研究員正努力找出WannaCry的痕跡、勒索病毒攻擊Windows 7受害電腦最多

勒索病毒攻擊 Windows 7受害電腦最多

網路安全公司BitSight為路透社做的調查發現,感染上週肆虐全球的勒索病毒有2/3是微軟Windows 7作業系統且未進行最新安全性更新的電腦。

路透社報導,研究員正努力試圖找出WannaCry早期的痕跡,且相信如果找到首位受害者就有助於抓到始作俑者。目前該威脅在重災區中國大陸和俄羅斯仍很活躍。

網路安全專家警告,目前有30多萬個網路位址受勒索病毒感染,WannaCry在修正其弱點後可能會發動進一步攻擊,恐造成更多用戶遭攻擊,後果會更慘不忍睹。

以色列安全公司SpiderLabs Trustwave安全研究副總裁馬多(Ziv Mador)說:「有些組織還不知道這個風險,有些組織則不想冒險中斷重要的業務流程,有時候他們則是人手不夠。」

曾長期擔任微軟安全研究員的馬多說:「人們等著修補弱點的理由有很多,但沒有一個是好的。」

英國顧問公司MWR InfoSecurity調查和資安事端回應主管普拉利(Paul Pratley)表示,WannaCry擁有類似於蠕蟲病毒的能力,可在無人干預情況下感染同樣網路上的其他電腦,這似乎是為Windows 7量身訂做的。

BitSight研究16萬台遭WannaCry攻擊的聯網電腦資料顯示,受害電腦中有67%是Windows 7,但這代作業系統在Windows個人電腦用戶全球分布中占不到一半。

搭載更舊版本的電腦,像是英國國家醫療保健服務(NHS)系統使用的Windows XP,雖然個別來說易受攻擊,但似乎缺乏傳播感染的能力,且在全球性攻擊中扮演的角色比初步報導要小很多。

MWR InfoSecurity和資安公司Kryptos Logic研究員在實驗室測試中發現,在病毒傳播出去之前,Windows XP就已經當機了。

BitSight估計,微軟最新一代的Windows 10作業系統受害用戶占15%,Windows較老舊的作業系統包括8.1、8、XP和Vista則占據剩餘的比例。

詳解Wannacry支付比特幣贖金過程,病毒作者根本沒本事確認你是否真的付贖金!

自勒索病毒Wannacry本月12日開始爆發後,已經蔓延到全球上百座城市以及感染了數十萬台機構和個人電腦。而對於更多的受害者來說,亟待解答的一問題是,到底該不該付贖金。

對於要不要付贖金這件事,目前有兩種觀點:

  • 一是付贖金,息事寧人。有報導稱,FBI給出了應對此類事件的建議:支付贖金。雖然調查人員否認了這一說法,但是根據5萬美元起的案件受理標準以及繁瑣的調查過程,付贖金似乎成了相對不錯的選擇。
  • 而另一種觀點是堅決不付罰金,用法律來維護正義,比如受害者迪士尼。此前迪士尼CEO表示,公司即將上映的一部電影被盜。如果公司堅決不付贖金的話,可能會面臨被「撕票」的情況。比如之前Netflix的10集電視劇就被駭客發佈到了網上。

如果付了贖金,警察就能解決這件事嗎?拿美國拉斯維加斯來說,頻繁的駭客攻擊行為已經超出了當地FBI 處理能力,這也意味著他們不可能去調查每一起案件。而如果付了贖金,被盜的文件就能順利的解密被返回嗎?對於這一問題,真還不好說。

尤其在這次的勒索軟體中,贖回流程中存在漏洞,駭客可能並不知道是誰付的贖金以及到底該給誰解密。另外,難上加難的是,贖金返回時可能已經被另一個駭客劫持,也就是我們通常說的「黑吃黑」。

付款贖回加密文件可行嗎?

