什麼是 0xxx 勒索軟體?偵測、防護與還原
0xxx 是一種勒索軟體,於 2021 年初首次現身,此後便持續對全球各地的組織造成巨大損害。簡而言之, 0xxx 這是一種勒索軟體感染,會透過添加加密 .0XXX 例如常見的檔案副檔名,如 .txt, .docx, .xlsx. 一旦感染,這些被重新命名的檔案將無法再被使用者存取。為了重新取得被鎖定的資料,受害者會被要求以比特幣支付贖金。隨後,幕後操縱 0xxx 感染的網路犯罪分子聲稱,將提供解密工具作為回報。
在簡要介紹勒索軟體及其兩大主要類型後,這篇部落格文章將探討 0xxx 勒索軟體、資料保護方法,以及系統遭感染時如何恢復資料。
什麼是勒索軟體?
勒索軟體是一種惡意軟體,通常會在用戶不知情或未經同意的情況下自行安裝至裝置上。在大多數情況下,一旦裝置遭到感染,勒索軟體便會加密部分或全部檔案,而網路犯罪分子則會要求支付贖金以換取解密工具(即使支付了贖金,該工具也未必會提供)。 勒索軟體最常見的感染途徑,是點擊釣魚email中的連結,或是開啟來自未知寄件者的惡意附件。
勒索軟體不僅會阻斷使用者對檔案的存取,還能透過將自身複製到網路儲存裝置或雲端儲存帳戶中,在網路內從一台裝置傳播到另一台裝置。僅憑這一點,就足以將勒索軟體歸類為最危險的惡意軟體形式之一,也是網路威脅中的重大威脅。
勒索軟體的運作原理在於盡可能增加受害者取回資料的難度。某些勒索軟體變種會在加密後犧牲資料的完整性,甚至允許駭客修改或刪除檔案。這使得受害者恢復資料的難度大幅增加,若沒有備份可用於特定時間點還原,更可能導致資料永久遺失。
勒索軟體的類型
勒索軟體主要可分為兩大類:非加密型與加密型。
非加密型勒索軟體 不會加密檔案。相反地,它會將您的系統作為人質。這類勒索軟體會在作業系統啟動時或開啟瀏覽器時顯示一則訊息,聲稱您所使用的裝置因涉及非法活動,已被政府(或政府機關)接管。駭客會要求支付贖金,以換取撤銷對您的所謂指控並解鎖您的裝置。一般而言,非加密型勒索軟體不會影響您的資料完整性,且可從裝置中移除。
另一方面, 加密型勒索軟體 通常透過惡意email附件或網路釣魚連結滲透至您的裝置,並封鎖您對該裝置上檔案及程式的存取權限,直到您支付指定的贖金為止。但即使支付了贖金,也無法保證您能獲得解密工具以取回檔案的存取權限。在某些情況下,攻擊者甚至可能會威脅要公開某些敏感資料。
加密型勒索軟體是危害性最大的勒索軟體類型,可說是近年來出現的最惡劣網路威脅之一。企業若支付巨額金錢以取回資料,無疑會鼓勵網路犯罪分子擴大活動範圍,並鎖定更多受害者。
什麼是 0xxx?
0xxx 是一種加密型勒索軟體,它使用 AES 以及 RSA 用於加密檔案的演算法。 AES 以及 RSA 是各國政府及持有敏感資料的組織所採用的強大加密安全標準。多年來,該 AES 以及 RSA 這些標準已逐漸成為勒索軟體界的常態,因為這兩種演算法都被視為某些最惡名昭彰的變種背後的主要驅動力,例如 Cryptolocker 以及 Teslacrypt.
