首页 > 传媒 > 关键词  > 正文

4年追踪经验分享,Lockbit勒索家族该怎么防?(附排查加固策略)

2023-11-30 17:04 · 稿源: 站长之家用户

大家好,我是深信服千里目安全技术中心负责病毒分析研究的工程师。

相信各位最近都听说了Lockbit勒索病毒的“大事记”,市面上关于Lockbit事件的分析铺天盖地,全球各大单位、机构、企业安全部门人心惶惶。

我司的业务同事也找到我们问,到底如何为用户的勒索防护体系建设提供有效建议,求支招。

Lockbit勒索病毒第 一次出现在 2019 年 9 月,我们很快就关注到了它。当时因为被它加密后文件的扩展名都是.abcd,所以大家管它叫ABCD勒索软件,谁也没想到,它竟会发展成勒索“大魔王”。

截图来源:Lockbit专门用于存储泄露数据站点。不交赎金的企业,数据会被上传至此,任何人都可以下载。

今天,我就用千里目 4 年来对Lockbit勒索家族的跟踪,跟大家讲清楚这件事。

4 年演变 5 个版本,勒索界的“野心王”

从ABCD勒索软件,到今天再次轰动业界的Lockbit勒索病毒,短短 4 年间,这个勒索病毒家族已经演变了 5 个版本。

演变的技术细节在此就不赘述,而除了快速演变,这个勒索病毒家族背后的组织也可谓是“雄心勃勃”、猖狂至极。

“Making the ransomware great again.”(“让勒索再次闻名于世。”)就是他们喊出的口号。与其他自动化、广撒网的勒索组织不同,Lockbit勒索的攻击人为参与更多,这就意味着,他们的攻击更具备针对性和灵活性,得手的概率更高。

不仅如此,Lockbit倡导“勒索软件即服务(RaaS)”,即他们靠勒索攻击来进行持续盈利。与普通的软件公司无异,从开发到销售再到运营,他们将勒索做成了一条产业链,各个环节均已成熟。在这套RaaS模式中,高额的分成吸引了大量勒索攻击团队,Lockbit的规模也迅速扩大。据悉,目前Lockbit至少有100+附属组织。

英国某公司疑似遭Lockbit攻击。Lockbit还“贴心”地给予延长泄露数据最后期限的方法——每支付一万美元就可以将最后期限延后 24 个小时,可见Lockbit勒索套路之成熟。

Lockbit3. 0 时期,该组织甚至引入了“赏金计划”,即邀请黑客来挖掘它们软件的漏洞,发现不足之处。此举将部分钻研漏洞的黑客也拉拢到一起,可见Lockbit组织庞大的野心。经过“赏金计划”后,该组织勒索攻击的防御之难也可想而知。

攻击套路深,人为参与度高

了解了Lockbit组织的野心,我们再来说说Lockbit的攻击套路。

简而言之,其攻击可以提炼为 4 个阶段,每个阶段都有明确目的。在初始访问阶段和横向移动阶段,弱口令和漏洞是企业单位最容易被利用的弱点,也是Lockbit能够得逞的主要原因。

但Lockbit之所以难防,之所以大型企业单位都会中招,更重要的原因还是在攻击的不同阶段,Lockbit组织都有不同的攻击者参与其中。

除了常规套路之外,他们会不断根据用户设备、内网中的薄弱环节进行突破,变换不同的攻击手法,绕过防御,针对性进行攻击。尽管企业单位的安全意识在逐年提高,但内部脆弱性风险不可能完全消失,一旦碰上人为攻击,可以说是防不胜防。

通过 4 年来的追踪,我们也意识到,除了常规的防护,如防暴力破解、内网渗透,勒索攻击最关键的防御阶段是执行勒索阶段,只要能在勒索病毒进行文件加密的过程中阻断攻击,用户的损失就能够降至最 低。

以 0 损失为目标,国内创新的防御大招

以Lockbit为例,在勒索病毒加密阶段,防御难度较大的点在于识别勒索病毒通过白注入的方式(即把勒索加密模块注入到可信进程中利用该程序执行加密行为)进行攻击,且一旦攻击成功,病毒加密速度之快,让企业即使发现了,也无法第 一时间阻断。

