Έχουμε παρατηρήσει μια ξαφνική αύξηση στα περιστατικά Ransomware από τον Ιούνιο του 2023, που αφορούν την προσθήκη της επέκτασης αρχείου ".malox" για την κρυπτογράφηση αρχείων. Αυτό το Ransomware έχει αναγνωριστεί ως παραλλαγή της οικογένειας Ransomware Mallox (γνωστή και ως TargetCompany).
Το σημείωμα Ransomware, με την ετικέτα "File Recovery.txt", διαγράφεται κατά τη διάρκεια της επίθεσης. Αυτό το σημείωμα παρέχει έναν σύνδεσμο Onion για επικοινωνία με τους εισβολείς για αποκρυπτογράφηση:
Εκτελέστε το πρόγραμμα περιήγησης TOR και ανοίξτε τον ιστότοπο: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
Η έρευνά μας δείχνει ότι Ransomware Mallox (γνωστό και ως TargetCompany) Στοχεύει σε μη ασφαλείς διακομιστές Microsoft SQL ως φορέα επίθεσης για να διεισδύσει στα συστήματα των θυμάτων και να διανείμει το ransomware. Επιπλέον, ο εισβολέας χρησιμοποιεί τεχνικές ωμής βίας σε δημόσια εκτεθειμένες παρουσίες MSSQL για να αποκτήσει αρχική πρόσβαση στο δίκτυο του θύματος.
Εντοπίσαμε ύποπτες δραστηριότητες γραμμής εντολών που σχετίζονται κυρίως με το 'sqlservr.exe' στο περιβάλλον MSSQLServer. Με βάση αυτά τα ευρήματα, συνιστούμε ανεπιφύλακτα την εκπαίδευση των πελατών μας ώστε να ακολουθούν τις βέλτιστες πρακτικές ασφαλείας για να βελτιώσουν την προστασία τους από αυτές τις πιθανές απειλές.
Ασφάλιση Microsoft SQL Server Οι παρουσίες είναι ζωτικής σημασίας για την αποτροπή επιθέσεων Mallox Ransomware. Ακολουθήστε αυτά τα προτεινόμενα βήματα για να βελτιώσετε την ασφάλεια του περιβάλλοντος SQL Server σας:
- Προστασία τείχους προστασίας/Περιορισμός πρόσβασης: Χρησιμοποιήστε ένα τείχος προστασίας για να περιορίσετε την πρόσβαση σε διακομιστές SQL. Επιτρέψτε την εισερχόμενη κίνηση μόνο από αξιόπιστα δίκτυα και IP. Συγκεκριμένα, αποκλείστε την εισερχόμενη κίνηση στη θύρα 1433, εκτός από τους εξουσιοδοτημένους χρήστες.
- Αλλαγή προεπιλεγμένης θύρας: Αποφύγετε την έκθεση των SQL Servers στην προεπιλεγμένη θύρα (1433) μέσω του Διαδικτύου, καθώς αποτελεί κοινό στόχο για τους χάκερ. Εξετάστε το ενδεχόμενο να χρησιμοποιήσετε μια ασφαλή σύνδεση όπως ένα VPN για την απομακρυσμένη πρόσβαση σε SQL servers.
- Ασφαλής διαχείριση λογαριασμού: Απενεργοποιήστε τον λογαριασμό 'sa' (διαχειριστής συστήματος) ή ορίστε έναν ισχυρό, μοναδικό κωδικό πρόσβασης για να ελαχιστοποιήσετε τους κινδύνους μη εξουσιοδοτημένης πρόσβασης. Ο λογαριασμός sa διαθέτει υψηλά προνόμια.
- Ισχυροί κωδικοί πρόσβασης: Επιβάλετε ισχυρούς, μοναδικούς κωδικούς πρόσβασης για όλες τις συνδέσεις SQL. Χρησιμοποιήστε κεφαλαία και πεζά γράμματα, αριθμούς και ειδικούς χαρακτήρες για να βελτιώσετε την ασφάλεια των κωδικών πρόσβασης.
- Πολιτικές κλειδώματος λογαριασμού: Εφαρμόστε πολιτικές κλειδώματος λογαριασμού που κλειδώνουν προσωρινά τις συνδέσεις στον SQL Server μετά από πολλαπλές αποτυχημένες προσπάθειες. Αυτό αποτρέπει τις επιθέσεις βίας.
- Συγκροτήματα ελέγχου SQL CLR: Ελέγξτε και απενεργοποιήστε τις συγκροτήσεις SQL CLR που δεν είναι απαραίτητες. Αξιολογήστε και καταργήστε τακτικά τυχόν περιττές συγκροτήσεις για να μετριάσετε πιθανές ευπάθειες.