就像同類型的其他勒索軟體一樣,例如 Redeemer, Ouelezin Zebi 以及 Iqll, 0xxx 透過加密檔案來阻止使用者存取,並將檔案副檔名重新命名,同時在受感染磁碟機上的每個資料夾中建立一個純文字檔案,內含索要贖金的訊息。
生成的 “!0XXX_DECRYPTION_README.TXT” 該檔案包含一組受害者必須遵循的指示,以解密其資料。但首先,系統會告知受害者,其所有檔案均已被 0xxx 病毒加密,且可使用比特幣購買解密工具。
接著,受害者會被要求將系統指派的唯一識別碼(32 位元的大寫十六進位碼)連同三份加密檔案,透過email寄送至指定的地址。作為概念驗證,系統會回郵給受害者先前寄出的那三份檔案,這些檔案已完全解密且不含病毒。在同一封email中,受害者還會收到一個比特幣錢包地址,必須將指定的贖金轉帳至該地址。最後,幕後策動此攻擊的網路犯罪分子會 0xxx 病毒集團承諾,一旦付款完成,便會寄送解密工具。
以下是該頁面的螢幕截圖: 0xxx 一份指示受害者如何支付贖金的勒索軟體文字檔:
如何 0xxx 感染電腦嗎?
雖然勒索軟體仰賴多種感染途徑來傳播,但當今網路犯罪分子最常使用的兩種傳播方式是 0xxx 包括網路釣魚email和特洛伊木馬惡意軟體。
作為所有攻擊途徑中最普遍的一種,網路釣魚已變得比以往任何時候都更為精巧且危險。 釣魚email是一種詐騙email,旨在誘使收件人點擊連結或下載惡意內容,進而導致勒索軟體攻擊。釣魚email通常偽裝成來自可信來源(例如銀行或信用卡公司)的email。此類email可能包含用作勒索軟體載體的檔案。一旦下載並安裝,這些惡意檔案便會立即透過 0xxx 勒索軟體。
木馬是一種惡意軟體,表面上看似合法的軟體,但其實是經過程式設計,旨在對系統或網路上的資料造成損害。使用者往往會不慎從可疑網站下載木馬,這些網站聲稱提供 非法 啟用工具(亦稱為”破解程式”)以及 假的 針對諸如以下應用程式等的更新: Google Chrome 或 Microsoft Office。一旦安裝,特洛伊木馬惡意軟體便會為惡意行為者開啟後門,使其能夠檢視並操控主機系統上的資料。若攻擊者成功取得系統的完全存取權限,便可能注入勒索軟體,例如 0xxx, 很容易就能做到。
如何偵測 0xxx 勒索軟體?
有幾個指標可以幫助您察覺 0xxx 您的裝置上出現了勒索軟體:
- 檔案名稱副檔名的可疑變更: 該
0xxx勒索軟體的首要行動是新增.0XXX所有檔案副檔名。這款勒索軟體會保留原始檔案名稱不變。例如,document.pdf變成document.pdf.0XXX. 這並非單純的檔案名稱副檔名變更,而是表示該檔案已遭加密。 - CPU 佔用率過高: 該
0xxx勒索軟體會消耗大量系統資源,因此程式在執行和載入時可能會明顯變慢。加密和重新命名數千個檔案是一項極度耗用 CPU 資源的任務,可能會導致系統變慢到無法回應的程度。 - 無法存取檔案: 0xxx 勒索軟體的主要目的,是讓您無法存取檔案。一旦被加密,檔案和文件便無法開啟,必須使用解密工具才能恢復至原始狀態。只有在支付指定贖金後,才會提供解密工具。
- 網路通訊異常: 若您的系統遭到
0xxx若遭遇勒索軟體攻擊,您可能會遇到網速變慢的情況。發動勒索軟體攻擊的網路犯罪分子,會在他們的伺服器與受感染的電腦之間建立通訊系統,藉此操控檔案。這可能會導致持續性的連線問題。
如何保護系統免受勒索軟體的侵害?
