前段时间,某站一个556万粉丝的up主「机智的党妹」就发视频说,自己被勒索病毒攻击了。

她正在制作的数百个GB的视频素材文件,全都被病毒加密绑架,黑客只留下一封勒索信:

想拿回这些素材?乖乖交赎金吧。

根据数据可视化统计,截至2020年4月3日,党妹在所有up主里粉丝排名达到第13。

考虑到前面有三个官方账号,党妹基本上可以说是排名前十的第三方up主了,她的粉丝数比李子柒、郭杰瑞、美食作家王刚、何同学、朱一旦、罗翔老师、冯提莫、半佛仙人这些在多个平台火出圈的up主都要多。

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

而且B站精美的视频生产成本高、生产时间长,因此囤好的素材被加密后,党妹这位百万up主准备的许多视频都暂时无法发布了。

换成流量的话,按照党妹近期每个视频300万播放量来预计,大概是几百万乃至千万的流量损失。

唉,写个10W+都要惊喜一下的文字创作者,感到心在滴血。

你可能觉得,粉丝基数在这里,再拍一些视频也一样会有流量。但党妹单个视频的成本也相当高。

也有人分析,党妹不少视频的复杂程度接近小成本商业片,团队差旅、场地、设备、服化道等成本加起来,有些视频制作成本能达到6位数。

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

就算疫情期间不能出门拍大片,近期更新的这类唱跳视频的制作成本可能也不亚于小规模的MV了。

对从事内容制作的小微企业来说,疫情本身就对自身业务有一些影响,大成本内容素材丢失就更是雪上加霜了。

 

搭好NAS第一天就被黑了

党妹介绍,为了方便存储使用数百个GB的的视频素材,她的公司花了十几万在内部搭建了一个NAS系统,相当于一个公司内部人人可以访问公共硬盘,或者说私有云。

NAS搭建好测试一段时间后,投入使用的第一天就被黑客攻击了。

黑客用的是一种叫做Buran的勒索病毒,它专门攻击Windows系统。

被攻击之后,NAS里的所有文件都被改成了奇怪的格式,无法打开使用,而且黑客还在文件夹里留下了一封.txt格式的勒索信:

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

!!!ALL YOUR FILES ARE ENCRYPTED!!!

!!!你所有的文件都被加密了!!!

 

信中说,这个NAS所有的文档、照片、数据等均已被加密,不要试图自己解密,恢复文件的唯一办法是购买一个独一无二的密匙,只有这个密匙才能解密这些文件。

如果被攻击者想要验证黑客说的是不是真的,那就要给黑客发邮件,免费解开一个文件来证明。

当然,不能是重要文件,不然黑客怎么赚钱。

黑客给被攻击者留下了一串ID,需要给两个特定的邮箱发邮件联系,并通过这串ID来表明身份,与黑客谈判才能解开文件。

而且黑客还提醒,不要重命名这些文件,也不要用第三方软件解密,不仅会有可能让文件丢失,而且还因为成本增加,黑客会收更高的解密费用,甚至第三方可能也是个骗子,让被攻击者进入套娃式骗局。

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

新加入党妹公司的IT小哥哥,查了查日志,发现这封勒索信是病毒程序自动生成的,IP地址是北京的一家图书馆,当然,很可能是黑客故意伪装,假装自己在图书馆,无法再详细的查到源头。

党妹也有些后悔,“之前经常收到大家提醒我说,录视频不要过多暴露租房周围的信息,这样很危险。”毕竟拥有强大个人IP的up主们每逢搬家必定会介绍自己的新房子,出门拍视频也经常会录制出门打车的过程作为转场,难免被人判断出住在一座城市的哪个区域。

发现被攻击之后,党妹迅速报警,民警也迅速受理,做了笔录,联系了网安部门进行速查评估。但是,视频的价值很难说清楚,而且走“恰饭模式”的up主,如果一个视频没有恰到饭也没有直接的经济损失,因此无法立案。

民警建议党妹去找数据恢复公司,但勒索信里说,最好不要去找第三方解密,因为可能被套娃诈骗或者解密不成黑客加价。

现在,党妹也很遗憾,安全意识欠缺,给了黑客可乘之机,希望其他up主和粉丝们注意信息安全。

毫无预警,攻击技术难度为0

经过党妹团队的一系列排查,大概率把目标锁定到了一个叫Buran的勒索病毒。

党妹团队经过调研,对Buran做出了如下解释:

