网络安全研究机构Sophos近日披露,一个名为Interlock的勒索软件团伙正在将Windows安全取证工具变成窃取凭据的武器。该团伙利用合法的内存分析软件,从受害计算机中提取密码哈希和账户数据,为后续攻陷域控制器、加密数据并实施勒索铺平道路。 Sophos分析师在一次2026年3月的响应调查中发现了该活动。攻击首先发生在一台未受保护的Windows 10终端上,这台终端成为整个入侵的突破口。调查显示,Interlock使用了Volatility3——一款通常由安全响应人员和研究人员用于分析内存镜像的合法工具——从系统中提取NTLM和旧版LM密码哈希,以及本地账户信息。该工具还被用于分析缓存的域凭据,从而获得此前登录过该设备的用户名和哈希对。 攻击者通过WinPmem(另一款合法的内存采集工具)获取内存镜像。在受害环境中,这些工具并没有任何授权运行的理由,却成为攻击者手中的利器。安全团队通常认为这类工具只会出现在取证调查中,很少会将其与勒索软件入侵联系起来,这使得“可信程序”得以在众目睽睽之下隐藏恶意行为。 Sophos将此次活动的幕后团伙追踪为GOLD EMBRACE。该团伙自2024年9月起活跃,主要针对北美和欧洲地区,尤其是关键基础设施、医疗保健和教育行业。Sophos表示,Interlock采用数据窃取与加密相结合的手法,若受害者不支付赎金,就威胁公开窃得数据。 此外,该团伙的多阶段网站投放活动依赖受感染的网站和伪造更新,这再次表明社会工程学仍然是其获取初始访问权限的核心策略。从一台被攻陷的工作站出发,攻击者成功维持权限、提权、访问域控制器、窃取数据,并最终将受害者锁在虚拟机管理器之外。整条攻击链显示出其对合法工具的深度利用,也为企业安全防御敲响了警钟。
打开网易新闻 查看精彩图片
热门跟贴