北晚首页

新闻科技

“想哭”的病毒到底让谁哭了

2017-05-28 18:21 北京晚报 TF003

2017年5月28日讯,投资界巨擘巴菲特在2017年股东大会上表示:人类面临的最大威胁是网络攻击,发生核战争的可能性要低于生化武器与网络攻击。话音未落,WannaCry蠕虫席卷全球,这是一起大规模勒索软件感染事件,并在持续。WannaCry目前还没有统一的中文名称,不过很多人直接按照字面翻译为“想哭”。

作者:谈剑峰


视觉中国供图

“想哭”的病毒到底是什么

据BBC报道,这起大规模勒索软件感染全球超过150个国家用户中招,美国、英国、中国、俄罗斯、西班牙、意大利、越南等上百个国家和地区受到严重影响,医疗、企业、电力、能源、银行、交通等多个行业均遭受不同程度的影响。有些大学的网络中招,致使不少毕业生的毕业设计文件被锁。

WannaCry勒索蠕虫感染的电脑将被锁定,包括照片、图片、文档、压缩包、音频、视频、可执行程序等多种类型的文件被加密,被加密后的文件后缀名改为“。WNCRY”,勒索软件运用了高强度的加密算法使得目前难以破解,暴力破解需要极高的运算量,基本不可能成功解密。受害者目前只能乖乖付钱消灾。攻击者甚至叫嚣,如果在规定时间不付钱,金额翻倍,甚至删除文件。

莫慌,这到底是怎么回事?用最简单的话解释,就是电脑没有及时安装补丁更新,被漏洞利用程序攻击,攻击者将电脑上的文件加密,弹出勒索页面,索要赎金。进而,攻击者会植入远程控制木马、虚拟货币挖矿等恶意程序。

WannaCry病毒文件的大小3.3MB,是一款蠕虫勒索式恶意软件。除Windows 10系统外,所有未及时安装MS17-010补丁的Windows 系统都可能被攻击。WannaCry 通过MS17-010漏洞进行快速感染和扩散,使用RSA+AES加密算法对文件进行加密。也就是说,一旦某个电脑被感染,同一网络内存在漏洞的主机都会被它主动攻击,因此受感染的主机数量飞速增长。同时,WannaCry 包含28个国家语言,可谓细致。

问题的根源在于 Windows 系统的MS17-010漏洞。2017年3月14日,微软发布安全公告MS17-010,Microsoft Windows SMB 服务器安全更新 (4013389),等级为严重。漏洞说明是:如果攻击者向 Windows SMBv1服务器发送特殊设计的消息,那么其中最严重的漏洞可能允许远程执行代码。

4月,黑客组织Shadow Brokers 对外公布了从美国国家安全局(NSA)盗取的多个Windows攻击工具。WannaCry 勒索蠕虫攻击代码部分即基于这些攻击工具库中的EtenalBlue(永恒之蓝)。

如果3月份的安全公告和4月份的攻击工具泄漏还没有被引起重视的话,仅仅1个月后,基于EtenalBlue(永恒之蓝)的勒索蠕虫肆虐,不再存在于预测和想象里,而是真实的发生在我们身边,严重影响了工作与生活。

“想哭”的日子要持续多久

利用Windows系统远程安全漏洞进行传播,WannaCry会扫描开放445文件共享端口的Windows机器,无需用户任何操作,只要开机上网,就能在存在漏洞的计算机或服务器中植入恶意程序。当侵入组织或机构内部时,它会不停地探测脆弱的电脑设备,并感染它们,因此受感染的主机数量飞速增长。

让我们把目光回到多年之前,2003年8月,冲击波病毒(W32。Blaster。Worm)肆虐全球,病毒运行时会不停地利用IP扫描技术寻找网络上系统为Win2000或XP的计算机,找到后利用DCOM/RPC缓冲区漏洞攻击该系统,一旦攻击成功,病毒体将会被传送到对方计算机中进行感染,使系统操作异常、不停重启、甚至导致系统崩溃。另外,该病毒还会对系统升级网站进行拒绝服务攻击,导致该网站堵塞,使用户无法通过该网站升级系统。

当时,为了控制蠕虫病毒的扩散,部分运营商在主干网络上封禁了445端口,但是当前教育网及大量企业内网并没有此安全策略的部署与端口限制而且并未及时安装补丁,仍然存在大量暴露445端口且存在漏洞的电脑,因此导致了此次勒索蠕虫病毒的严重泛滥。

鉴于WannaCry勒索蠕虫的肆虐,微软决定为已不再提供更新支持的XP、Windows Server 2003发布补丁,还发布了《勒索病毒 Ransom:Win32/WannaCrypt 防范及修复指南》。

在分析和处置WannaCry 勒索蠕虫病毒时,发生了一个意外的事情。

英国安全研究人员在分析病毒代码时发现了一个很长的域名,而此域名并未被注册。当他注册了此域名后,才发现这个域名看起来像是病毒作者给自己留的一个紧急停止开关,防止事情失去控制。每一个感染了病毒的机器,在发作之前都会事先访问一下这个域名,如果这个域名不存在,就继续传播。如果访问成功,就停止传播。无意之间,这位研究人员阻止了蠕虫病毒进一步大范围爆发的可能。

