RansomHouse 黑客与新恶意软件的创建有何关系?
RansomHouse 组织以其使用专门程序进行勒索活动而闻名,该组织开发了一种名为“MrAgent”的新恶意工具。它旨在跨多个VMware ESXi虚拟机管理程序自动分配数据加密器,这为虚拟机攻击提供了新的机会。
RansomHouse 是一种勒索软件即服务 ( RaaS ) 操作,于 2021 年 12 月出现,采用双重勒索策略。 2022 年 5 月,该组织在暗网上创建了一个特殊页面来发布受害者的数据。
尽管 RansomHouse 的活动不如 LockBit、ALPHV/Blackcat、Play 或 Clop 等更知名的组织那么高,但Trellix分析师 指出 ,该组织在过去一年中多次攻击大型组织。
ESXi 服务器对于勒索软件组织来说是一个有吸引力的目标,因为它们运行的虚拟计算机通常存储有价值的数据。此外,这些服务器通常运行数据库和电子邮件服务器等业务关键型应用程序和服务,从而在发生勒索软件攻击时最大限度地造成运营中断。
MrAgent 旨在通过识别主机系统、禁用其防火墙以及自动将勒索软件同时部署到多个虚拟机管理程序的过程,使攻击 ESXi 系统变得更加容易。该工具能够危害所有托管虚拟机,支持部署直接从命令和控制服务器接收的勒索软件的配置。
MrAgent 还可以在虚拟机管理程序上执行本地命令来删除文件、终止活动的 SSH 会话以防止加密过程受到干扰,以及发送有关正在运行的虚拟机的信息。
Trellix 分析师还宣布推出适用于 Windows 的 MrAgent 版本,该版本保留了基本功能,但针对操作系统的具体情况进行了调整,包括使用 PowerShell 来执行某些任务。
让 MrAgent 工具适应不同的平台表明了 RansomHouse 致力于最大限度地扩大其恶意活动的影响。
随着 MrAgent 等工具的兴起,任何组织的数字防御都必须包括全面而强大的安全措施,例如定期软件更新、严格的访问控制、网络监控和日志记录。
文章原文链接:https://www.anquanke.com/post/id/293226