“貪吃蛇2號”酷愛爆破攻擊 SQL服務(wù)器再變門羅幣礦機(jī)

經(jīng)過前段時間“斷崖式”下跌之后,主流數(shù)字貨幣近期迎來“破發(fā)”,再次成為投資者追捧的寵兒。除正常“挖礦”以外,不法黑客也動起了歪腦筋,通過種種攻擊手段,植入挖礦惡意程序獲取非法收益。近期,騰訊安全御見威脅情報中心監(jiān)測到黑產(chǎn)團(tuán)伙針對MS SQL服務(wù)器進(jìn)行弱口令爆破攻擊,進(jìn)而植入門羅幣挖礦木馬及anydesk遠(yuǎn)程控制軟件占有服務(wù)器,伺機(jī)侵占更多服務(wù)器資源謀取暴利。截止目前,該團(tuán)伙已入侵國內(nèi)超500臺企業(yè)服務(wù)器。

目前,騰訊御點(diǎn)終端安全管理系統(tǒng)已全面攔截并查殺該病毒。騰訊安全技術(shù)專家提醒企業(yè)網(wǎng)管,服務(wù)器被不法黑客暴力破解會導(dǎo)致企業(yè)關(guān)鍵業(yè)務(wù)信息泄露,建議盡快安裝服務(wù)器漏洞補(bǔ)丁,并停止使用弱口令,以防作惡團(tuán)伙攻擊。

“貪吃蛇2號”酷愛爆破攻擊 SQL服務(wù)器再變門羅幣礦機(jī)

  (圖:騰訊御點(diǎn)終端安全管理系統(tǒng))

由于該團(tuán)伙與今年4月被曝的“貪吃蛇”挖礦木馬團(tuán)伙攻擊手法極為類似,病毒挖礦的同時還會封堵系統(tǒng)的135、139、445等常用端口,以防被攻占的系統(tǒng)再被其他黑產(chǎn)團(tuán)伙入侵控制。此外,在控制資源挖礦期間,其還會清除已被其他攻擊者控制的挖礦木馬。目前,安全廠商暫無法確定其是否歸屬于“貪吃蛇”挖礦木馬團(tuán)伙,騰訊安全技術(shù)專家將其命名為“貪吃蛇2號”。

經(jīng)分析,不法黑客會通過MS SQL爆破入侵服務(wù)器,隨后利用放置在TQ.exe資源的6個提權(quán)工具進(jìn)行提權(quán),包括2015-2018年最為典型的提權(quán)漏洞,涵蓋Windows Vista、Windows 10、Windows Server系統(tǒng)。這意味著,攻擊者一旦掌握這一漏洞,短時間內(nèi)可獲得用戶的系統(tǒng)級別權(quán)限,并執(zhí)行低權(quán)限用戶無法執(zhí)行的惡意操作,以此大幅提升攻擊危害。

更為嚴(yán)重的是,利用MS SQL系統(tǒng)弱密碼攻擊是“貪吃蛇2號”團(tuán)伙的主要手段。一旦爆破入侵成功,其會利用提權(quán)漏洞采取進(jìn)一步的攻擊行動,以便完全控制服務(wù)器。截至目前,“貪吃蛇2號”團(tuán)伙木馬傳播整體呈現(xiàn)小幅增長趨勢。

在企業(yè)云計算發(fā)展的同時,企業(yè)數(shù)據(jù)泄露已經(jīng)成為全球最常見的網(wǎng)絡(luò)安全事件之一。數(shù)據(jù)庫服務(wù)器被不法黑客暴力破解再完全控制,導(dǎo)致企業(yè)計算資源被惡意挖礦、企業(yè)關(guān)鍵業(yè)務(wù)信息泄露,同時入侵者還可能通過這些被控制的服務(wù)器繼續(xù)在內(nèi)網(wǎng)攻擊傳播,直接映射網(wǎng)絡(luò)信息安全隱患。

對此,騰訊安全反病毒實驗室負(fù)責(zé)人馬勁松表示,建議廣大企業(yè)網(wǎng)管加固SQL Server服務(wù)器,修補(bǔ)服務(wù)器安全漏洞,使用安全的密碼策略,防止不法黑客暴力破解;同時修改SQL Sever服務(wù)默認(rèn)端口,在原始配置基礎(chǔ)上更改默認(rèn)1433端口設(shè)置,并且設(shè)置訪問規(guī)則;推薦企業(yè)用戶可在服務(wù)器部署騰訊御點(diǎn)終端安全管理系統(tǒng)并及時更新安裝服務(wù)器補(bǔ)丁,防止相關(guān)病毒木馬利用windows提權(quán)漏洞發(fā)動攻擊。

極客網(wǎng)企業(yè)會員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實,并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2019-07-04
“貪吃蛇2號”酷愛爆破攻擊 SQL服務(wù)器再變門羅幣礦機(jī)
經(jīng)過前段時間“斷崖式”下跌之后,主流數(shù)字貨幣近期迎來“破發(fā)”,再次成為投資者追捧的寵兒。

長按掃碼 閱讀全文