趋势科技:警惕滥用《原神》驱动级反作弊程序的勒索软件攻击

趋势科技:警惕滥用《原神》驱动级反作弊程序的勒索软件攻击从发布至今,《原神》已在其生命周期里迎来各式各样的更新,包括新角色、剧情扩展和附加功能。然而近日的一份报告,却提到了该游戏的反作弊系统正在被滥用、以大规模部署勒索软件并终结反病毒进程。海外玩家或许对EasyAntiCheat和BattlEye等反作弊软件更加熟悉,但米哈游选择了基于mhyprot2.sys这个文件的独家解决方案。图1-攻击概览趋势科技(TrendMicro)在一份报告中指出:2022年7月末,一些安全团队意识到——该游戏的反作弊系统,存在着相当严重的隐患。图2-早期突破口的线索据悉,米哈游为《原神》打造了一套基于设备驱动程序的反作弊程序、并在用户计算机上获得了内核级权限。图3-攻击者通过RDP连接到域控制器更糟糕的是,此类文件可被滥用于绕过各种防护措施、最终干掉用户设备上的端点保护进程。图4-执行可疑的kill_svc.exe文件有鉴于此,对于各个组织机构的IT管理人员来说,还请务必细致排查内部计算机、检查系统中是否存在此类文件。图5-在受感染设备上完成安装接下来,受感染的《原神》反作弊软件会与名为kill.svc的一起亮相,安装相关服务、运行一款假冒的AVG反病毒软件、并将各种文件转储以供后续勒索。图6-通过GPO部署的avg.MSI安装器与此同时,该勒索软件能够关闭常见的多款反病毒软件(趋势科技在概念验证中以360TotalSecurity作为例子)。图7-手动安装失败的avg.msi被勒索软件的有效载荷加密的文件将变得无法使用,并且能够利用PsExec进程传播到其它计算机。图8-名为avg.exe的恶意软件被传输到桌面并执行了3次理论上,只要攻击者开始闯入组织所在的网络,那同一建筑设施里的所有其它计算机都将变得不再安全。图9-用于启动HelpPane.exe的批处理文件(logon.bat的第一部分)尴尬的是,尽管该问题已困扰安全研究人员有段时间,但米哈游似乎并不关心如何解决。该公司没有将mhyprot2.sys视作一个安全漏洞,意味着官方将不会提供针对此问题的修复程序。图10-logon.bat批处理文件的第二段落(针对杀毒软件和其它服务)鉴于mhyprot2.sys此前已通过动态链接库(DLL)的形式被广泛分发,米哈游似乎直接选择了躺平。图11-批处理第3段落,禁用引导加载系统恢复环境和清除事件日志,干掉服务并启动勒索软件。综上所述,对于《原神》玩家来说,还请务必在下载未知来源的文件时提高警惕,IT管理员也请仔细检查组织内的计算机事件日志。PC版:https://www.cnbeta.com/articles/soft/1308973.htm手机版:https://m.cnbeta.com/view/1308973.htm

相关推荐

封面图片

《原神》的反作弊驱动被勒索软件利用杀死杀毒

《原神》的反作弊驱动被勒索软件利用杀死杀毒软件安全公司趋势科技的研究人员报告,《原神》的反作弊驱动mhyprot2.sys被勒索软件利用杀死杀毒软件的进程和服务。mhyprot2.sys作为设备驱动是与《原神》游戏分开安装的,卸载《原神》并不会卸载mhyprot2.sys,早在2020年9月米哈游发布《原神》时游戏社区就开始讨论具有间谍软件能力的mhyprot2.sys。它很快被发现存在漏洞允许被利用杀死进程。开发者和分别发布了PoC演示了杀死进程的能力。KentoOki向米哈游报告了漏洞,但该公司没有承认也没有修复。勒索软件利用的mhyprot2.sys是2020年8月构建的,其签名至今仍然有效没有撤销。Source:https://www.solidot.org/story?sid=72579频道投稿:@zaihuabot交流群组:@zaihuachat花花优券:@zaihuatb

封面图片

洛杉矶联合学区再次因勒索软件攻击威胁而紧急关闭了系统

洛杉矶联合学区再次因勒索软件攻击威胁而紧急关闭了系统在经历了美国劳动节(9月首个周一)周末的勒索软件攻击后,洛杉矶联合学区(LAUSD)被迫将计算机系统关闭了一段时间、以遏制恶意软件的传播影响。作为全美第二大学区,LAUSD官员在本次事件中处于高度戒备状态。除了学校管理系统的停摆,他们也担心未经授权的学生数据访问,会招到来自联邦、州、以及地方合作伙伴施加的压力。PC版:https://www.cnbeta.com/articles/soft/1314665.htm手机版:https://m.cnbeta.com/view/1314665.htm