- Κρυπτογράφηση δεδομένων κατά τη μεταφορά: Χρησιμοποιήστε πρωτόκολλα SSL/TLS για την κρυπτογράφηση δεδομένων μεταξύ υπολογιστών-πελατών και διακομιστών SQL κατά τη μετάδοση. Αυτό προστατεύει από πιθανή υποκλοπή δεδομένων και κρυπτογράφηση.
- Παρακολουθήστε τη δραστηριότητα του SQL Server: Χρησιμοποιήστε τον έλεγχο SQL Server για να παρακολουθείτε και να καταγράφετε σχολαστικά κάθε λειτουργία εντός της παρουσίας του SQL Server. Μπορείτε να εντοπίσετε και να αντιμετωπίσετε γρήγορα τυχόν πιθανούς κινδύνους ασφαλείας παρακολουθώντας ενεργά αυτές τις δραστηριότητες.
- Μείνετε ενημερωμένοι: Εφαρμόζετε τακτικά τις πιο πρόσφατες ενημερώσεις και ενημερώσεις κώδικα στην παρουσία του SQL Server, στο λειτουργικό σύστημα και σε άλλες εγκατεστημένες εφαρμογές. Αυτό βοηθά στον μετριασμό γνωστών ευπαθειών και διασφαλίζει τη συνεχή ασφάλεια.
Επιπτώσεις στα κοινόχρηστα δεδομένα κατά τη διάρκεια περιστατικών ransomware
Έχουμε δει μια επαναλαμβανόμενη κατάσταση σε πολλές επιθέσεις Ransomware όπου επηρεάζονται και κοινόχρηστα αρχεία στο δίκτυο. Παρόλο που το λογισμικό ασφαλείας προστατεύει μεμονωμένους υπολογιστές, εξακολουθεί να υπάρχει μεγάλη ανησυχία για την τροποποίηση αρχείων μέσω κοινόχρηστων δεδομένων.
Προληπτικά μέτρα για την ελαχιστοποίηση της ζημιάς από τα κοινόχρηστα δεδομένα εντός του δικτύου:
- Περιορισμός πρόσβασης σε κοινόχρηστους φακέλους: Χρησιμοποιήστε τον διαχωρισμό δικτύου για να περιορίσετε την πρόσβαση σε κοινόχρηστους φακέλους μόνο σε όσους τον χρειάζονται. Εφαρμόστε ισχυρούς ελέγχους πρόσβασης για να διασφαλίσετε ότι μόνο εξουσιοδοτημένα άτομα μπορούν να κάνουν αλλαγές σε κοινόχρηστα δεδομένα σε ένα δίκτυο.
- Τακτικά αντίγραφα ασφαλείας δεδομένων: Δημιουργείτε τακτικά αντίγραφα ασφαλείας των κοινόχρηστων δεδομένων σε μια ασφαλή και απομονωμένη τοποθεσία. Ελέγχετε περιοδικά τα αντίγραφα ασφαλείας για να επαληθεύετε την ακεραιότητα των δεδομένων και να διασφαλίζετε μια γρήγορη διαδικασία αποκατάστασης δεδομένων σε περίπτωση επίθεσης.
- Προγραμματισμένα αντίγραφα ασφαλείας εκτός σύνδεσης: Διατηρήστε αντίγραφα ασφαλείας κρίσιμων κοινόχρηστων δεδομένων εκτός σύνδεσης για προστασία από επιθέσεις ransomware που ενδέχεται να επιχειρήσουν να κρυπτογραφήσουν ζωντανά/ηλεκτρονικά αντίγραφα ασφαλείας.
Τηρώντας αυτές τις προφυλάξεις, μπορούμε να μειώσουμε σημαντικά τον κίνδυνο επιθέσεων Mallox Ransomware που στοχεύουν παρουσίες του Microsoft SQL Server και να ενισχύσουμε τη συνολική κατάσταση ασφαλείας του περιβάλλοντός μας.
Πώς λειτουργεί η Γρήγορη Θεραπεία/SEQRITE προστατεύει τους πελάτες της από το Mallox Ransomware;
Γρήγορη Θεραπεία/SEQRITE Το AV έχει υπογραφές για διάφορα αρχεία script που χρησιμοποιούνται στην επίθεση, καθώς και για το ωφέλιμο φορτίο Ransom. Παρακάτω παρατίθενται οι υπογραφές κατά αυτού του Ransomware:
- Μάλοξ.S28994722
- Downloader.Boxter.47436
- Agent.CQ
- Trojan-Downloader.A8341828
- Script.Trojan.A8269601