根據騰訊反病毒實驗室經過分析,發現WannaCry病毒提供的贖回流程可能存在漏洞,支付贖金的操作是一個和電腦弱綁定的設定,並不能把受害電腦的付款情況傳遞給駭客。

簡單說來,就是即使駭客收到了贖金,他也無法準確知道是誰付的款,該給誰解密。比特幣勒索的受害者對於支付贖金一定要慎重考慮,對於透過付款贖回被加密的文件,不要抱太大的期望。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

微軟躊躇安全更新 病毒爆發才免費推出

「金融時報」今天報導,美國軟體巨擘微軟先前躊躇向所有作業系統推出能保護電腦免遭WannaCry全球網路攻擊的免費安全更新,等到12日攻擊肆虐各地後才釋出更新,但為時已晚。

法新社報導,微軟偵測到XP作業系統出現安全漏洞後,於3月中推出1項安全更新。這個漏洞讓所謂WannaCry勒索軟體上週滲透並凍結各地電腦。

但「金融時報」(Financial Times)指出,微軟只讓最新版本作業系統Windows 10的用戶取得免費安全更新,即修補漏洞程式,使用Windows XP等較舊軟體的用戶,則必須支付大筆金額才能取得技術支援。

「微軟試圖強迫顧客使用更新且更安全軟體之際,如此高價凸顯出這間全世界最大軟體公司所面臨的窘境。」

位於美國的微軟發言人告訴法新社:「微軟提供客製化輔助協議」,作為選擇不更新系統的公司的「權宜措施」。

根據「金融時報」,更新Windows較舊版本的費用,「從2014年XP系統一般輔助結束時的每個裝置200美元(約新台幣6042元),提高到隔年的400美元」。一些客戶則被要求支付較高費用。

報導說,昂貴費用讓英國國家醫療保健服務(NHS)無法安裝更新,而淪為WannaCry攻擊的第一波受害者之一。

報導指出,微軟12日偵測到這個勒索軟體之後,才向較舊版本系統推出免費修補更新,但這項宣布「來得太遲了,無法控制WannaCry的爆發」。

你的電腦是否會感染Wannacry勒索病毒呢?透過這個工具來檢查電腦是真平安還是假平安

勒索病毒WannaCry的疫情已經漸漸緩和,不過,沒有中過不代表你就真的安全,怎麼樣知道自己的電腦是真安全還是只是僥倖呢?如果未來有人利用相同的漏洞,你的電腦能保證絕對沒事嗎?現在,有工具可以幫你檢查。

趨勢推出了一個可以判斷針對勒索病毒WannaCry所利用的漏洞「MS17-010漏洞」的查詢工具,這個工具可以幫助各個版本的Windows使用者來檢查,自己的電腦是否仍然存在「MS17-010漏洞」,這個漏洞是否被補起來了。如果你的系統還沒有補上漏洞,也會幫你進行緊急的基本處理。

在今年三月,針對這次駭客用的零時差漏洞就已經有提供基本的解法,方法是:

(1)停用SMB v1。

(2)關閉所有網路邊界裝置的SMB的TCP連接埠(port 445)及相關的UDP(port 137-138)及TCP139連接埠,包含邊界路由器及防火牆等設備。

而在這個工具中,如果發現你還沒安裝漏洞的安全更新,它會幫你關閉SMB功能。雖然關閉SMB功能可能造成遠端存取檔案的功能無法使用,但要考量遭到勒索軟體的風險,這是比較好的急救之道。

XP用戶中了WannaCry先別慌,資安業者有解

如果你剛好是Windows XP用戶,又不小心中了想哭(WannaCry)勒贖病毒,現在可能有救了。法國廠商Quarkslab周四釋出針對XP版本的WannaCry解密程式Wannakey,讓你不用支付300到600美元就能拿回資料。 

上周五WannaCry蠕蟲利用美國國安局開發的攻擊程式及後門程式,入侵微軟Windows作業系統SMB漏洞,不慎開啟執行者的大量檔案會遭到加密綁架,並被勒索300到600美元的等值比特幣。全球15國、超過20萬台電腦遭殃。影響層面之廣,迫使微軟例外針對已不再支援的Windows XP、8及Server 2003發送修補程式。 

