6月27日,据国外媒体在twitter爆料,一种类似于“WannaCry”的新勒索病毒席卷了欧洲,导致俄罗斯石油公司(RosneftPJSC)和丹麦A.P.穆勒-马士基有限公司等在内的多家大型企业被攻击,乌克兰的政府系统也遭到了该病毒的袭击。印度,西班牙等国家的政府,工业,民航等重要基础设施也被感染。
该勒索病毒仍借助"永恒之蓝"工具利用的漏洞进行传播,也会扫描内网并通过SMB协议漏洞传播,但与Wannacry不同,根据比利时网络应急团队CERT.be的报告,Petya还利用了FireEye公司四月份公布的另外一个Windows漏洞,攻击者可以利用钓鱼邮件发送的恶意文件在受害者电脑上运行命令。但其勒索的最终结果不再是简单的加密文件,而是加密整个硬盘,并修改MBR,在开机即弹出勒索提示,并要求支付相当于300美元的比特币。据悉目前已有国内企业中招。
Petya和其他流行勒索软件不一样,它是通过攻击底层的磁盘架构达到无法访问整个系统的目的。恶意软件的作者不仅创建了自身的引导程序,而且还创建了一个微型的内核,长度为32节区。Petya释放的文件向磁盘头部写入恶意代码,被感染系统的主引导记录被引导加载程序重写,并且加载一个微型恶意内核。接着,这个内核开始进行加密。Petya声称加密了所有的磁盘,但事实不是这样。相反它只加密了主文件表,因此文件系统不可读。
此外,特别需要注意的是在传播方式上,Petya的快速蔓延主要借助的是企业信息安全最薄弱的“电子邮件”环节。由于电子邮件攻击属于“半自动”传播,因此防范Petya勒索病毒的工作重点就落在了钓鱼邮件攻击的防御上。
国舜股份专家表示: Petya在第二阶段最危险,感染主机在BSOD之后重启。为了阻止计算机在这一阶段自动重启,因此在系统故障后关闭自动重启。具体的8条防护建议如下:
1.再次提醒打上MS17-010补丁。(永恒之蓝事件中的补丁)。
2.目前最新版本的IDS/IPS事件库可以防护基于永恒之蓝攻击利用漏洞的各种变种攻击。
3.不要点击陌生邮件的附件。
4. 限制管理员权限。
5. 关闭系统崩溃重启。
6. 立刻警告并培训终端用户加强对钓鱼邮件附件的防范。不要点击未知链接和附件。
7. 立即更新杀毒软件。目前主流杀毒软件都已经发布了针对Petya的病毒样本更新。
8. 备份重要数据。重要文件进行本地磁盘冷存储备份,以及云存储备份。
关于国舜股份
国舜股份(834698)是一家致力于信息安全领域研究和产品开发的高科技领军企业,是云、大数据、移动互联网、物联网等新兴信息安全领域安全的开拓者。
国舜股份自主研发十多项具有自主知识产权的安全产品,获得了多项国家级顶级安全服务认证资质,拥有网络安全攻防技术等多项技术以及软件著作权39项。在北京奥运会、上海世博会、广州亚运会等重大活动及党和国家重要会议期间提供了信息安全技术保障服务。
有关国舜股份详情,敬请浏览公司官网:http://www.unisguard.com