自12月1日爆發(fā)的“微信支付”勒索病毒正在快速傳播,感染的電腦數(shù)量越來越多。病毒團(tuán)伙入侵并利用豆瓣的C&C服務(wù)器,除了鎖死受害者文件勒索贖金(支付通道已經(jīng)關(guān)閉),還大肆偷竊支付寶等密碼。
日均感染量圖,最高13134臺(從病毒服務(wù)器獲取的數(shù)據(jù))
沒錯,狡猾的黑客們這次放棄了把比特幣當(dāng)作贖金這種“不接地氣”的勒索方式,而是發(fā)起微信二維碼掃描進(jìn)行勒索贖金支付(勒索病毒Bcrypt)。用戶中毒重啟電腦后,會彈出勒索信息提示窗口,讓用戶掃描微信二維碼支付110元贖金進(jìn)行文件解密。
病毒作者謊騙用戶稱“因密鑰數(shù)據(jù)較大如超出個這時間(即2天后)服務(wù)器會自動刪除密鑰,此解密程序?qū)⑹А保珜?shí)際解密密鑰存放在用戶本地,在不訪問病毒作者服務(wù)器的情況下,也完全可以成功解密。如下圖所示:
據(jù)火絨安全團(tuán)隊分析,該病毒巧妙地利用“供應(yīng)鏈污染”的方式進(jìn)行傳播。
病毒作者首先攻擊軟件開發(fā)者的電腦,感染其用以編程的“易語言”中的一個模塊,導(dǎo)致開發(fā)者所有使用“易語言”編程的軟件均攜帶該勒索病毒。廣大用戶下載這些“帶毒”軟件后,就會感染該勒索病毒。整過傳播過程很簡單,但污染“易語言”后再感染軟件的方式卻比較罕見。
另外,該勒索病毒開始勒索前,會在本地生成加密、解密相關(guān)數(shù)據(jù),火絨工程師根據(jù)這些數(shù)據(jù)成功提取到了密鑰。此外,該勒索病毒只加密用戶的桌面文件,并會跳過一些指定名稱開頭的目錄文件,包括“騰訊游戲、英雄聯(lián)盟、tmp、rtl、program”,而且不會感染使用gif、exe、tmp等擴(kuò)展名的文件。
值得一提的是,該病毒會利用帶有騰訊簽名的程序調(diào)用病毒代碼,來躲避安全軟件的查殺。
截止到12月3日,已有超過兩萬用戶感染該病毒,并且被感染電腦數(shù)量還在增長。
供應(yīng)鏈污染流程
此外,火絨安全團(tuán)隊發(fā)現(xiàn)病毒制作者利用豆瓣等平臺當(dāng)作下發(fā)指令的C&C服務(wù)器,工程師通過解密下發(fā)的指令后,獲取其中一個病毒后臺服務(wù)器,發(fā)現(xiàn)病毒作者已秘密收取數(shù)萬條淘寶、天貓等賬號信息。
也就是說,中招用戶可能損失的不止是錢還有被該病毒竊取的各類賬戶密碼,包括淘寶、天貓、阿里旺旺、支付寶、163郵箱、百度云盤、京東、QQ賬號。
根據(jù)專家建議,感染用戶除了殺毒和解密被鎖死的文件外,應(yīng)盡快修改上述平臺密碼。
-
服務(wù)器
+關(guān)注
關(guān)注
14文章
10251瀏覽量
91478 -
支付寶
+關(guān)注
關(guān)注
2文章
467瀏覽量
25963
原文標(biāo)題:超兩萬用戶感染“微信支付”勒索病毒 中招者或被竊取支付寶密碼
文章出處:【微信號:FPGAer_Club,微信公眾號:FPGAer俱樂部】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
快問快答:為什么越來越多海外客戶選擇中國國產(chǎn)氣密性檢測品牌?
為什么原廠越來越需要一套自己的 Studio
FPV光端機(jī)解決方案,主控為何越來越多的選擇用 AG32 (MCU+FPGA)?
智慧水務(wù)為什么越來越多項目選擇 BL118|水務(wù)物聯(lián)網(wǎng)邊緣計算方案解析
昂瑞微將于12月2日初步詢價 助推國產(chǎn)射頻芯片自主創(chuàng)新
國產(chǎn)射頻芯片“小巨人”昂瑞微今日招股 擬于12月5日進(jìn)行申購
AI接手,微博正在重寫廣告的傳播邏輯
FPGA技術(shù)為什么越來越牛,這是有原因的
為什么越來越多的場所選擇智能閘口控制系統(tǒng)?它有哪些優(yōu)勢?
微信小程序API+京東支付,無縫結(jié)賬體驗(yàn)滿分!
后摩爾時代:芯片不是越來越涼,而是越來越燙
為什么越來越多政府單位用上了國產(chǎn)云終端?它比你想的更能打
浙江大學(xué):研發(fā)金屬有機(jī)框架及金屬酞菁修飾的石墨烯嗅覺傳感器識別呼吸道感染類型
國產(chǎn)地物光譜儀為什么越來越多被科研團(tuán)隊選擇?
12月1日爆發(fā)的“微信支付”勒索病毒正在快速傳播,感染的電腦數(shù)量越來越多
評論