俄烏戰爭網(wǎng)絡(luò )戰中新發(fā)現第二個(gè)數據擦除器“IsaacWiper”針對烏克蘭
在俄羅斯開(kāi)始軍事入侵之前,破壞性網(wǎng)絡(luò )攻擊襲擊了烏克蘭多個(gè)實(shí)體,已觀(guān)察到針對未具名的烏克蘭政府網(wǎng)絡(luò )部署了一種新的數據擦除惡意軟件。
同樣未知的是用于部署兩個(gè)擦除器的初始訪(fǎng)問(wèn)向量,盡管攻擊者懷疑攻擊者利用了Impacket和遠程訪(fǎng)問(wèn)軟件 RemCom 等工具進(jìn)行橫向移動(dòng)和惡意軟件分發(fā)。此外,IsaacWiper 與 HermeticWiper 沒(méi)有代碼級重疊,并且沒(méi)有那么復雜,即使它在著(zhù)手執行其文件擦除操作之前開(kāi)始枚舉所有物理和邏輯驅動(dòng)器。
在對新的基于 Golang 的勒索軟件的單獨分析中,將惡意軟件代號為“Elections GoRansom”的俄羅斯網(wǎng)絡(luò )安全公司卡巴斯基將其描述為最后一刻的操作,并補充說(shuō)“很可能被用作 HermeticWiper 攻擊的煙幕,因為它的風(fēng)格不成熟,執行不力?!?/span>
作為一種反取證措施,HermeticWiper 還通過(guò)用隨機字節覆蓋自己的文件來(lái)從磁盤(pán)中擦除自身,從而阻礙分析。
同樣未知的是用于部署兩個(gè)擦除器的初始訪(fǎng)問(wèn)向量,盡管攻擊者懷疑攻擊者利用了Impacket和遠程訪(fǎng)問(wèn)軟件 RemCom 等工具進(jìn)行橫向移動(dòng)和惡意軟件分發(fā)。此外,IsaacWiper 與 HermeticWiper 沒(méi)有代碼級重疊,并且沒(méi)有那么復雜,即使它在著(zhù)手執行其文件擦除操作之前開(kāi)始枚舉所有物理和邏輯驅動(dòng)器。