Trace Id is missing

阻止網路犯罪分子濫用安全性工具

橙色背景上的一組圖示。

Microsoft 數位犯罪部門 (DCU)、網路安全軟體公司 Fortra™ 和健康資訊共享及分析中心 (Health-ISAC) 正在採取技術和法律行動,以瓦解 Cobalt Strike 的破解舊版複本和濫用的 Microsoft 軟體,這些軟體已遭網路犯罪者用來散發惡意軟體,包括勒索軟體。這是 DCU 昔日工作方式的轉變;範圍更大,營運也更複雜。這次,我們並非中斷惡意系列軟體的命令和控制,而是與 Fortra 合作刪除 Cobalt Strike 的非法舊版複本,使網路犯罪分子無法再使用。

我們需要堅持不懈地努力消弭世界各地託管的 Cobalt Strike 破解舊版複本。這是 Fortra 為保護其安全性工具的合法使用所採取的重要行動。Microsoft 同樣致力於其產品和服務的合法使用。我們也相信,Fortra 選擇與我們合作進行這項行動,正是對 DCU 在過去十年中打擊網路犯罪工作的肯定。我們共同致力於追查網路犯罪分子的非法散發方法。

Cobalt Strike 是 Fortra 提供的一種合法且受歡迎的後滲透工具,用於模擬對手。有時,舊版的軟體會遭犯罪份子濫用和篡改。我們將這些非法複本稱為「破解版」,並一向用於發動破壞性攻擊,例如針對 哥斯大黎加政府 和 愛爾蘭衛生服務管理局的攻擊。Microsoft 軟體開發套件和 API 遭濫用作為惡意軟體編碼以及犯罪惡意軟體散發基礎設施的一部分,以針對和誤導受害者。

與 Cobalt Strike 破解複本相關或由其部署的勒索系列軟體,與超過 68 起勒索軟體攻擊有關,影響了全球超過 19 個國家/地區的醫療機構。這些攻擊使醫院系統損失了數百萬美元的復原和修復成本,並導致關鍵患者護理服務中斷,包括延遲診斷、影像和實驗室結果、取消醫療程序,以及延遲化療治療等。

2023 年 3 月 31 日,美國紐約東區地方法院發布了一項法院命令,允許 Microsoft、Fortra 和 Health-ISAC 瓦解犯罪分子用來促進其攻擊的惡意基礎設施。這樣做使我們能夠通知相關的網路服務提供者 (ISP) 和電腦緊急準備小組 (CERT),他們協助將基礎設施斷線,進而有效切斷犯罪分子與受感染的受害者電腦之間的連接。

Fortra 和 Microsoft 的調查工作包括偵測、分析、遙測和反向工程,並透過全球合作夥伴網路 (包括 Health-ISAC、Fortra 網路情報團隊和 Microsoft 威脅情報團隊) 提供額外的資料和見解來鞏固我們的法律案件。 我們的行動僅專注於瓦解 Cobalt Strike 的破解、舊版複本和受侵害的 Microsoft 軟體。

Microsoft 也正在擴展一種成功用於瓦解惡意軟體和民族國家行動的法律方法,以打擊廣大網路犯罪分子濫用安全性工具的行為。瓦解 Cobalt Strike 的破解舊版複本將大幅阻礙這些非法複本的變現,並減緩其在網路攻擊中的使用,進而迫使犯罪分子重新評估和改變其策略。當今的行動還包括針對惡意使用 Microsoft 和 Fortra 軟體程式碼的版權索賠,這些程式碼遭更改和濫用以造成傷害。

Fortra 已採取大量措施來防止其軟體遭濫用,包括嚴格的客戶審查做法。然而,眾所周知,犯罪分子會竊取舊版本的安全性軟體 (包括 Cobalt Strike),建立破解複本以獲得對電腦的後門存取權並部署惡意軟體。我們已觀察到勒索軟體業者會使用 Cobalt Strike 的破解複本,並濫用 Microsoft 軟體來部署 Conti、LockBit 和其他勒索軟體,作為勒索軟體即服務商業模式的一部分。

威脅行為者會使用破解的軟體複本來加速勒索軟體在受感染網路上的部署。下圖顯示了攻擊流程,突顯出影響因素,包括魚叉式網路釣魚和惡意垃圾電子郵件以獲得初始存取權限,以及濫用從 Microsoft 和 Fortra 等公司竊取的程式碼。

威脅行為者攻擊流程圖表
威脅行為者 DEV-0243 的攻擊流程範例。
Microsoft 數位防禦
精選

2023 年 Microsoft 數位防禦報告:建立網路韌性

最新一期的《Microsoft 數位防禦報告》探討了不斷變化的威脅形勢,並介紹了我們具備網路韌性的機遇和挑戰。

雖然實施犯罪活動的具體身分目前尚不清楚,但我們已在全球範圍內偵測到惡意基礎設施,包括中國、美國和俄羅斯。除了出於經濟動機的網路犯罪分子外,我們還觀察到威脅行為者會使用破解複本為牟取外國政府 (包括俄羅斯、中國、越南和伊朗) 的利益行事。

Microsoft、Fortra 和 Health-ISAC 持續不懈地努力提升生態系統的安全性,我們正在與 FBI 網路部門、國家網路調查聯合工作組 (NCIJTF) 和歐洲刑警組織的歐洲網路犯罪中心 (EC3) 合作處理此案。雖然這項行動將影響犯罪分子的直接行動,但我們完全預期他們將試圖重振其心血。因此,我們的行動並非一勞永逸。Microsoft、Fortra 和 Health-ISAC,以及我們的合作夥伴將透過持續的法律和技術行動,繼續監控並採取行動,瓦解進一步的犯罪行動,包括使用 Cobalt Strike 破解複本。

Fortra 投入大量運算和人力資源來打擊非法使用其軟體和 Cobalt Strike 破解複本的行為,進而協助客戶確定其軟體授權是否已受侵害。購買 Cobalt Strike 授權的合法安全性從業人員均經過 Fortra 審查,並必須遵守使用限制和出口管制。Fortra 積極與社交媒體和檔案共享網站合作,當 Cobalt Strike 的破解複本出現在這些網站上時予以刪除。隨著犯罪份子不斷調整其技巧,Fortra 也調整了 Cobalt Strike 軟體中的安全性控制,以去除用於破解舊版 Cobalt Strike 的方法。

正如我們自 2008 年以來所為,Microsoft 的 DCU 將繼續努力透過提起民事訴訟來阻止惡意軟體的散播,以保護全球許多已實施這些法律之國家/地區的客戶。我們也將繼續與 ISP 和 CERT 合作,找出受害者並進行補救。

相關文章

三種方法保護您不受勒索軟體的侵害

現代勒索軟體防禦需要的不僅只是設定偵測量值。探索立即增強網路安全性並預防勒索軟體的三種主要方法。

勒索軟體即服務:工業化網路犯罪的新面貌

網路犯罪的最新商業模式,即人為攻擊,使能力參差不齊的罪犯更加膽大妄為。

與網路犯罪和反勒索軟體專家 Nick Carr 一同潛入幕後

Microsoft 威脅情報中心的網路犯罪情報團隊負責人 Nick Carr 討論了勒索軟體趨勢,解釋 Microsoft 正在採取哪些措施保護客戶免受勒索軟體侵害,並介紹組織在受其影響時可以採取的措施。

關注 Microsoft