Chúng tôi đã quan sát thấy sự gia tăng đột biến các vụ tấn công Ransomware kể từ tháng 2023 năm XNUMX, liên quan đến việc thêm phần mở rộng tệp ".malox" để mã hóa tệp. Ransomware này đã được xác định là một biến thể của họ Ransomware Mallox (hay còn gọi là TargetCompany).
Ghi chú Ransomware, được gắn nhãn "File Recovery.txt", được thả ra trong quá trình tấn công. Ghi chú này cung cấp một liên kết Onion để liên lạc với kẻ tấn công nhằm giải mã:
Chạy trình duyệt TOR và mở trang web: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
Nghiên cứu của chúng tôi chỉ ra rằng Phần mềm tống tiền Mallox (còn gọi là TargetCompany) nhắm mục tiêu vào các máy chủ Microsoft SQL Server không được bảo mật làm phương tiện tấn công để xâm nhập hệ thống của nạn nhân và phát tán ransomware. Hơn nữa, kẻ tấn công sử dụng các kỹ thuật tấn công brute force trên các phiên bản MSSQL công khai để có được quyền truy cập ban đầu vào mạng của nạn nhân.
Chúng tôi đã phát hiện các hoạt động dòng lệnh đáng ngờ chủ yếu liên quan đến 'sqlservr.exe' trong môi trường MSSQLServer. Dựa trên những phát hiện này, chúng tôi đặc biệt khuyến nghị khách hàng tuân thủ các biện pháp bảo mật tốt nhất để nâng cao khả năng bảo vệ trước các mối đe dọa tiềm ẩn này.
Bảo mật Microsoft SQL Server instance là rất quan trọng để ngăn chặn các cuộc tấn công Malox Ransomware. Hãy làm theo các bước được khuyến nghị sau để tăng cường bảo mật cho môi trường SQL Server của bạn:
- Bảo vệ tường lửa/Hạn chế truy cập: Sử dụng tường lửa để hạn chế quyền truy cập vào máy chủ SQL. Chỉ cho phép lưu lượng truy cập đến từ các mạng và IP đáng tin cậy. Cụ thể, chặn lưu lượng truy cập đến trên cổng 1433, ngoại trừ những người dùng được ủy quyền.
- Thay đổi cổng mặc định: Tránh để SQL Server hoạt động trên cổng mặc định (1433) qua Internet, vì đây là mục tiêu phổ biến của tin tặc. Hãy cân nhắc sử dụng kết nối an toàn như VPN để truy cập SQL Server từ xa.
- Quản lý tài khoản an toàn: Vô hiệu hóa tài khoản 'sa' (quản trị viên hệ thống) hoặc đặt mật khẩu mạnh, duy nhất để giảm thiểu rủi ro truy cập trái phép. Tài khoản sa có quyền cao.
- Mật khẩu mạnh: Áp dụng mật khẩu mạnh và duy nhất cho tất cả thông tin đăng nhập SQL. Sử dụng chữ hoa, chữ thường, số và ký tự đặc biệt để tăng cường bảo mật mật khẩu.
- Chính sách khóa tài khoản: Triển khai chính sách khóa tài khoản để tạm thời khóa đăng nhập SQL Server sau nhiều lần thử không thành công. Điều này ngăn chặn các cuộc tấn công brute force.
- Kiểm tra các cụm SQL CLR: Xem xét và hủy kích hoạt các cụm SQL CLR không cần thiết. Thường xuyên đánh giá và loại bỏ bất kỳ cụm nào dư thừa để giảm thiểu các lỗ hổng tiềm ẩn.
- Mã hóa dữ liệu khi truyền: Sử dụng giao thức SSL/TLS để mã hóa dữ liệu giữa máy khách và máy chủ SQL trong quá trình truyền tải. Điều này bảo vệ dữ liệu khỏi nguy cơ bị nghe lén và đánh cắp.
- Theo dõi hoạt động của SQL Server: Sử dụng tính năng kiểm tra SQL Server để theo dõi và ghi lại tỉ mỉ mọi hoạt động trong phiên bản SQL Server của bạn. Bạn có thể nhanh chóng phát hiện và xử lý mọi rủi ro bảo mật tiềm ẩn bằng cách chủ động giám sát các hoạt động này.
- Tiếp tục được cập nhật: Thường xuyên áp dụng các bản cập nhật và bản vá mới nhất cho phiên bản SQL Server, Hệ điều hành và các ứng dụng đã cài đặt khác của bạn. Điều này giúp giảm thiểu các lỗ hổng đã biết và đảm bảo an ninh liên tục.
Tác động đến dữ liệu được chia sẻ trong sự cố Ransomware
Chúng tôi đã chứng kiến tình huống tương tự trong nhiều cuộc tấn công Ransomware, trong đó các tệp được chia sẻ trên mạng cũng bị ảnh hưởng. Mặc dù phần mềm bảo mật bảo vệ từng máy tính, vẫn còn nhiều lo ngại về việc các tệp bị thay đổi thông qua dữ liệu được chia sẻ.
Các biện pháp phòng ngừa để giảm thiểu thiệt hại dữ liệu chia sẻ trong mạng:
- Hạn chế quyền truy cập vào các thư mục được chia sẻ: Sử dụng tính năng phân tách mạng để giới hạn quyền truy cập vào các thư mục dùng chung chỉ dành cho những người cần thiết. Áp dụng các biện pháp kiểm soát truy cập mạnh mẽ để đảm bảo chỉ những cá nhân được ủy quyền mới có thể thực hiện thay đổi đối với dữ liệu dùng chung trên mạng.
- Sao lưu dữ liệu thường xuyên: Sao lưu dữ liệu chia sẻ thường xuyên đến một vị trí an toàn và biệt lập. Kiểm tra định kỳ các bản sao lưu để xác minh tính toàn vẹn của dữ liệu và đảm bảo quá trình khôi phục dữ liệu nhanh chóng trong trường hợp bị tấn công.
- Sao lưu ngoại tuyến theo lịch trình: Duy trì sao lưu ngoại tuyến dữ liệu chia sẻ quan trọng để bảo vệ chống lại các cuộc tấn công bằng phần mềm tống tiền có thể cố gắng mã hóa các bản sao lưu trực tiếp/trực tuyến.
Bằng cách tuân thủ các biện pháp phòng ngừa này, chúng ta có thể giảm đáng kể nguy cơ bị tấn công bằng Mallox Ransomware nhắm vào các phiên bản Microsoft SQL Server và củng cố thế trận bảo mật tổng thể cho môi trường của chúng ta.
Quick Heal hoạt động như thế nào?SEQRITE Bảo vệ khách hàng khỏi phần mềm tống tiền Mallox?
Chữa lành nhanh chóng/SEQRITE Phần mềm diệt virus có chữ ký nhận dạng cho nhiều tập tin kịch bản được sử dụng trong cuộc tấn công, cũng như cho phần mềm tống tiền. Dưới đây là các chữ ký nhận dạng đối với phần mềm tống tiền này:
- Mallox.S28994722
- Trình tải xuống.Boxter.47436
- Đại lý.CQ
- Trojan-Downloader.A8341828
- Script.Trojan.A8269601