對於不幸中鏢者來說,任何可能的解藥或許都值得一試。Quarkslab 研究人員Adrien Guinet解釋,由於WannaCry是利用RSA高等級加密法將受害電腦檔案加密,因此該工具是藉由回復RSA加密金鑰的質數達到解密的目的。他並在推特貼出在XP機器上回復加密金鑰、解碼成功的螢幕截圖。 

不過這項工具僅對XP有用。研究人員警告,該軟體僅在Windows XP環境下經過測試及產生效果,而且還限制電腦必須在感染後沒有重開機過才有效。他表示還會再修正使解密工具更好用。基於某些問題,同樣的金鑰回復過程在Windows 10機器上並未成功。 


不再支援的Windows XP、8及Server 2003發送修補程式?think所以Windows 7受害電腦最多!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

卡巴斯基:遭WannaCry感染的電腦有98%是Windows 7

卡巴斯基實驗室(Kaspersky Lab)的全球研究暨分析總監Costin Raiu上周指出,受到WannaCry勒索軟體影響最劇的視窗作業系統為Windows 7,高達98%被感染的電腦為Windows 7作業系統。

根據該實驗室的統計數據,在被WannaCry感染的視窗作業系統中,64位元的Windows 7佔了60.35%,32位元的Windows 7佔了31.72%,64位元的家用版Windows 7佔了3.67%,32位元的家用版Windows 7佔了2.61%,總計佔了98.35%,而Windows Server 2008 R2則佔了1.52%,Windows 10佔了0.03%,至於Windows XP則因比例太低而未被列入統計圖表中。

在WannaCry於5月12日發動大規模的全球攻擊時,微軟即曾表示,該勒索軟體是鎖定未修補的視窗作業系統展開攻擊,且Windows 10並非攻擊目標。

駭客是藉由坊間既有的SMB攻擊程式開採微軟在今年3月於MS17-010中所修補的CVE-2017-0145安全漏洞,再植入WannaCry,根據微軟的說明,WannaCry所利用的攻擊程式只針對未修補的Windows 7及Windows Server 2008,或是更早的視窗作業系統,因此Windows 10並未受到影響。

不過,卡巴斯基實驗室的統計依舊顯示了有Windows 10系統受害,應是利用傳統的惡意電子郵件附件作為感染途徑。

Malware Tech估計,截至上周五(5/19)全球約有41.7萬台的電腦感染了WannaCry。


全球約有41.7萬台的電腦?think只有「41.7萬台的電腦」?undecided應該是「4170萬台的電腦」!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

WannaCry病毒最大受害者:Windows 7用戶

WannaCry病毒在十幾天中,入侵超過20萬台的電腦,遍佈150個國家,相關研究人員在收集特定數量的資料後表示,其中有98%的受感染電腦,使用Windows 7系統。

Windows XP幾乎不受感染

這項報告來自卡巴斯基實驗室(Kaspersky Lab),數據顯示,有超過98%的受感染電腦,搭載了Windows 7系列系統,其中以7 X64版本最為嚴重,占比超過60%,相對於Windows 7,Windows XP, 2008 R2 Server則僅佔百分之一左右的感染比例,獲得卡巴斯基實驗室一手消息的《ars Technica》,更指出,Windows XP 受感染的電腦數幾近於零,受感染的電腦也大多是為了手動測試WannaCry病毒而中標,打破先前Windows XP是最大受害者的謠言。

根據《The Verge》報導,Windows 7仍是目前最多人使用的Windows系統,使用率是Windows 10的四倍。然而,卡巴斯基實驗室的資料,主要來自於有搭載卡巴斯基防毒軟體的電腦,因此遭受質疑數字是否精準,但《路透社》則也引述《BigSight》的資料,顯示67%的受害電腦使用Windows 7系統,凸顯Windows 7為此事件中的主要受害者。

