palo alto networks的unit 42研究团队发现了一种新的恶意软件类,能够针对linux和windows服务器,将加密货币挖掘,僵尸网络和勒索软件功能结合在一个自我扩展的蠕虫软件包中。正如unit 42所详述的那样,名为xbash的新恶意软件系列与iron group有关,iron group是一个以前知道可以执行勒索软件攻击的威胁行为者,显然已经转向更复杂的攻击媒介。
据观察,xbash使用可利用的漏洞和弱密码强制组合在服务器之间传播,与其他勒索软件不同,默认情况下启用了数据销毁功能,没有恢复功能,几乎不可能进行文件恢复。此外,xbash的僵尸网络和勒索软件组件通过利用未受保护和易受攻击但未修补的服务来定位linux服务器,立即清除mysql,postgresql和mongodb数据库,并要求比特币赎金恢复数据。
另一方面,xbash的加密货币挖掘和自传播模块旨在使用未修补的hadoop,redis和activemq数据库中的已知漏洞来破坏windows系统。此外,xbash具有自我传播的能力,类似于petya / nopetya和wannacry的能力,以及尚未启用的传播功能集合,但可以使其在企业或家庭网络中快速传播。
xbash还具有由代码编译,代码压缩和转换以及代码加密提供支持的反检测功能,所有这些功能都会模糊其恶意行为,以防止反恶意软件工具检测到它。unit 42已经发现48个传入到xbash勒索软件组件中的硬编码钱包总计6000美元,这意味着新的恶意软件系列已经活跃并收集受害者的赎金
试用申请