就在今年 5 月份,某生物医药企业遭到了Lockbit团伙的攻击。前期攻击者针对性地根据该企业的弱点,成功突破并控制多台服务器,最终用白注入执行了勒索加密。

所幸的是,在加密动作发生的瞬间,深信服aES就检测到攻击行为并进行了阻断,当时,病毒只加密了十几份文件,且通过aES这部分文件也被快速还原,避免了企业业务中断和数据丢失,极大地挽回了损失。

能够做到秒级发现勒索攻击行为,主要得益于深信服统一端点aES以下三个重点能力:

勒索静态AI检测,准确识别变种

今年,SAVE3. 0 强泛化文件检测引擎再度升级,增强了AI泛化能力,对可疑文件进行多重AI检测,提升对未知威胁的检测能力,可以准确识别Lockbit勒索病毒及其各变体。

通过对抗性AI训练,深信服aES对勒索的报准率已提升到99.47%(数据来源:千里目安全技术中心内部测评)。

勒索AI动态行为检测,防绕过

面对包括Lockbit在内的,善于利用白进程注入进行勒索攻击的病毒家族,深信服在国内率先实现了用「勒索AI动态行为检测引擎」进行检测。

无论是系统的白进程、亦或是系统业务相关的默认可信进程,行为AI引擎都会监测其运行起来后的实际行为,研判是否为可疑的勒索行为。通过采集其一系列可疑操作行为(如修改注册表、执行命令、释放文件、创建进程等),针对不同勒索家族类型的攻击步骤进行关联分析,构建定制化攻击事件链条。

若在端侧匹配到相应攻击模式,则能够实现勒索加密发生前对勒索病毒的阻断。即使是“白进程”,也能依靠AI行为引擎通过行为监测,第 一时间自动阻断勒索加密行为,遏制勒索蔓延。

防勒索动态备份机制,做兜底

aES数据智能备份机制不仅仅拥有全盘备份能力,更是能配合勒索行为AI引擎,按需触发,在最小的系统资源消耗情况下,准确备份勒索检测窗口期被加密的文件。

正因以上这三个能力,我们累计帮助用户真实防住勒索事件破百起,其中勒索行为AI模型成功防护住90%白注入类型勒索案例。在今年赛可达测试中,aES以Windows、Linux双平台勒索病毒检出率100%的斐然战绩*,达到同类型产品的新巅 峰。

*数据来源:赛可达实验室测试报告

虽然勒索攻击是在端上执行,但安全防护是一个体系化的工作,仅仅靠端还无法最 大程度降低风险。从安全 效果出发,我们也梳理了一整套云+网+端的防治勒索方案:

并敢承诺做到:

1、7* 24 小时服务,平均 5 分钟响应(包括节假日、周末)

2、分析研判准确率99%

3、验证后高危可利用漏洞防护率99%

4、所有威胁与事件闭环率100%

5、安全事件损失理赔(20w~600w)

以上均可写入服务级别协议SLA中,国内率先敢承诺效果!

担心中招?按这 4 个排查加固策略来!

Lockbit近期较为猖狂,如果您担心自己也存在中招风险,可按以下 4 个策略进行排查加固。

1、弱口令检查

检查服务器远程桌面及数据库口令强度,避免局域网内多台设备使用相同口令,不直接对公网开放远程桌面或数据库端口,防止被暴力破解,如果业务需要,则尽量设置为强口令。

2、文件检查

检查服务器上磁盘的共享或映射情况,重要文件数据设置合理的访问权限,关闭不必要的文件共享功能或对共享目录做正确的访问控制,并定期对业务数据文件进行异地备份。

3、组件版本检查

使用Citrix NetScaler ADC及NetScaler Gateway组件的用户尽快检查所用组件的版本号,并将其更新到安全版本:

