是音质表现,都备受赞誉。本文将对飞利浦SPA7355进行全面解析
    2025-12-07
  • 如何防止对建筑系统的网络威胁

    如今,这种程度的不安全几乎是不可想象的,因为网络威胁越来越大,企业正在为网络漏洞付出更高的代价。然而,这描述了我们正在处理的问题,尤其是当涉及到组成现代智能建筑的物联网(IoT)和运营技术(OT)设备
    2025-12-07
  • 电脑连接宽带错误问题汇总(解决常见宽带连接错误的方法与技巧)

    在现代社会,电脑连接宽带已成为人们生活和工作中必不可少的一部分。然而,由于各种原因,有时我们会遇到一些宽带连接错误,导致无法正常上网。本文将对常见的电脑连接宽带错误进行汇总,并提供解决方法与技巧,帮助
    2025-12-07

最新评论