但是不容松懈的是,WannaCry勒索蠕虫持续感染状况不会马上停止,未来几周会更具挑战。随着工作日更多的电脑开机,将会出现更多的感染。而逐渐出现的改进型无关键开关的病毒变种、改进型更换payload的病毒变种,也会对安全防范和处理提出新的挑战。

那么多电脑怎么就“哭”了

每次重大的网络安全事件,都会给人们一些严厉的警示,也推动了网络安全的进步。我们都知道,计算机系统保持更新是多么的重要,但是为什么还有那么多的电脑没有及时安装补丁呢?主要是以下几种原因:

首先,业务系统太古老,无法兼容最新的操作系统,只能使用陈旧的操作系统,如 Windows XP、Windows Server 2003,而微软公司已经不再对这些陈旧的操作系统提供补丁更新支持。也就是说,如果不对这些陈旧的操作系统进行全面的安全防护,不将业务系统更新部署到最新的操作系统上,今天会被 WannaCry 蠕虫攻击,明天可能就会被另外的蠕虫病毒攻击。

其次,懒惰和得过且过的态度是安全的最大敌人,安全保护是一项严谨、勤奋的工作,任何的疏忽和大意都会造成严重的损失。等到不得不乖乖给勒索者交钱时,才会想到不应该。

另外,有人认为打补丁会对稳定性造成影响。给操作系统打补丁是一种变更操作,会对原环境造成影响,但经过严格测试的补丁和在测试环境中的验证,都能消除这些疑虑。以稳定为名忽视安全,是最得不偿失的。

很多人出于安全习惯的考虑,在计算机上安装了各种第三方安全助手,这些安全助手往往综合了多种自动化操作,给用户带来了便捷。但使用这些第三方安全助手一定注意:微软在3月份已经对 Win 7 以上版本推送了补丁更新。但第三方安全助手会关闭Windows自动更新。所以从某种程度上来说,需要改变认识,第三方安全助手并不是最终的安全保障。

链接:
对抗勒索恶意软件
怎样的方法最有效

对抗勒索恶意软件最有效的办法是备份、备份、备份,一定要定期在不同的存储介质上备份信息系统业务和个人数据,一定不能懒惰,一定不能有侥幸心理。

勒索恶意软件给国内网络安全也带来了新的挑战。在过去的多年里,国内很多组织和机构把安全的重点放在了网站是否被篡改、网站是否被拒绝服务攻击等“见得着”的方面,而对于数据被窃取、高级持续性威胁不够重视。对于针对终端计算机进行的勒索程序,仅仅在网络层拦截是不足的,需要网络层与端点设备的联动才能有效防御。在此次勒索蠕虫事件中,很多的专有终端也被攻陷和感染,如 ATM 机、闸机等,这暴露了专用终端安全防护的不足,需要进行全面的安全防护。

同时,此次勒索蠕虫病毒事件中大量的受害用户是隔离内网。很多人乐观地认为隔离内网是安全的,但事实是内部网络安全疏漏较多,防御不足,很容易从内部发起攻击。内网的资产和数据价值更大,发生事件后影响将非常严重!

科普中国微平台供稿

 

来源:北京晚报

分享到

六旬老人和十八岁小伙谈恋爱,被用私密照敲诈人财两空,民警出手

张口就勒索,转脸就敲诈,部分职业打假人摇身变成“职业索赔人”

司机以老板行贿为由多次敲诈41万,犯敲诈勒索罪获刑10年

男子往海底捞火锅里扔死老鼠勒索500万,今在北京丰台法院受审

90后小夫妻注册四十一家“黑网站” 勒索个人企业竟年入百万元

男子将情人裸照发给其丈夫并索要万元 涉敲诈勒索罪被判刑

男子自备死老鼠欲向火锅店索赔500万元 已被警方刑事拘留

顾客自带死老鼠向北京一火锅店要500万 警方:给你个刑拘

三人团伙一夜疯狂盗走29个车牌,留微信勒索钱财,获刑7个月

少女为何频入“仙人跳”团伙?检察官积极帮教“扶正树苗”

老公与女同学出去吃饭,老婆抓住“把柄”半年内敲诈女子74万

北京四名黑中介人员敲诈勒索多名租户 今当庭获3到4年有期徒刑

北斗国际民航组织标准完成技术验证,确认各国意见后将向全球发布

“天问”“嫦娥”新帮手:我国首个深空天线组阵系统正式启用

全国首批!延庆挂牌“民用无人驾驶航空试验区”

戴口罩也能人脸识别、蓝牙解锁车门……进博会勾勒智慧生活新图景

“天问一号”完成第三次轨道中途修正,已在轨飞行98天

华为Mate40系列正式发布,亮出史上最强手机,对决新iPhone12