近日,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)(CSTIS)監(jiān)測(cè)發(fā)現(xiàn)BERT勒索軟件持續(xù)活躍,主要攻擊目標(biāo)為醫(yī)療健康、科技及活動(dòng)服務(wù)等行業(yè)用戶,可能導(dǎo)致服務(wù)中斷、業(yè)務(wù)停擺等風(fēng)險(xiǎn)。
BERT是一種具備跨平臺(tái)攻擊能力(Windows/Linux/ESXi)的多線程勒索軟件,主要通過(guò)釣魚郵件或篡改軟件包傳播。在Windows系統(tǒng)中,攻擊者利用PowerShell加載器(start.ps1)禁用安全機(jī)制、提升權(quán)限(如WindowsDefender、防火墻、UAC),通過(guò)仿冒域名、GitHub惡意倉(cāng)庫(kù)、FastFlux網(wǎng)絡(luò)及暗網(wǎng)節(jié)點(diǎn)等傳播有效載荷(payload.exe)。一旦植入成功,該勒索軟件將終止Web服務(wù)器和數(shù)據(jù)庫(kù)相關(guān)服務(wù),采用AES算法實(shí)施文件加密,添加.encryptedbybert擴(kuò)展名,并留下勒索通知。在Linux和ESXi環(huán)境中,勒索軟件還可啟動(dòng)50個(gè)并發(fā)線程加速加密,而且可以強(qiáng)制關(guān)閉ESXi虛擬機(jī)以徹底阻斷業(yè)務(wù)恢復(fù)能力。
建議相關(guān)單位及用戶立即組織排查,及時(shí)更新防病毒軟件。定期實(shí)施全盤查殺,加強(qiáng)對(duì)郵件附件和鏈接的審核,謹(jǐn)慎打開來(lái)源不明的郵件,關(guān)閉非必要系統(tǒng)服務(wù)以降低攻擊面,備份關(guān)鍵數(shù)據(jù)并離線存儲(chǔ),加強(qiáng)員工網(wǎng)絡(luò)安全意識(shí)培訓(xùn)。