NetScalerADCandNetScalerGateway14.1-8.50andlaterreleases

NetScalerADCandNetScalerGateway13.1-49.15andlaterreleasesof13.1

NetScalerADCandNetScalerGateway13.0-92.19andlaterreleasesof13.0

NetScalerADC13.1-FIPS13.1-37.164andlaterreleasesof13.1-FIPS

NetScalerADC12.1-FIPS12.1-55.300andlaterreleasesof12.1-FIPS

NetScalerADC12.1-NDcPP12.1-55.300andlaterreleasesof12.1-NDcPP

4、高危端口检查

检查高危端口开放的必要性,必须开放的情况下建议配置源IP访问限制或其他有效的控制措施。

如不放心,也可联系我们进行免费的勒索风险排查。为了让国内用户更加安全,近期我们也推出了SaaS-aES免费试用体验,无需本地服务器安装,即可试用具备AI双检测模型的端点能力,也可了解整体云网端防勒索方案。

最后,作为和网络病毒打交道多年的“老技术人”,也想掏心窝子告诉大家,世界上没有绝 对安全的系统,网络安全是一个不断优化的过程,只能够不断趋近于安全,让不法分子的可乘之机尽可能减少减少再减少。

而深信服也会在网络安全的道路上一直与大家相伴,不断沉淀与网络黑恶势力对抗的经验,赋能到产品中,致力于让所有用户的安全能够领先一步,我们不仅是国内率先将AI技术应用在安全能力中的厂商,今年,我们也在业界率先落地了GPT技术在安全产品中的应用,致力于做到让用户的体验领先一步,效果领跑一路!

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • BYDFi 亮相 KBW2025:深化 Web3 交流与参与

    全球加密交易平台于2025年9月23日至24日参与韩国首尔举办的Korea Blockchain Week 2025(KBW2025),在Walkerhill酒店主会场设置展位并开展现场互动。这是BY DFi成为纽卡斯尔联队官方合作伙伴后首次亮相大型行业活动,团队还出席多场边会及社交活动。在展会分享其“双引擎战略”——同步布局中心化与链上交易,重点介绍链上工具MoonX,强调通过安全设计、产品完善及合规进�

  • itc线上直播干货分享:10万+用户聚首,共探智慧文旅新路径→

    9月24日,ITC举办“智赋文旅空间·数联全域蝶变”线上直播推介会,聚焦智慧文旅发展。活动通过多场景互动吸引超10万用户参与,探讨智能技术如何赋能文旅产业。会议围绕战略布局、实战案例、智慧治理等板块展开,详细介绍了ITC智慧文旅整体解决方案,涵盖治理、服务、体验、营销四大模块,助力景区提升管理效率与游客体验。未来,ITC将持续推动“智能技术+文旅”融合,为行业智能化升级注入新动能。

  • 2025 TikTok for Business 出海电商营销峰会:从产品到策略,抢抓生意增长 5 大机遇

    全球电商持续增长,TikTok凭借庞大用户基础、高粘性社群和全链路营销能力,已成为中国品牌出海首选平台。TikTok for Business通过“2025SHOPNOW品牌电商出海营销峰会”分享智能营销策略,提出扩题材、扩人群、扩渠道、扩市场、抓节点的五大抓手,助力商家实现闭环与开环场景协同增长。平台推出GMV Max、Smart+ Catalog Ads等工具,优化直播与内容种草效率,并通过AI技术提升创意制作能力。针对节点营销,建议提前蓄水、精准投流,把握全球市场机遇,实现品牌长效增长。

  • 性能超越GPT-4o及Qwen2.5-VL,百度超轻量小模型PP-OCRv5 Blog持续登顶Hugging Face热度第一

    百度发布超轻量级文字识别模型PP-OCRv5,仅0.07B参数却实现媲美700亿参数大模型的OCR精度。在多项测试中超越GPT-4o等通用视觉大模型,尤其在文本定位和边界框精度上表现优异。该模型支持5种文字类型识别,适用于教育、医疗、法律等多行业数字化需求,累计下载量超900万,是GitHub上唯一Star数超5万的中国OCR项目。

  • 蜜蜂家校邀请攻略:从入门到收益(附详细教程)