封面图片

洛杉矶联合学区遭勒索软件攻击 多项服务出现中断

洛杉矶联合学区遭勒索软件攻击多项服务出现中断洛杉矶联合学区(LAUSD)承认遭到勒索软件攻击,导致持续的技术中断。LAUSD是仅次于纽约市教育部的美国第二大学区。LAUSD为1000多所学校的60多万名从幼儿园到12年级的学生提供服务,并雇用了超过26000名教师。本周一,该学区承认在上周末遭到网络攻击,随后确认攻击类型为勒索软件。尽管本次攻击导致LAUSD基础设施出现“明显的中断”,不过该学区表示正着手恢复受影响的服务。LAUSD表示,预计技术问题不会影响交通、食品或课后活动,但指出“业务运营可能会延迟或修改”。该学区警告说,持续的中断包括“访问电子邮件、计算机系统和应用程序”。该学区内NorthridgeAcademyHigh学校的一篇帖子证实,教师和学生可能无法访问GoogleDrive和Schoology,这是一个K-12学习管理系统,直至另行通知。LAUSD表示,根据对关键业务系统的初步分析,“员工医疗保健和工资单没有受到影响,网络事件也没有影响学校的安全和应急机制”。然而,目前尚不清楚攻击期间是否有任何数据被盗,LAUSD尚未回答媒体的问题。勒索软件攻击者通常会在要求支付赎金之前泄露受害者的文件,旨在进一步勒索受害者,威胁要在不支付赎金的情况下在线泄露被盗数据。目前尚不清楚袭击的幕后黑手是谁。PC版:https://www.cnbeta.com/articles/soft/1313305.htm手机版:https://m.cnbeta.com/view/1313305.htm

封面图片

REvil 勒索软件集团相关人员 Yaroslav Vasinskyi 被判 13 年 7 个月监禁

REvil勒索软件集团相关人员YaroslavVasinskyi被判13年7个月监禁美国司法部周三宣布,与REvil勒索软件集团相关联的乌克兰公民YaroslavVasinskyi(也被称为Rabotnik),因参与实施超过2500起勒索软件攻击并索取超过7亿美元的赎金,被判处13年7个月监禁。此外,Rabotnik被命令支付超过1600万美元的赔偿金。此前,Rabotnik从波兰被引渡到美国,并对“共谋实施欺诈和与计算机相关的其他活动,损坏受保护的计算机,以及共谋洗钱”等11项指控表示认罪。

封面图片

FBI 拿下 BlackCat 勒索软件,发布免费解密工具

美国司法部正式宣布破坏了BlackCat勒索软件行动,并发布了一个解密工具,受害者可以使用该工具重新获得被恶意软件锁定文件的访问权限。法院文件显示,美国联邦调查局(FBI)招募了一名机密人类线人(CHS),作为BlackCat的附属成员,并获得了用于管理该团伙受害者的网络面板的访问权限,这是一个黑客入侵黑客的案例。黑猫(BlackCat),也被称为ALPHV和Noberus,最初于2021年12月出现,此后成为世界上仅次于LockBit的第二大活跃的勒索软件即服务(ransomware-as-a-service)变种。它也是首个在野外被发现的基于Rust语言的勒索软件。联邦调查局说,它与美国的数十名受害者合作实施了解密程序,使他们免于总计约6,800万美元的赎金要求,而且它还深入了解了该勒索软件的计算机网络,使其能够收集946对用于托管该组织运营的TOR网站的公钥/私钥对,并将其拆除。标签:#BlackCat#勒索软件频道:@GodlyNews1投稿:@GodlyNewsBot

封面图片

勒索软件团伙成员因2021年实施网络攻击行为被判处13年以上监禁

勒索软件团伙成员因2021年实施网络攻击行为被判处13年以上监禁根据司法部发布的新闻稿,24岁的雅罗斯拉夫-瓦辛斯基(YaroslavVasinskyi)与勒索软件团伙REvil有关联,他参与了2500多起勒索软件攻击,索要的赎金超过7亿美元。据美国有线电视新闻网(CNN)2021年报道,瓦辛斯基被指控在佛罗里达州的软件公司卡西亚(Kaseya)上部署了勒索软件。检察官说,他与其他被指控的REvil操作员一起,要求支付数百万美元以停止攻击。勒索软件感染了全球多达1500家企业,迫使一些企业停业数日,这次黑客攻击凸显了勒索软件组织如何利用供应链的依赖性来扰乱企业。瓦辛斯基又名拉博特尼克,在波兰被捕并被引渡到美国时年仅22岁。该部门称,他之前曾承认共谋欺诈和与计算机有关的相关活动、损坏受保护的计算机以及共谋洗钱。司法部副部长丽莎-摩纳哥(LisaMonaco)在一份声明中说:"被告部署了REvil勒索软件变种,在全球范围内向美国受害者索要数亿美元,"她补充说,司法部致力于"将那些以美国受害者为目标的人绳之以法,我们正在破坏更广泛的网络犯罪生态系统"。据美国有线电视新闻网(CNN)2021年报道,瓦辛斯基与被指控的REvil同伙、俄罗斯人耶夫根尼-波利亚宁(YevgeniyPolyanin)一起遭到指控。美国官员当时表示,作为调查的一部分,当局扣押了至少600万美元的资金,据称这些资金与波利亚宁收到的赎金有关。2021年,美国财政部还对瓦辛斯基和波利亚宁以及一家加密货币交易所实施了制裁,据称该交易所为勒索软件运营者转移了资金。...PC版:https://www.cnbeta.com.tw/articles/soft/1429404.htm手机版:https://m.cnbeta.com.tw/view/1429404.htm

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人