Petya

{{Infobox computer virus
| fullname = Petya
| image = 2017 Petya cyberattack screenshot.jpg
| caption = Petya原版有效负载显示的ASCII艺术骷髅画。2017年6月,Petya的一个新变种「NotPetya」被用于发动一次的网络攻击。

此次攻击类似在2017年5月爆发的WannaCry勒索攻击,两者都利用同一个已修复的Windows安全漏洞——EternalBlue(永恒之蓝)。乌克兰可能是此次事件中遭受最严重影响的国家。,论据是6月28日为乌克兰人的公众假期宪法日。。2016年5月发现的另一个Petya变体附带辅助的有效负载,若恶意软件无法实现管理员层级的访问时便会生效。

名字Petya、Mischa和Goldeneye源于1995年詹姆斯·邦德电影《黄金眼》。影片中,Petya和Mischa是武器卫星,每颗卫星都携带在低地球轨道引爆产生电磁脉冲的原子弹“黄金眼”。德国报纸《》注意到疑似恶意软件作者的Twitter账户,用了《黄金眼》中由英国演员艾伦·卡明;}-扮演的大反派、俄罗斯黑客鲍里斯·基里申科()的图片作头像 。

2017年6月27日,全球大规模爆发了利用Petya新变种的网络攻击,最先表示受到攻击的是乌克兰公司。俄罗斯总统弗拉基米尔·普京新闻秘书德米特里·佩什科夫表示俄罗斯受到的破坏并不严重。

卡巴斯基把这一变种称为“NotPetya”,和早期的变种相比,NotPetya运作时差别极大。McAfee工程师克里斯蒂安·贝克()声称该变体被设计得传播特别快,目标“完全是能源公司、电力网、汽车站、加油站、机场和银行”等基础设施。

芬氏安全分析师认为,“似乎事实上”被感染的乌克兰纳税申办程序“M.E.Doc”的补丁在该国开展业务的公司之间传播恶意软件。ESET分析发现,更新系统存在的后门在袭击前至少存在六个星期,称袭击是“深思熟虑且干净利落的行动”。分析缴获服务器,发现自2013年软件没有更新过,有“俄罗斯插手的证据”,服务器上的员工账户已经被攻陷。部门负责人警告称,M.E.Doc维护服务器安全时疏忽大意,要附上刑事责任。在此过程中会输出据信是Windows文件系统扫描器chkdsk的文本,显示在屏幕上,暗示正在修复硬盘驱动器扇区。另外,尽管仍然是勒索软件,但是加密程序被修改,恶意软件所做的变更无法从技术层面上恢复。WannaCry的解锁费用相对较低,为300美元,使用单一固定的比特币钱包收集赎金,而不是对每个特定的感染产生唯一的ID进行追踪。连同其他不寻常的迹象,相比之下,研究人员推测,这番攻击并不是一场创造利润的风投活动,而是为了迅速损坏设备,岔开WannaCry声称为勒索软件而获得的媒体关注度。

减弱
受感染的计算机在出现虚假的chkdsk屏幕时立即关闭,很有可能会中断感染过程。安全分析师推测,在Windows安装目录中创建名为“perfc”或(含)“perfc.dat”的只读文件可以阻止目前的有效载荷执行。勒索屏幕上出现的电邮地址因违反使用条款,被提供商封号。结果受感染的用户实际上无法向犯罪者发送所需的支付确认信

微软在2017年3月已经向受支持的Windows版本发布补丁解决永恒之蓝漏洞。随后又在2017年5月向Windows XP等不受支持的Windows版本发布补丁。《连线》杂志认为“尽管Petya迄今为止造成的损害程度非常的大,但似乎很多推迟推出补丁程序,尽管类似的勒索程序传播有着明显且潜在的破坏性威胁。”有些企业认为,基于可能的停机时间或兼容性问题在某些系统上安装更新也具有破坏性,这在某些情形下可能是有问题的,經過安全專家Hasherezade的解密、編寫與測試下,正式推出Petya解密器提供遭到Petya、Mischa和Goldeneye勒索程序的受害者解鎖,但此程式無法解鎖遭到NotPetya攻擊的電腦。

影响
乌克兰、俄罗斯、波兰、意大利、德国、法国、英国、美国等许多国家在此次事件中遭受到攻击。乌克兰的多个部门、银行、地铁系统和多家国有企业也受到影响,其中包括:鲍里斯波尔国际机场、、乌克兰邮政、、乌克兰铁路。

其他受影响的公司包括:英国广告公司WPP集团,美国制药公司默克藥廠,俄罗斯石油公司俄罗斯石油,跨国律师事务所DLA Piper,西班牙食品公司亿滋国际,法国建筑公司圣戈班,以及美国的医院运营商Heritage Valley Health System等。

反应
欧洲刑警组织称已意识到并且紧急响应欧盟成员国遭到网络攻击的报告。美國國土安全部已介入并协调其国际和地区合作方,让该机构更为积极地和科技公司合作查找软件漏洞,帮助他们预防未来由国安局制造的恶意软件引发的袭击。

命名争议
卡巴斯基实验室2017年6月27日的声明认为此次攻击中使用的恶意程式并非“Petya”病毒变种,而是一种新型勒索病毒,他们将其命名为NotPetya。但安全软件开发商Bitdefender与火绒安全在其公告中认为此次捕获勒索病毒仍属于“Petya”病毒变种。

参见

  • WannaCry

参考资料

评论 (0)

  • 还没有评论,来抢沙发吧。