Máy chủ Microsoft SQL bị hack trong cuộc tấn công ransomware TargetCompany

thamtu123

Thành viên mới
29/6/18
934
0
16
thamtutuhoanglong.com
VND
Các nhà nghiên cứu bảo mật đang lên tiếng cảnh báo về việc các máy chủ Microsoft SQL bị hack trong làn sóng tấn công ransomware TargetCompany.
Máy chủ MS-SQL là hệ thống quản lý cơ sở dữ liệu lưu trữ dữ liệu cho các dịch vụ và ứng dụng internet. Làm gián đoạn chúng có thể gây ra rắc rối nghiêm trọng cho việc kinh doanh của các doanh nghiệp.
Hồi tháng 2, Bleeping Computer đã báo cáo về các cuộc tấn công tương tự với Cobalt Strike và trong tháng 7 là vụ việc hacker chiếm quyền điều khiển máy chủ MS-SQL dễ bị tấn công để lấy cắp băng thông cho các dịch vụ proxy.
Làn sóng mới còn thảm khốc hơn khi hacker phát tán ransomware để có thể thu lợi bất chính một cách nhanh chóng và dễ dàng.
Ransomware TargetCompany hay còn gọi là FARGO
Các nhà nghiên cứu bảo mật tại Trung tâm Ứng cứu Bảo mật Khẩn cấp AhnLab (ASEC) cho rằng FARGO là một trong những chủng ransomware tập trung vào các máy chủ MS-SQL nổi bật nhất, bên cạnh GlobeImposter.
Trước đây, họ mã độc này được gọi là “Mallox” vì các file mà nó mã hóa có phần đuôi mở rộng là “.mallox”.
>>> Xem thêm: card asus p620 2gb gddr5

Ngoài ra, họ mã độc này cũng giống như thứ mà các nhà nghiên cứu của Avast đặt tên là “Target Company” hồi tháng 2. Avast còn nhấn mạnh rằng một số tệp bị mã hóa bởi nó có thể được khôi phục miễn phí trong một số trường hợp.
Dữ liệu thống kê về các cuộc tấn công ransomware trên nền tảng ID Ransomware cho thấy họ mã hóa file FARGO đang hoạt động khá tích cực.
Lây nhiễm và thực thi
Các nhà nghiên cứu lưu ý rằng việc lây nhiễm ransomware bắt đầu bằng việc tiến trình MS-SQL trên máy tính bị xâm nhập tải xuống một file .NET bằng các sử dụng cmd.exe và powershell.exe.
Payload tìm nạp mã độc bổ sung (bao gồm cả locker), tạo và chạy file BAT với nhiệm vụ chấm dứt các quy trình và dịch vụ cụ thể.
Tiếp theo, payload ransomware tự đưa chính nó vào AppLaunch.exe, một quy trình hợp lệ của Windows và cố gắng xóa khỏi registry key cho vắc-xin chống ransomware mã nguồn mở có tên Raccine.
Ngoài ra, mã độc này còn thực hiện lệnh hủy kích hoạt sao lưu và chấm dứt các quy trình liên quan tới cơ sở dữ liệu để mọi thứ sẵn sàng bị mã hóa.
Dòng ransomware FARGO loại trừ một số phần mềm và thư mục khỏi danh sách mã hóa để tránh hệ thống bị tấn công hoàn toàn không sử dụng được.
>>> Xem thêm: card asus RTX3070