只能攻击Windows系统。

它会运行自身,对硬盘里的其他文件进行加密,之后留下邮箱的TXT文档,再将自己删除。

Buran没有特定的密匙,无法解开,360、火绒等公司也对其束手无策。

它在攻击之前也没有办法进行预警,最可怕的是此次攻击技术难度几乎为0:只需要知道IP地址,通过穷举法破译密码,获取一系列的权限。

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

看着党妹认真复述自己被“宰”的过程,也是怪心疼的……

 

而对于Buran病毒入侵的详细过程,我们也做了一下整理。

Buran勒索病毒启动后根据参数不同,执行不同的动作,初始时应是无参数状态启动。主要有以下三种情况

无参数

转移病毒到指定目录并设置自启动,以参数-start重启新目录下病毒文件,删除当前执行目录下病毒文件并退出;

如果以上行为失败,则继续执行参数-start时的行为。

 

参数为-start

生成用户RSA公钥和病毒自定义MachineID,将其写入注册表;

删除数据备份;

搜索可加密磁盘,记录到注册表,为每个可加密磁盘启动一个勒索病毒进程,参数-agent< IndexInReg >;

在桌面释放勒索信息文件,使用记事本打开勒索信息文件以提醒用户。

 

参数-agent

搜索参数下标对应注册表中的磁盘,对可加密文件进行加密;

病毒中的字符都通过RC4流对称加密算法进行加密,待解密数据前32字节为Key,其余字节为密文。

最后,还有一个勒索文件,文件会告知用户联系黑客进行解密的邮箱。

正式支付赎金前,用户可以免费解密一个文件,以确认黑客可以正确解密文件。

勒索信的最后也附带了一句“温馨提示”:

你最好不要去找解密公司,你还有可能继续被诈骗。

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

正如党妹评价——这封勒索信“超贱的!”

网友出面拯救党妹,量子位专访多方专家

看到党妹的不幸遭遇,网友们纷纷出面置评。

一位网络攻防博士评价这种病毒:无解

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

同时,这位博士强调,”和你暴露真实位置无关“,这也与党妹视频中的结论相悖。

也有网友提醒负责安全的IT小哥做好后续保障工作

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

当然,许多网友也劝党妹,千万不要交钱!

500万粉up主党妹被黑客勒索:交钱赎“人”!安全专家表示:无解

而针对普通用户,许多知名人士也强调,NAS不应该直接暴露到外网,建议系统使用freenas+ZFS,同时做好备份。

 

数据备份很重要!!!

勒索病毒受害者,不止于小公司

无独有偶,最近,不少国外公司也中了勒索病毒的招。

美国制药巨头ExecuPharm就是其中一家。在给佛蒙特州总检察长办公室的一封信中写道:

在3月13日遭到勒索软件攻击,并警告说,社会保障号码、财务信息、驾驶执照、护照号码和其他敏感数据可能已被侵入。

而事情的严重程度不止于此。

黑客不仅仅是加密了这家公司数据这么简单,由于没有打钱,他们还将数据公布到了一个与 CLOP 勒索软件组织有关的暗网上。

随后,经ExecuPharm的证实,CLOP正是这次攻击的幕后黑手。

虽然因为新冠病毒爆发的影响,一些勒索软件组织已经表态,疫情期间会放过医疗公司。

Clop也表示,它也不会攻击医院、疗养院或慈善机构,但它认为,“ExecuPharm不具备资格,它是唯一受益于当前疫情的公司”。

(嗯……Clop的说法为何有种”劫富济贫“的感觉……)

即使是台积电这样的巨头,也中过勒索病毒的招,2018年台积电的电脑因为中毒导致产线停机,整个过程损失达17.6亿元。而原因是公司Windows 7电脑的445端口未关闭,被黑客植入病毒。

无论公司大小,数据安全大于天,防患意识不能无!

对此,你对这件事的看法是什么呢?下方评论区见~


对于热爱编程的人来说,拥有这种技术是我们梦寐以求的!

小编有一个C/C++编程学习交流俱乐部,【点击进入】!

还有编程学习文件(源码,零基础教程,项目实战教学视频),欢迎初学者和正在进阶中的小伙伴们!

相关文章:

  • 2022-01-01
  • 2021-10-03
  • 2021-12-30
  • 2021-08-31
  • 2021-09-24
  • 2021-12-26
  • 2022-12-23
  • 2021-07-23
猜你喜欢
  • 2021-09-30
  • 2022-01-05
  • 2021-09-12
  • 2021-10-02
  • 2022-01-17
  • 2021-05-16
  • 2021-12-17
相关资源
相似解决方案