我們的專家會不斷挖掘該惡意軟體的新細節,該帖會持續更新。
今年我們已經看到兩起大規模的勒索軟體攻擊事件,我們指的是臭名昭著的WannaCry和ExPetr(也稱作Petya 和 NotPetya)。現在看起來似乎第三波攻擊正在蔓延:一種叫做壞兔子(Bad Rabbit)的新惡意軟體——至少根據勒索信中連結的暗網顯示,這就是該勒索軟體的名字。

我們目前所瞭解的壞兔子勒索軟體情況是,俄羅斯一些大型媒體機構已經被感染,Interfax通訊社和 Fontanka.ru已確認是該惡意軟體的受害者。Odessa國際機場也彙報了一起資訊系統網路襲擊事件,但是否屬於同一攻擊還尚且不明確。
發起壞兔子攻擊的罪犯索要0.05比特幣贖金,根據目前兌換率大約是280美元。

根據我們的發現,本次攻擊並沒有利用漏洞進行攻擊。而是一種路過式攻擊:受害人從受感染網站下載假冒的Adobe Flash安裝程式,手動啟動.exe檔,然後就會感染病毒。我們的研究人員已經檢測到一系列危險網站,全部是新聞或媒體網站。
被壞兔子加密的檔能否恢復(支付贖金或利用勒索軟體代碼的一些漏洞)目前還不知道。卡巴斯基實驗室反病毒專家正對攻擊進行調查,我們會在本帖中隨時更新他們的發現結果。
根據我們掌握的資料,本次攻擊的多數受害人都在俄羅斯。在烏克蘭、土耳其和德國也發現了少量類似攻擊。該勒索軟體會通過一系列駭客入侵的俄羅斯媒體網站使設備受到感染。根據我們的調查,這是一次針對企業網路的選擇性攻擊,所用方法類似於ExPetr攻擊。然而我們無法確定是否與ExPetr有關。我們將繼續調查。同時你還可以從Securelist發帖中發現更多技術細節。
卡巴斯基實驗室產品對該攻擊的檢測結果:
UDS:DangerousObject.Multi.Generic (由卡巴斯基安全網路(Kaspersky Security Network)檢測到),PDM:Trojan.Win32.Generic(由系統監視(System Watcher)檢測到)以及Trojan-Ransom.Win32.Gen.ftl。
為避免成為壞兔子勒索軟體的受害者,請參照以下做法:
卡巴斯基實驗室產品使用者:
- 確保系統監控(System Watcher)和卡巴斯基安全網路(Kaspersky Security Network)運行。若沒有開啟,請務必將這些功能打開。
其他用戶:
- 攔截執行檔:c:\windows\infpub.dat 和c:\Windows\cscc.dat。
- 禁用WMI服務(如果環境允許的話)防止惡意軟體在你的網路中蔓延。
針對所有人的建議:
- 備份資料
- 不要支付勒索金
資料來源:https://www.kaspersky.com/blog/bad-rabbit-ransomware/19887/
