2018年7月,騰訊安全禦見威脅情報中心監測到Agwl網絡犯罪團夥入侵某互娛公司手遊官網服務器;2019年1月以來,Agwl團夥日漸活躍,呈小幅度爆發趨勢,針對phpStudy網站服務器批量植入大量挖礦木馬,并通過對其網站使用的默認MySQL弱口令進行爆破攻擊,得手後植入挖礦以及遠控木馬。
近期,騰訊安全禦見威脅情報中心再次監測捕捉到Agwl團夥的蹤迹,此次入侵行動中将Linux系統納入攻擊範圍,入侵後會下載運行挖礦腳本、DDoS病毒及勒索病毒。目前,騰訊禦點終端安全管理系統已對該惡意行為進行全面攔截并查殺。
與其他勒索病毒不同的是,Agwl團夥爆破登錄成功後并不會先加密數據再勒索酬金,而是在攻擊成功後直接“撕票”删庫,再向受害企業用戶發送勒索消息騙取贖金。企業一旦中招,不僅數據拿不回來,還可能被騙取贖金,“數”财兩空。同時,勒索病毒還會發動挖礦攻擊,通過C2獲取攻擊目标IP段,掃描VNC、Rsync、MySQL等服務器進行爆破攻擊,最終通過shell下載挖礦木馬挖取門羅币。

(圖: Agwl團夥門羅币錢包收益量)
通過與之前的攻擊活動進行對比分析,騰訊安全技術專家指出,在此次惡意攻擊事件中,不法黑客使用的爆破工具加密方式與1月份發現的挖礦木馬樣本保持一緻。攻擊者入侵成功後加入基于Linux系統執行的bash腳本代碼s667,并進一步下載挖礦木馬,随後繼續植入DDoS病毒以及勒索蠕蟲病毒,對服務器進行爆破。

(圖:Agwl團夥攻擊流程)
對于這種針對phpStudy網站服務器的批量入侵行為,騰訊安全專家馬勁松提醒廣大企業網絡管理員,應及時加固服務器,修補服務器安全漏洞,對于phpStudy一類的集成環境,在安裝結束後應及時修改MySQL密碼為強密碼,避免被黑客探測入侵;推薦使用禦知網絡空間風險雷達和騰訊雲網站管家智能防護平台産品,可直接對企業進行風險掃描和站點監測。目前,騰訊雲網站管家智能防護平台已具備Web入侵防護、0Day漏洞補丁修複等多緯度防禦策略,可全面保護網站系統安全。此外,推薦全網部署騰訊禦界威脅檢測系統,提前感知和有效抵禦漏洞攻擊,保護企業免受數據和财産損失。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