而資料中顯示最大的受災系統Windows 7 X64,主要為大型組織使用,受災電腦數相較於一般家戶及小公司使用的Windows 7,多出一倍,《ars Technica》是否大型組織常疏於更新,仍不得而知。

透過美國國安局系統鎖定勒索目標 

在大多的病毒事件中,人會傾向認為病毒是來自於垃圾郵件或是網站,但此次的WannaCry病毒,也非透過傳統管道鎖定目標。根據《ars Technica》報導,WannaCry病毒的運作原理是透過網路掃描SMB(Server Message Block)開啟的電腦,並運用美國國家安全局(NSA)外流的一套名為「EternalBlue」的系統,透過改造,將WannaCry直接安裝到開啟SMB的電腦上。

這項發現,也凸顯另一個問題:除了WannaCry開發者外,仍有其他組織可能透過這項漏洞,在電腦安裝勒索軟體,竊取使用者個人資料,甚至植入殭屍網路,對於SMB漏洞,網路界也已投入高度重視。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Kryptos Logic:WannaCry受駭最深的是中國

資安業者Kryptos Logic本周公布了今年5月襲捲全球的WannaCry勒索軟體分布報告,指出從不同的數據來看,中國都是WannaCry的最大受害者。

與一般勒索軟體透過垃圾郵件散布的手法不同,WannaCry利用EternalBlue攻擊程式開採了Windows中的伺服器訊息區塊(Server Message Block,SMB)安全漏洞,再植入勒索軟體,雖然微軟於今年3月已藉由MS17-010安全公告修補該漏洞,但仍有尚未修補的用戶系統受害。

根據Kryptos Logic周一(5/29)公布的數據,從5月12日到5月24日,全球約有72.7萬個獨立IP看似受到WannaCry的感染,這些IP散布在全球90個國家的8900個城市中,影響了9500個組織。

在此一期間,「銷毀」(kill-switch)網址總計收到1400~1600萬次的請求,其中有620萬次來自中國境內的IP,

其中,中國為最大的受害國,在此一期間中國境內IP存取「銷毀」(kill-switch)網址的次數超過620萬次,遠遠超過美國的117萬次、俄國的100萬次、印度的54.9萬次與台灣的37.6萬次。

Kryptos Logic推測中國成為WannaCry重災區的原因包括當地採用了不安全的網路防火牆規定、盜版Windows眾多,以及倖免於SMB漏洞的Windows 10採用率不高。


盜版Windows眾多?think「山寨國」為什麼要用「正版Windows」!yell當然是只能用「山寨Windows」!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

WannaCry肆虐全球時,Rapid7:全球網路有超過500萬個開放的SMB節點

資安業者Rapid7本周公布了《國家曝露指標》(National Exposure Index)研究報告,該報告掃描了全球網路上未藉由密碼保護與不適合放在公開網路上的服務,並將它們分門別類,顯示今年5月時,全球網路約有逾500萬個可能遭WannaCry勒索軟體利用的SMB節點。

SMB為Windows中的伺服器訊息區塊,主要是讓網路上的機器能夠共享檔案及印表機等資源,WannaCry在今年5月12日透過影子掮客所公布的EternalBlue工具來攻擊SMB的安全漏洞,以植入勒索軟體,估計有上百個國家受害。

Rapid7撰寫此一報告的時機與WannaCry爆發的時間點差不多,當時掃描到全球網路存在了554萬個SMB節點(445傳輸埠),其中有逾80萬個裝置使用被WannaCry鎖定的Windows作業系統。

該研究報告還根據各國的IP數量及服務曝光數量加以排名,在所調查的183個國家中,網路服務曝光比例最高的前五名依序是辛巴威、香港、薩摩亞、剛果與塔吉克,台灣則排名第二十五,排名前五十的網路服務曝光比例多半介於2%~5%之間。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