    蜜蜂家校是一款专为教师设计的效率工具,结合人工智能辅助教学,近年来在教师圈中广受欢迎。其邀请机制简单:中小学在职教师均可发起邀请,每成功邀请一位新教师使用产品即可获得积分奖励,积分可在商城兑换福利。优势包括:参与门槛低,只需手机和空闲时间;奖励机制成熟,邀请越多奖励越大;市场需求旺盛,覆盖AI改作业、学情分析等丰富教学场景;推广方式灵活,支持社交媒体分享。无需预交费用,操作便捷,助力教师减负增效。

  • Reviews.ai 依托 DigitalOcean 高效实现 AI 业务扩展

    Reviews.ai是一个消费者反馈聚合平台,帮助品牌将客户评论转化为可执行的洞察。该平台专注于评论分析,通过AI驱动功能(如按需报告、主题分类和智能代理)提升产品与服务。近期从Review Monitor更名后,团队迁移至DigitalOcean云平台,解决了原有专用服务器架构的扩展瓶颈。迁移过程在合作伙伴Aquazeel支持下高效完成,仅用数周,成本降低近30%。新架构采用Droplets、托管数据库和负载均衡器,支持灵活扩展。未来计划利用GPU Droplets增强AI能力,进一步优化大型语言模型处理效率。

  • 阿里巴巴宣布与英伟达开展合作:股价大涨9% 创4年新高

    9月24日,阿里巴巴股价大涨近9%,市值突破3.3万亿港元,创2020年以来新高。市场普遍认为,此次股价异动与公司在人工智能领域的战略布局密切相关。在当日举行的2025阿里云栖大会上,阿里巴巴宣布与英伟达达成全面Physical AI合作,覆盖数据处理、模型训练优化等核心技术环节。集团CEO吴泳铭首次提出“阿里云要做AI时代的安卓”的战略定位,强调将推进通义千问大模型开源生

  • 美团发布高效推理模型LongCat-Flash-Thinking:部分性能接近GPT5

    9月23日,美团LongCat团队发布全新高效推理模型LongCat-Flash-Thinking。该模型在保持极致速度的同时,性能更强大、更专业,在逻辑、数学、代码、智能体等多个领域的推理任务中达到全球开源模型最先进水平(SOTA),部分任务性能接近闭源模型GPT5-Thinking。它增强了智能体自主调用工具能力,扩展了形式化定理证明能力,成为国内首个结合深度思考、工具调用与非形式化、形式化推理的大语言模型。在数学、代码、智能体等高复杂度任务上表现尤为突出,多项基准测试成绩领先开源及闭源顶尖模型,已在HuggingFace、Github全面开源。

  • ColorOS 16阶段性爆料总结:拥有安卓首个跨级融合编译技术

    ColorOS 16将于10月15日正式发布,流畅度、AI、设计、互联四大方面全面升级。系统带来安卓首个无缝架构和芯片级动态追帧技术,确保全场景流畅体验;AI功能全面覆盖相册、便签等日常应用,新增AI人像补光、AI写作等实用功能;设计语言全新升级,图标动画交互全面优化;生态互联支持通知流转、电脑投屏等跨设备协同。目前Beta版已开启招募,支持一加13、Find X8系列等多款机型。

  • BOE(京东方)携手UNESCO联合主办WCBR“科学十年”分会 彰显中国科技企业可持续发展实力

    9月22日,第五届世界生物圈保护区大会在杭州开幕,这是该会议首次在中国及亚太地区举办。BOE(京东方)作为首个支持联合国“科学十年”倡议的中国科技企业,携手联合国教科文组织联合主办“科学十年”分会,展示其以技术创新赋能非洲等欠发达地区科学发展的实践成果。会议期间,BOE通过“Windows to STEM”倡议推动非洲STEM教育能力建设,并发布可持续发展品牌“ONE”,彰显其全球化布局与可持续发展理念。未来,BOE将持续携手全球伙伴践行可持续发展,为全球科学普及与绿色低碳贡献力量。

今日大家都在搜的词: