您现在的位置是:亿华灵动 > IT资讯
Mimic勒索软件攻击全球微软SQL服务器
亿华灵动2025-11-26 18:16:07【IT资讯】6人已围观
简介近日,Securonix威胁研究团队发现,一群出于经济动机的土耳其黑客正在攻击全球范围内的微软SQL(MSSQL)服务器,并使用Mimic(N3ww4v3)勒索软件加密受害者的文件。这些正在进行的攻击
近日,索软Securonix威胁研究团队发现 ,攻击全一群出于经济动机的球微器土耳其黑客正在攻击全球范围内的微软SQL(MSSQL)服务器,并使用Mimic(N3ww4v3)勒索软件加密受害者的服务文件。

这些正在进行的索软攻击代号为RE#TURGENCE,主要针对欧盟 、攻击全美国和拉丁美洲的球微器目标 。
发现该活动的服务Securonix威胁研究团队表示:“分析显示,服务器租用此类攻击活动的索软结束方式主要有两种:要么出售受感染主机的访问权,要么最终交付勒索软件有效负载 。攻击全”
“从初始访问到部署Mimic勒索软件,球微器事件发生的服务时间周期大约为一个月。”
针对目标 :配置不安全的索软微软SQL服务器据报道 ,攻击者主要通过暴力攻击入侵在线暴露的攻击全 ,配置不安全的球微器MSSQL数据库服务器。云计算然后使用系统存储的xp_cmdshell进程生成一个与SQL Server服务帐户具有相同安全权限的Windows命令shell。
xp_cmdshell默认处于禁用状态,因为恶意行为者经常使用它来提升权限,而且启动该进程通常会触发安全审核工具 。
在下一阶段,攻击者使用一系列PowerShell脚本和内存反射技术部署高度混淆的CobaltStrike有效负载,最终目标是将其注入到Windows原生进程SndVol.exe中。
攻击者还下载并启动AnyDesk远程桌面应用程序作为服务,然后开始收集使用Mimikatz提取的高防服务器明文凭据 。
使用高级端口扫描程序扫描本地网络和Windows域后 ,攻击将蔓延到网络上的其他设备 ,并使用之前窃取的凭据入侵域控制器。
通过AnyDesk投放勒索软件然后 ,攻击者通过AnyDesk将Mimic勒索软件有效载荷部署为自解压存档,使用合法的Everything应用程序搜索要加密的文件,该技术于2023年1月首次被安全人员观察到。
“Mimic将删除用于辅助加密过程的源码库Everything二进制文件。在我们的案例中,Mimic投放程序‘red25.exe’删除了所有必要的文件,以便主要勒索软件有效负载能完成其目标 ,”Securonix表示。
“加密过程完成后 ,red.exe进程会发送加密/付款通知 ,该通知以“—IMPORTANT—NOTICE—.txt”的文本格式保存在受害者的C盘上。”
安全媒体BleepingComputer发现,香港云服务器Mimic勒索软件通知中使用的电子邮件(datenklause0@gmail.com)与Phobos勒索软件存在关联 。Phobos于2018年首次出现,是源自Crysis勒索软件家族的勒索软件即服务(RaaS)。
Securonix去年还曝光了另一个针对MSSQL服务器的活动(跟踪代号为DB#JAMMER) ,使用相同的暴力初始访问攻击并部署FreeWorld勒索软件(Mimic勒索软件的别名)。
很赞哦!(52)
站长推荐
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 以友唱(与好友合唱,畅享音乐的魅力)
- 探讨1200兆路由器的性能和功能(高速、稳定、全面覆盖的无线网络体验)
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 创意雨伞(用独特设计和多功能特性为雨季增添无限乐趣)
- 从Win10升级到Win7(如何将笔记本电脑系统由Win10改为Win7) 云服务器香港物理机企业服务器亿华云网站建设源码库b2b信息平台