無論規模大小,各組織都絕不能低估勒索軟體的威脅。無論您的資安系統有多麼完善,勒索軟體仍可能滲透到您或員工的電腦中。沒有任何組織能完全免疫於勒索軟體的威脅。因此,為了保護組織的資料免受任何形式的勒索軟體侵害,您必須採取分層防護策略。
教育同事
建立一套有效的員工勒索軟體培訓計畫,讓同事了解何謂勒索軟體及其運作方式。此外,還應涵蓋如何避免遭惡意軟體感染,以及一旦發生勒索軟體攻擊時該如何應對。
定期透過email向員工發送有關勒索軟體的最新消息及網路威脅相關風險,是一項良好的做法,特別是當貴組織的工作流程仰賴 Microsoft Office 365 等基於雲端的生產力與協作工具時。
定期舉辦勒索軟體意識培訓課程,能大幅協助員工辨別電子郵件、附件及網站中哪些內容屬詐騙性質,哪些則為合法內容。如此一來,誤點釣魚連結或下載惡意軟體等錯誤行為的發生機率,便能顯著降低。
設定email篩選器
大多數主要的email服務都內建過濾功能,可保護您或您的同事免受網路威脅(包括勒索軟體)的侵害。部分服務還提供進階的安全措施,例如自動偵測並拒收來自不可信或未知來源的可疑電子郵件。我先前曾探討過 如何設定 Microsoft Defender for Office 365 的防釣魚與防冒充政策 並列出了所有強化email安全的需求。
掃描並監控您的系統
透過已更新的防毒或反惡意軟體程式執行排程的全系統掃描,有助於偵測可疑活動,例如大量檔案副檔名重命名或異常的磁碟使用狀況。具備最新病毒定義檔的防毒軟體,可透過將下載的惡意軟體隔離,來消除勒索軟體的威脅,從而限制感染在系統及網路中的擴散。此外,請務必在作業系統的安全修補程式一經發布後,立即進行安裝。
資料備份
遵循”3-2-1 備份法則”定期執行備份,可確保您的資料在遭受勒索軟體攻擊時,能以最小的損失倖存下來。”3-2-1 法則”是一種常見且有效的資料備份方法。該法則規定,您應保留至少 3 份資料副本,並將其儲存於 2 種不同的儲存媒體上,同時將其中 1 份副本存放於異地。
此外,您或許也應採用新的備份技術(例如不可變備份),以保護您的數據資產免受勒索軟體的侵害。不可變備份依賴於 WORM (Write Once Read Many) 在此模型中,您的資料會備份至一個僅能寫入一次的儲存卷。在指定的時間段內,雖然可以多次存取該儲存卷上的資料,但無法對其進行覆寫、修改或刪除。
如何在發生……後恢復檔案 0xxx 勒索軟體攻擊?
如果您的電腦感染了 0xxx 勒索軟體,除非支付贖金,否則無法恢復任何資料——至少這是網路犯罪分子希望您相信的。雖然防毒或反惡意軟體可以移除惡意軟體並限制其擴散,但它們並不能提供恢復已受感染檔案的選項。唯一的解決方案是從備份中恢復檔案,前提是在感染發生前已建立備份,且備份儲存於不同位置。
若您正在尋找一套完整的数据保護解決方案,不妨考慮部署 NAKIVO Backup & Replication. NAKIVO Backup & Replication 可為所有環境(包括虛擬、實體、雲及 SaaS)提供高階防護。透過此解決方案,可保護 VMware vSphere、Microsoft Hyper-V、Nutanix AHV、Amazon EC2、Windows/Linux 機器以及 Microsoft 365 資料。
NAKIVO Backup & Replication 為您的備份資料提供額外的勒索軟體防護層。此解決方案讓您能夠將備份資料設定為不可變更狀態,無論是儲存在本機 Linux 作業系統儲存空間中,還是 Amazon S3 儲存桶內,皆可根據您的需求維持此狀態。如此一來,在該期間屆滿之前,您的備份複製將無法被修改、覆寫或刪除。透過鎖定備份,備份資料將免於遭勒索軟體加密,且若遭遇如 0XXX 侵襲您的系統。