Các thư mục và file bị loại trừ khỏi danh sách mã hóa gồm một số thư mục hệ thống Microsoft Windows, file khởi động, trình duyệt Tor, Internet Explorer, các tùy chỉnh và cài đặt của người dùng, file nhật ký debug hoặc dữ liệu thumbnail.
Sau khi mã hóa hoàn tất, các file bị khóa được đổi tên với phần mở rộng là “.Fargo3” và mã độc tạo ra ghi chú đòi tiền chuộc có tên “RECOVERY FILE.txt”.
Hacker dọa sẽ rò rỉ file bị đánh cắp trên kênh Telegram nếu như nạn nhân không chịu trả tiền chuộc.
Các máy chủ cơ sở dữ liệu thường bị xâm nhập thông qua các kiểu tấn công brute-force và dictionary. Những kểu tấn công này có tỷ lệ thành công cao với những tải khoản sử dụng mật khẩu yếu. Ngoài ra, hacker còn cố gắng khai thác các lỗ hổng đã được công khai mà nạn nhân chưa vá.
Các chuyên gia khuyến nghị quả trị viên máy chủ Microsoft SQL nên dùng mật khẩu đủ mạnh và duy nhất. Ngoài ra, hãy giữ cho máy chủ luôn được cập nhật các bản vá mới nhất để khắc phục kịp thời mọi lỗ hổng bảo mật.
Công ty cổ phần thương mại Máy Chủ Hà Nội
- Trụ sở Hà Nội: Tầng 1,2,4 - Tòa nhà PmaxLand số 32 ngõ 133 Thái Hà - Q. Đống Đa
Hotline mua hàng Hà Nội: 0979 83 84 84 Điện thoai: 024 6296 6644
- CN Hồ Chí Minh: Lầu 1- Tòa nhà 666/46/29 Đường 3/2- Phường 14 - Quận 10
Hotline mua hàng Hồ Chí Minh: 0945 92 96 96 Điện thoai: 028 2244 9399
- Email: hotro@maychuhanoi.vn
- website: Máy chủ Hà Nội
- facebook: Đăng nhập Facebook
 
Người đăng Tin liên quan Chuyên mục Trả lời Thời gian
thamtu123 Lựa chọn máy chủ Dell cho Microsoft SharePoint Các dịch vụ khác 0
thamtu123 Microsoft cũng đang tự phát triển vi xử lý ARM dành cho máy chủ, cổ phiếu Intel lập tức rớt 6,3% Các dịch vụ khác 0
thamtu123 Lý do vì sao Microsoft lại nhúng máy chủ vào bồn chất lỏng Các dịch vụ khác 0
thamtu123 Tổng quan máy chủ Dell EMC PowerEdge R650 Các dịch vụ khác 0
tranthibinh Cần bán Máy lạnh âm trần Samsung được nhiều chủ đầu tư chọn lắp đặt Điện Tử-Điện Lạnh-Gia Dụng 0
thamtu123 Máy Chủ IMAP là gì ? Chức năng chính của máy chủ IMAP Các dịch vụ khác 0
thamtu123 Máy Chủ Dell R660 – Máy chủ mạnh mẽ, linh hoạt và đáng tin cậy cho mọi doanh nghiệp Các dịch vụ khác 0
thamtu123 Máy chủ Dell PowerEdge R760: Máy chủ tiên phong cho bộ xử lý Intel Xeon Scalable Sapphire Rapids Gen4 Các dịch vụ khác 0
thamtu123 Máy chủ Dell PowerEdge R960- Đáp ứng nhu cầu xử lý dữ liệu lớn và đa nhiệm Các dịch vụ khác 0
thamtu123 Máy chủ vật lý so với máy ảo: Điểm khác biệt và tương đồng chính Các dịch vụ khác 0
thamtu123 Giới thiệu máy chủ dell 16G AMD mới nhất đến từ Dell EMC Các dịch vụ khác 0
thamtu123 Các dòng máy chủ HPE Gen11 sử dụng chip AMD Genoa Các dịch vụ khác 0
thamtu123 Server HPE DL345 Gen11 – Máy chủ Rack 2U phát triển bền vững Các dịch vụ khác 0
thamtu123 Hướng dẫn cài đặt DNS Server cho máy chủ Windows Server 2019 Các dịch vụ khác 0
thamtu123 Review máy chủ HPE DL380 Gen10 Plus – Server HPE giúp doanh nghiệp phát triển vững mạnh Các dịch vụ khác 0