С июня 2023 года мы наблюдаем резкий рост числа случаев заражения вирусами-вымогателями, включающих добавление расширения .malox к файлам для шифрования. Этот вирус-вымогатель относится к семейству Mallox (также известному как TargetCompany).
Во время атаки сбрасывается записка программы-вымогателя с меткой «File Recovery.txt». Эта записка содержит Onion-ссылку для связи со злоумышленниками с целью расшифровки:
Запустите браузер TOR и откройте сайт: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
Наши исследования показывают, что Mallox (он же TargetCompany) — программа-вымогатель Целью атаки являются незащищённые серверы Microsoft SQL Servers для проникновения в системы жертв и распространения программы-вымогателя. Кроме того, злоумышленник использует методы подбора паролей к общедоступным экземплярам MSSQL, чтобы получить начальный доступ к сети жертвы.
Мы обнаружили подозрительные действия в командной строке, связанные, главным образом, с sqlservr.exe в среде MSSQLServer. Основываясь на этих результатах, мы настоятельно рекомендуем нашим клиентам следовать лучшим практикам безопасности для повышения уровня защиты от этих потенциальных угроз.
обеспечение Microsoft SQL Server Экземпляры имеют решающее значение для предотвращения атак программ-вымогателей Mallox. Выполните следующие рекомендуемые действия для повышения безопасности вашей среды SQL Server:
- Защита брандмауэром/Ограничение доступа: Используйте брандмауэр для ограничения доступа к SQL-серверам. Разрешите входящий трафик только из доверенных сетей и IP-адресов. В частности, заблокируйте входящий трафик через порт 1433, за исключением трафика авторизованных пользователей.
- Изменить порт по умолчанию: Избегайте предоставления доступа к SQL-серверам через порт по умолчанию (1433) через Интернет, так как он часто становится целью хакеров. Для удалённого доступа к SQL-серверам рекомендуется использовать защищённое соединение, например VPN.
- Безопасное управление учетной записью: Отключите учётную запись «sa» (системного администратора) или установите надёжный уникальный пароль, чтобы минимизировать риск несанкционированного доступа. Учётная запись «sa» обладает высокими привилегиями.
- Надежные пароли: Используйте надёжные и уникальные пароли для всех учётных записей SQL. Используйте заглавные и строчные буквы, цифры и специальные символы для повышения безопасности паролей.
- Политики блокировки учетной записи: Реализуйте политики блокировки учётных записей, которые временно блокируют вход в SQL Server после нескольких неудачных попыток. Это предотвращает атаки методом подбора паролей.
- Аудит сборок SQL CLR: Проверьте и деактивируйте ненужные сборки SQL CLR. Регулярно проверяйте и удаляйте все избыточные сборки, чтобы снизить потенциальные уязвимости.
- Шифрование передаваемых данных: Используйте протоколы SSL/TLS для шифрования данных между клиентами и SQL-серверами при передаче. Это защищает от возможного прослушивания и перехвата данных.
- Следите за активностью SQL Server: Используйте аудит SQL Server для тщательного отслеживания и протоколирования каждой операции в вашем экземпляре SQL Server. Вы можете быстро обнаружить и устранить любые потенциальные угрозы безопасности, активно отслеживая эти действия.
- Оставаться в курсе: Регулярно устанавливайте последние обновления и исправления для вашего экземпляра SQL Server, операционной системы и других установленных приложений. Это помогает устранить известные уязвимости и обеспечить постоянную безопасность.
Влияние на общие данные во время инцидентов с программами-вымогателями
Мы наблюдали повторяющуюся ситуацию во многих атаках программ-вымогателей, когда также затрагивались общие файлы в сети. Несмотря на то, что антивирусное ПО защищает отдельные компьютеры, всё ещё существует серьёзная опасность изменения файлов через общие данные.
Меры предосторожности для минимизации ущерба общим данным в сети:
- Ограничение доступа к общим папкам: Используйте сетевое разделение, чтобы ограничить доступ к общим папкам только теми, кому это необходимо. Используйте строгий контроль доступа, чтобы гарантировать, что вносить изменения в общие данные в сети смогут только авторизованные пользователи.
- Регулярное резервное копирование данных: Регулярно создавайте резервные копии общих данных в безопасном и изолированном месте. Периодически проверяйте резервные копии, чтобы убедиться в целостности данных и обеспечить быстрое восстановление данных в случае атаки.
- Запланированное автономное резервное копирование: Сохраняйте автономные резервные копии критически важных общих данных для защиты от атак программ-вымогателей, которые могут попытаться зашифровать оперативные/онлайн-резервные копии.
Соблюдая эти меры предосторожности, мы можем значительно снизить риск атак Mallox Ransomware, нацеленных на экземпляры Microsoft SQL Server, и укрепить общий уровень безопасности нашей среды.
Как работает Quick Heal/SEQRITE Как защитить своих клиентов от программы-вымогателя Mallox?
Быстрое заживление/SEQRITE Антивирус имеет сигнатуры для различных скриптовых файлов, используемых в атаке, а также для полезной нагрузки вымогателя. Ниже приведены сигнатуры против этого вируса-вымогателя:
- Маллокс.S28994722
- Downloader.Boxter.47436
- Агент.CQ
- Trojan-Downloader.A8341828
- Script.Trojan.A8269601



