蠕蟲病毒再現:「礦工」黑客發起BlueKeep首次不成熟攻擊

還記得2017年那個令人聞風喪膽的WannaCry病毒嗎?它最另人頭痛的地方在於透過網絡感染一部計算機後,以此為跳板來自動感染與這計算機連接的其他內網計算機,整個過程甚至不需要其他計算機用户進行任何操作。因此很多用户還沒反應過來,無緣無故就中招了。因為可以自動傳播出去,所以這種類型的攻擊也稱為「蠕蟲攻擊(Wormable attack)」。

而在上週六,國外就有人嘗試利用一個名為BlueKeep( CVE-2019-0708 )的潛在蠕蟲病毒來發起網絡攻擊。

這個病毒威脅之大,甚至連 美國國家安全局 英國國家網絡安全中心 都發出過警示,在今年5月份微軟推送完一個針對該病毒的補丁後,呼籲Windows用户儘快更新這個安全補丁。

這次的攻擊,應該是由虛擬幣礦工發起的,因為包含這個病毒的惡意程序,是虛擬幣Monero的一個挖掘程序。它以包含着加密訊息的PowerShell命令作為第一階段的payload,然後連接到由黑客遠程控制的服務器來下載最終的惡意二進制文件。被感染的計算機會自動開始挖礦。


病毒隱藏在C:\Windows\System32\spool\svchost.exe內
圖片來源: Kevin Beaumont

幸運的是,這名黑客並沒有把BlueKeep自身的可自動傳播特點發揮出來。這名黑客似乎只是單純把惡意程序透過互聯網發出去,而惡意程序內的BlueKeep病毒缺少了重要的蠕蟲部分,所以這次的攻擊並不能夠透過計算機與計算機間的連接,或者內網來擴散。

這次攻擊威脅程度遠不夠WannaCry高,但這表明已經有人明白怎麼利用這個病毒來發起攻擊,甚至更進一步可以勒索被感染計算機的用户。

想避免中招,計算機用户可以第一,停用遠程桌面協議;第二,用防火牆封鎖3389端口,或者設置成只有透過VPN才能連接;第三,啟用網絡級身份驗證,預防由沒有合法賬號的黑客發起的攻擊。