微軟本週公佈了BlackCat勒索軟體的分析報告 ,透過兩個攻擊案例來警告盜來的憑證或是未修補的Exchange Server安全漏洞,已成為勒索軟體駭客入侵組織的常見管道。
BlackCat現身於2021年11月,是首批以Rust撰寫的勒索軟體之一,一來可躲避傳統防毒軟體的偵測,二來也提高反向工程的難度。它可感染Windows、Linux裝置與VMWare實例,亦採用了勒索軟體即服務(RaaS)的聯盟模式(Affiliate Model),代表其生態體系是由入侵網路的存取掮客、勒索軟體工具開發者,以及在受害網路中橫向移動、最終發動攻擊的不同角色所組成。

圖片來源/微軟
在RaaS聯盟模式中,由於參與者眾、選項也多,因此每次的攻擊都可能採用不同的存取策略、勒索軟體或部署方式,不過,微軟發現,至少有兩個已知的RaaS聯盟納入了BlackCat,包括DEV-0237與DEV-0504,而微軟則在這兩個聯盟利用BlackCat進行攻擊的兩個案例中,發現有一個是藉由開採Exchange Server漏洞,另一個則是使用盜來的憑證入侵了受害組織。
微軟説,就算同樣使用BlackCat進行攻擊,但幾乎沒有看到兩個同樣的部署手法,但從這兩個案例可看出,RaaS聯盟模式經常利用盜來的憑證或是Exchange Server漏洞作為入侵的跳板。
圖片來源/微軟
駭客所開採的是已知的Exchange Server漏洞,儘管微軟並未指名遭到開採的漏洞,但在文章中提供了連結,顯示為該公司在去年3月所修補、存在於就地部署Exchange Server版本上的 CVE-2021-26855 、 CVE-2021-26858 、 CVE-2021-26857 與 CVE-2021-27065 。
由於很難找到勒索軟體駭客一致的部署方式,使得微軟建議各組織應該要修補最常見的攻擊路徑,包括採用適當的漏洞管理政策,以及執行存取監控等。