打开网易新闻 查看精彩图片

本周态势快速感知
  1. 本周全球共监测到勒索事件91起,勒索事件与上周相比下降23.5%。美国依旧为受勒索攻击最严重的国家,占比54%。
  2. 本周勒索家族活跃度如下:Ransomhub、Cactus、Qilin和Play四个勒索家族并列第一,Blackbasta、Spacebears、Incransom勒索家族并列第二,Blacksuit、Everest、Akira勒索家族并列第三。本周并未发现Lockbit3.0攻击事件,但从整体上看Lockbit3.0依旧是影响最严重的勒索家族,仍需注意防范。
  3. 本周RansomHub窃取了瑞康比水疗中心服务器的数据,包括公司的员工个人和公司数据、个人身份信息、财务文件、客户信息、公司和个人通信、数据库文件等。

01 勒索态势1.1 勒索事件数量

本周全球共监测到勒索事件91起,与上周相比下降23.5%。勒索事件趋势见图1.1。

打开网易新闻 查看精彩图片

图1.1 勒索事件趋势图

1.2 勒索事件受害者所属行业

本周全球勒索事件受害者所属行业和历史对比趋势图如图1.2所示。从图中可知,本周零售业勒索事件数量有所上涨,建筑行业、互联网和服务业均有所降低,医疗行业及其他行业与上周持平。

打开网易新闻 查看精彩图片

图1.2 勒索受害者行业分布趋势图

2023年下半年至今,中国区域的勒索事件受害者所属行业分布如图1.3所示,Top5为互联网,制造业,服务业,其他及营销咨询。

打开网易新闻 查看精彩图片

图1.3 2023年下半年至今中国区域勒索受害者行业分布图

1.3 勒索事件受害者所属国家

本周勒索事件受害者所属国家Top10如图1.4所示。美国依旧为受勒索攻击最严重的国家,占比54%。

打开网易新闻 查看精彩图片

图1.4 Top10受影响国家

1.4 勒索家族

本周监控到活跃的勒索家族共有26个,Top10勒索家族如图1.5所示。本周Top3和历史Top3勒索家族的累积变化趋势如图1.6所示。从图中可知,本周勒索家族活跃度如下:Ransomhub、Cactus、Qilin和Play四个勒索家族并列第一,Blackbasta、Spacebears、Incransom勒索家族并列第二,Blacksuit、Everest、Akira勒索家族并列第三。本周Lockbit3.0并未发起攻击,但从整体上看Lockbit3.0依旧是影响最严重的勒索家族,任需注意防范。

打开网易新闻 查看精彩图片

图1.5 Top10活跃勒索家族

打开网易新闻 查看精彩图片

图1.6 流行勒索家族的累积变化趋势图

2023年下半年至今,中国区域的勒索家族活跃情况分布如图1.7所示。

打开网易新闻 查看精彩图片

图1.7 2023年下半年至今攻击中国区域的勒索家族分布图

02 勒索事件跟踪

本周监测到勒索事件91起。其中对公共安全造成重大影响的Top10事件如表2.1所示。随后本文在勒索事件详细跟踪分析部分对表中的一些重点事件进行描述。

打开网易新闻 查看精彩图片

表2.1 Top10勒索事件详情

勒索事件详细跟踪分析
  1. 本周RansomHub窃取了瑞康比水疗中心服务器的数据,敏感数据包括公司的员工个人和公司数据、个人身份信息、财务文件、客户信息、公司和个人通信等。
  2. 本周勒索家族窃取了liderit咨询公司的数据,包括提供给客户的采购数据、财务数据、库存数据、材料数据、发票数据等。
  3. 本周Cactus宣布sky-light公司的个人身份信息、公司协议、项目、财务文件、员工及高管个人档案、公司函件等敏感信息被窃取。

03 重点勒索组织介绍

本周主要介绍这周活动频繁的恶意家族Play、Ransomhub和Cactus,需要注意防范。

Play

Play又称PlayCrypt,于2022年6月被发现。该组织以巴西为主要目标,同时对印度、匈牙利、西班牙和荷兰等国展开网络攻击。其攻击手法包括恶意软件传播、网络渗透和数据泄露,采用先进的加密技术勒索受害者。这一威胁突显了网络犯罪已进入更复杂阶段,需要跨国合作、先进网络安全技术和组织内部安全意识的提升来有效应对。

Cactus

Cactus是新的勒索软件变种,自2023年3月以来针对大型商业实体。“CACTUS”来自勒索信中提供的文件名cAcTuS.readme.txt,以及勒索信本身中声明的名称。加密的文件末尾附加了.cts1,文件扩展名末尾的数字在不同事件和受害者中有所变化。

Ransomhub

RansomHub由iZOOlogic研究团队在暗网中发现,该组织迅速确立了自己作为网络犯罪中潜在强大对手的地位。

RansomHub称他们是一个出于经济动机的黑客组织,由来自不同国家的各种成员组成。但是他们宣布不针对古巴、朝鲜、中国、罗马尼亚和独联体发起攻击,这意味着其成员可能来自这些国家。

04 亚信安全勒索检测能力升级

针对全球勒索事件频发的威胁态势,亚信安全推出勒索治理方案,针对近期活跃勒索事件已具备检测能力,请提醒客户及时升级产品及特征库。最新产品版本和特征库列表如下:

打开网易新闻 查看精彩图片

表4.1 本周勒索事件特征库更新列表

注:监测数据仅来源于互联网已公开信息,统计不包含亚信安全已拦截事件。