事件背景与组织溯源
近期,安全界监测到一起针对企业网络的高强度勒索攻击事件,攻击者部署了名为 GodDamn 的勒索软件。从我们的应急响应经验来看,这并非一个全新的威胁组织,而是此前活跃的 Monster(2022年首次出现)及 Beast 勒索软件的最新变种。
该攻击活动背后的组织被追踪为 Hyadina。该组织展现出极强的持续演进能力,不仅在勒索软件的命名和代码上进行“品牌升级”,在攻击战术上也愈发专业。此次受害者主要集中在北美地区的制造业、医疗及教育行业。从监测到的案例来看,攻击者在受害组织内至少控制了 10 台主机,展现了明确的横向移动和批量加密意图。
攻击链深度解析
在本次应急响应中,我们发现攻击者并未通过单一漏洞实现自动化感染,而是采取了“手动入侵”的模式。
首先,攻击者在获得初始访问权限后,利用 AnyDesk 等远程控制工具进行持久化和操作,且为了掩人耳目,常将工具放置在用户目录(如 Music 文件夹)下。这一环节是很多企业容易忽视的——常规安全策略往往侧重于服务器端的防御,而对用户终端目录的异常文件变动监控不足。
在完成初步驻留后,攻击者进入了“防御瘫痪”阶段。他们通过伪装成安全厂商产品的工具释放了一个名为 PoisonX 的内核驱动。该驱动最棘手的地方在于它拥有微软的合法数字签名,这使得 Windows 系统会无条件加载该驱动,进而实现内核级的恶意行为:包括终止安全进程、剥离 API 钩子等。
随后,攻击者利用 Mimikatz 及大量 NirSoft 工具包进行全方位的凭据窃取,包括浏览器存储的密码、系统凭据管理器、Wi-Fi 配置文件等。在掌握高权限凭据后,通过 PsExec 进行横向移动,批量部署勒索加密程序。
技术手法:不仅是简单的勒索
PoisonX 驱动的滥用是此次攻击的“核心杀招”。与常见的“自带漏洞驱动”(BYOVD)攻击不同,PoisonX 是一枚被成功签名的恶意驱动,这意味着攻击者成功绕过了微软的驱动签名审查机制。这类攻击方式在近年来的高级威胁中明显增加,给传统的终端检测与响应(EDR)带来了严峻挑战。
此外,攻击者在加密阶段采取了非常规手段:他们使用受害者的公司名称作为加密后的文件扩展名,这种“定制化”行为通常是为了增加受害者的心理压迫感,从而提高赎金支付率。
Solar 应急响应建议
针对此类利用合法签名驱动进行防御绕过的攻击,我们总结了以下防御建议:
第一,加强对合法工具的“违规使用”监控。很多勒索软件利用 PsExec、AnyDesk、NirSoft 等“双刃剑”工具进行攻击。企业应在终端侧建立基线,对于非管理员账户运行 PsExec 或在异常路径下(如音乐、文档目录)运行远程控制软件的行为,应予以高优先级告警。
第二,严格限制内核驱动的加载。建议企业开启 Windows 内存完整性(Memory Integrity)和驱动程序禁止加载列表,及时更新微软发布的已知漏洞驱动黑名单。
第三,强化凭据隔离。攻击者通过内存抓取凭据是横向移动的关键,建议在关键服务器上禁用 WDigest 认证,并限制高权限账号在普通终端上的登录行为。
第四,行为检测优于特征检测。由于攻击者使用了合法签名文件,传统的特征码扫描往往会失效。企业应重点关注系统中异常的内核进程活动、安全服务被非法关闭的日志,以及短时间内大量文件被重命名或加密的异常行为。
类似攻击近年来明显增加,企业必须从单纯的“杀毒”思维转向“全链路行为监控”。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com