NoEscape 勒索软件的前世今生
发布日期:2023-12-06      作者:       来源:      分享:

NoEscape 勒索软件的前世今生

NoEscape 是一个以经济获利为目的的勒索软件组织,在 2023 年 5 月被公众发现。该组织运营着勒索软件及服务计划,运营人员为附属组织的攻击者创建并提供必要的攻击工具,以便其进行恶意攻击(例如入侵、数据泄露、勒索软件的部署)。该组织针对多个行业进行攻击,包括政府、能源、医疗等。业界普遍认为,NoEscape 勒索软件团伙与已经解散的 Avaddon 勒索软件组织有关。

受害情况

根据遥测数据,NoEscape 勒索软件已经针对多个行业发起攻击。商业服务受该勒索软件的影响最大,其次是制造业与零售业。此外,政府组织、医疗行业也在目标范围。

1700912973_6561df4dc817931fd26a2.png!small?1700912974450

主要目标行业

按国家进行统计,美国的受害者遥遥领先。

1700912991_6561df5feea1795696655.png!small?1700912992264

受害者所在国家分布

截至 2023 年 11 月 3 日,NoEscape 勒索软件最后一次发布受害者信息是在 10 月 27 日。

NoEscape 勒索软件

一旦攻击者入侵成功并窃取数据,NoEscape 就会对文件进行加密。加密时会终止以下服务与进程:

1700913006_6561df6e47792e5b9012f.png!small?1700913006538

终止服务列表

1700913019_6561df7b9069bd367376a.png!small?1700913020356

终止进程列表

勒索软件对系统上的文件进行加密,并将扩展名修改为随机十个字符的大写字母。勒索软件会避免加密以下文件扩展名:

1700913033_6561df8928c1af204f2c6.png!small?1700913034288

不加密扩展名列表

NoEscape 勒索软件也不会加密以下目录的文件:

1700913046_6561df96269568cb1f2e7.png!small?1700913047032

不加密文件夹列表

NoEscape 勒索软件会留下名为 HOW_TO_RECOVER_FILES.txt的勒索信息,要求受害者通过暗网获取进一步知识。赎金的谈判会在 TOX 上进行,攻击者坚称是出于经济目的进行攻击,与政治无关。

1700913059_6561dfa3466a7ab4aef77.png!small?1700913059787

勒索文件

1700913085_6561dfbd9f6571a3b4f73.png!small?1700913086090

勒索信息

NoEscape 勒索软件也具有 Linux 和 ESXi 的变种。

数据泄露网站

NoEscape 勒索软件拥有一个暗网网站,受害者可以通过该网站与攻击者进行联系,所有窃取的数据与受害者名单都在该网站中进行披露。受害者访问网站时,会被要求提交勒索信息中的唯一 ID:

1700913103_6561dfcf847f99cb6e5ce.png!small?1700913103920

暗网站点

1700913120_6561dfe0e21abdc5971f8.png!small?1700913121390

联系方式

截至 11 月 3 日,NoEscape 列出了二十多个受害者。

1700913139_6561dff31d18153e1ee0b.png!small?1700913139752

受害者列表

1700913157_6561e00520b3fb4578beb.png!small?1700913158121

完成谈判的受害者

如果受害者不答应勒索要求,攻击者就会不断增加最新消息。例如:

1700913172_6561e014524a95f59ba83.png!small?1700913172530

消息之一

1700913182_6561e01ef013dfa3a9ec2.png!small?1700913183176

消息之一

IOC
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参考来源

Fortinet



友情链接:

返回软协官网首页

通讯地址:北京市海淀区海淀南路甲21号中关村知识产权大厦A座2层206、207室     邮政编码:100080

电话:010-62565314 刘莉    京ICP证16064523号-2    版权所有:北京软件和信息服务业协会

技术支持:中科服    内容支持:鑫网安

你知道你的Internet Explorer是过时了吗?

为了得到我们网站最好的体验效果,我们建议您升级到最新版本的Internet Explorer或选择另一个web浏览器.一个列表最流行的web浏览器在下面可以找到.