Kami telah melihat peningkatan mendadak dalam insiden Ransomware sejak Jun 2023, yang melibatkan penambahan sambungan fail ".malox" untuk menyulitkan fail. Ransomware ini telah dikenal pasti sebagai varian daripada Keluarga Ransomware Mallox (aka TargetCompany).
Nota Ransomware, berlabel "Pemulihan Fail.txt," digugurkan semasa serangan. Nota ini menyediakan pautan Bawang untuk komunikasi dengan penyerang untuk penyahsulitan:
Jalankan penyemak imbas TOR dan buka tapak: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
Penyelidikan kami menunjukkan bahawa Mallox (aka TargetCompany) Ransomware menyasarkan Pelayan Microsoft SQL yang tidak selamat sebagai vektor serangan untuk menyusup ke sistem mangsa dan mengedarkan perisian tebusan. Tambahan pula, penyerang menggunakan teknik kekerasan pada contoh MSSQL yang terdedah kepada umum untuk mendapatkan akses awal kepada rangkaian mangsa.
Kami menemui aktiviti baris arahan yang mencurigakan yang dikaitkan terutamanya dengan 'sqlservr.exe' dalam persekitaran MSSQLServer. Berdasarkan penemuan ini, kami amat menasihatkan untuk mendidik pelanggan kami untuk mengikuti amalan keselamatan terbaik untuk meningkatkan perlindungan mereka terhadap potensi ancaman ini.
Mengamankan Microsoft SQL Server kejadian adalah penting untuk menghalang serangan Mallox Ransomware. Ikuti langkah yang disyorkan ini untuk meningkatkan keselamatan persekitaran SQL Server anda:
- Perlindungan Firewall/Menghadkan Akses: Gunakan tembok api untuk menyekat akses kepada pelayan SQL. Benarkan trafik masuk hanya daripada rangkaian dan IP yang dipercayai. Khususnya, sekat trafik masuk pada port 1433 kecuali untuk pengguna yang dibenarkan.
- Tukar Port Lalai: Elakkan daripada mendedahkan Pelayan SQL pada port lalai (1433) melalui Internet, kerana ia adalah sasaran biasa untuk penggodam. Pertimbangkan untuk menggunakan sambungan selamat seperti VPN untuk mengakses pelayan SQL dari jauh.
- Pengurusan Akaun Selamat: Lumpuhkan akaun 'sa' (pentadbir sistem) atau tetapkan kata laluan yang kuat dan unik untuk meminimumkan risiko akses tanpa kebenaran. Akaun sa mempunyai keistimewaan yang tinggi.
- Kata laluan yang kuat: Kuatkuasakan kata laluan yang kuat dan unik untuk semua log masuk SQL. Gunakan huruf besar dan kecil, nombor dan aksara khas untuk meningkatkan keselamatan kata laluan.
- Dasar Kunci Sekat Akaun: Laksanakan dasar kunci keluar akaun yang mengunci log masuk SQL Server buat sementara waktu selepas beberapa percubaan gagal. Ini menghalang serangan kekerasan.
- Audit Perhimpunan CLR SQL: Semak dan nyahaktifkan pemasangan SQL CLR yang tidak penting. Rutin menilai dan mengalih keluar sebarang perhimpunan berlebihan untuk mengurangkan potensi kelemahan.
- Sulitkan Data dalam Transit: Gunakan protokol SSL/TLS untuk menyulitkan data antara pelanggan dan pelayan SQL semasa penghantaran. Ini melindungi daripada kemungkinan mencuri dengar dan pemintasan data.
- Pantau Aktiviti Pelayan SQL: Gunakan pengauditan SQL Server untuk menjejak dan log setiap operasi dengan teliti dalam contoh SQL Server anda. Anda boleh mengesan dan menangani sebarang potensi risiko keselamatan dengan pantas dengan memantau aktiviti ini secara aktif.
- Kekal Kemas Kini: Gunakan kemas kini dan tampalan terkini secara kerap pada contoh SQL Server anda, Sistem Pengendalian dan aplikasi lain yang dipasang. Ini membantu mengurangkan kelemahan yang diketahui dan memastikan keselamatan berterusan.
Kesan pada Data Dikongsi Semasa Insiden Ransomware
Kami telah melihat situasi berulang dalam banyak serangan Ransomware yang mana fail kongsi pada rangkaian turut terjejas. Walaupun perisian keselamatan melindungi komputer individu, masih terdapat kebimbangan besar tentang fail ditukar melalui data yang dikongsi.
Langkah berjaga-jaga untuk meminimumkan Kerosakan Data Dikongsi Dalam Rangkaian:
- Mengehadkan Akses kepada Folder Dikongsi: Gunakan pemisahan rangkaian untuk mengehadkan akses kepada folder kongsi hanya kepada mereka yang memerlukannya. Gunakan kawalan akses yang kuat untuk memastikan bahawa hanya individu yang diberi kuasa boleh membuat perubahan pada data yang dikongsi pada rangkaian.
- Sandaran Data Biasa: Sandarkan data yang dikongsi secara konsisten ke lokasi yang selamat dan terpencil. Uji sandaran secara berkala untuk mengesahkan integriti data dan untuk memastikan proses pemulihan data yang pantas sekiranya berlaku serangan.
- Sandaran Luar Talian Berjadual: Kekalkan sandaran luar talian bagi data kongsi kritikal untuk melindungi daripada serangan perisian tebusan yang mungkin cuba menyulitkan sandaran langsung/dalam talian.
Dengan mematuhi langkah berjaga-jaga ini, kami boleh mengurangkan dengan ketara risiko serangan Mallox Ransomware yang menyasarkan contoh Microsoft SQL Server dan memperkukuh postur keselamatan keseluruhan persekitaran kami.
Bagaimanakah Sembuh Cepat/SEQRITE melindungi pelanggannya daripada Mallox Ransomware?
Cepat Sembuh/SEQRITE AV mempunyai tandatangan untuk pelbagai fail skrip yang digunakan dalam serangan itu, serta untuk muatan Ransom. Berikut adalah tandatangan terhadap Ransomware ini:
- Mallox.S28994722
- Downloader.Boxter.47436
- Agen.CQ
- Trojan-Downloader.A8341828
- Script.Trojan.A8269601



