Memento勒索软件将文件锁定在加密WinRAR中(2021.11.26)

一种名为Memento的新型勒索软件在其加密方法不断被安全软件检测到后,采用了一种不同寻常的方法,将文件锁定在密码保护的存档中。Memento上个月启动了勒索软件操作,当时他们开始利用vCenter漏洞(CVE-2021-21971)从目标服务器提取管理凭据,通过计划任务建立持久性,然后通过SSH使用RDP在网络中横向传播。在侦察阶段之后,攻击者使用WinRAR创建被盗文件的存档。然而,Memento最初尝试加密文件,因为系统具有反勒索软件保护,导致加密步骤被检测到并在造成任何损坏之前停止。为此,该组现在将文件移动到WinRAR存档中,设置强密码以进行访问保护,对该密钥进行加密,最后删除原始文件。完整报告可在https://www.bleepingcomputer.com/下载。

国家计算机病毒应急处理中心建议广大计算机用户加强安全防范意识,做好日常备份(最好是异地备份),不要访问包含未知风险的网站或打开不明来历的电子邮件附件,保持开启杀毒软件实时监控功能,并持续关注我中心网站上关于勒索软件的有关资讯。

以上资讯由北京安天公司提供,国家计算机病毒应急处理中心研发部编译整理