勒索软件黑客伪装成恢复公司并索要高达60,000美元

admin 2026-08-28 05:05:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 勒索软件黑客伪装成恢复公司勒索受害者,索要2万至6万美元。攻击者利用入侵获取的内部知识进行社会工程学攻击,使用SoftPerfectNetworkScanner、s5cmd和PowerShell等工具。建议受害者将未经请求的恢复信息发送给事件响应团队并保存证据。 综合评分: 83 文章分类: 威胁情报,社会工程学,恶意软件,应急响应,安全运营


勒索软件黑客伪装成恢复公司并索要高达 60,000 美元

亮哥亮哥 亮哥亮哥

信安社群

2026年8月25日 17:30 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!

勒索软件受害者正面临一场新的施压活动。与其收到攻击者窃取他们数据的又一笔勒索要求,一些公司反而被一个自称是恢复公司的机构联系,声称可以恢复文件并删除被盗副本。

这项活动自称是“勒索软件终结者”。它的邮件在事件公开前到达,要求与首席执行官或 IT 领导者交谈,这种不寻常的方式立刻引发了关于发件人如何得知私人泄露事件的疑问。

其研究人员将所谓的恢复服务评估为使用不同途径勒索受害者的勒索软件附属机构。

GuidePoint Security 在一份与网络安全新闻(CSN)分享的报告中说,该活动是在对与 DragonForce、Settra 和 Anubis 相关的入侵事件做出响应时观察到的。

与其依赖新的恶意程序,它依赖于在勒索软件入侵期间获得的内部知识,然后通过基于电子邮件的社会工程学进行操作。

目标相同:将被盗数据和中断的系统转化为第二次支付机会。

勒索软件破解公司 LTD 告知受害者,他们已经渗透了犯罪服务器,找到了他们被盗的数据,并获得了加密密钥存储的访问权限。

它承诺恢复文件并删除勒索软件操作持有的所有备份,将自己塑造成救世主而非另一个勒索者。

该行为者随后要求支付 2 万至 6 万美元以删除被盗信息。

它可以证明访问与勒索软件附属机构持有的相同数据集,这一细节严重削弱了独立助手的形象。

对费用的解释同样薄弱。勒索粉碎者表示,免费援助将危及其对犯罪分子基础设施的访问权限,尽管受害者的付款并不能逻辑上保留这种访问权限。

这种模式反而指向一个人试图转移勒索谈判。这种策略符合一个更广泛的生态系统,其中附属机构使用共享基础设施,但为利润而竞争。

入侵事件显示了相同的网络发现、云数据盗窃和远程控制工具集合,尽管攻击者对每项任务都有许多替代方案。

调查人员发现使用了 SoftPerfect Network Scanner 来绘制内部系统,使用 s5cmd 将数据传输到 AWS 云存储,并通过 PowerShell 脚本安装了 Remotely 远程管理工具。

相同的本地后门密码和相同的攻击者控制计算机名称出现在两个环境中。没有单一的共享工具可以证明是谁实施了攻击。

然而,这些重叠的关联以及涉及多个勒索软件即服务项目的活动,使研究人员以中等置信度评估,其中一个附属机构在多个案例中运营着“解密先锋”的角色。

DragonForce 在这一活动中反复出现。其支持合作伙伴并通过窃取数据施加压力的能力,在此次 DragonForce 攻击技术分析中有所详述,而另一份零售勒索软件中断报告则展示了重大攻击的现实商业影响。

对于受害者而言,立即的应对措施应是将任何未经请求的恢复信息发送给其事件响应团队并作为证据保存。

勒索软件恢复需要谨慎调查,而不是与一个未知角色进行第二次交易。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信安社群 亮哥亮哥 亮哥亮哥《勒索软件黑客伪装成恢复公司并索要高达 60,000 美元》

评论:0   参与:  0