核心观点与关键数据
- 攻击趋势:2024年第三季度全球勒索软件攻击数量为1209起,较第二季度下降约5.5%,但美国仍是攻击最频繁的国家,商业服务行业受影响最严重。
- 主要勒索软件组织:RansomHub取代LockBit成为攻击数量最多的勒索软件组织,Play和LockBit3.0分别位列第二和第三,前10位组织负责了58.3%的所有攻击。
- 国家排名:美国占比50%,加拿大占比7.3%,英国占比4.9%,位列前三。
- 行业排名:商业服务占比27%,零售业占比18%,制造业占比11%。
新兴勒索软件组织
- RansomHub:攻击数量195起,占比16.1%,利用RaaS模式迅速崛起,主要攻击美国、英国、澳大利亚等国家的商务服务、零售和制造业。
- Play:攻击数量89起,占比7.3%,开发Linux变种攻击VMware ESXi服务器。
- LockBit3.0:攻击数量85起,占比7%,因执法行动影响,攻击数量显著下降。
- Lynx:双重勒索软件团伙,攻击数量28起,声称避免针对政府机构等关键部门。
- 虎鲸解放者:攻击数量2起,主要针对台湾和突尼斯企业,避免攻击政府机构等。
- 疯狂解放者:依赖社会工程学,通过Anydesk进行数据窃取,不加密文件。
- 瓦伦西亚:泄露全球五个机构的数据,约283GB,可能与Progress的WhatsUp Gold漏洞有关。
- 地狱下坠:使用高级加密方法,攻击IT服务、电信和制造业。
- 普瑞克斯:运营数据泄露网站,公开拒绝支付赎金的受害者信息。
- Ransomcortex:专门攻击医疗机构,威胁泄露患者数据。
- 范尼尔集团:攻击3名受害者,泄密网站已被执法部门查封。
- 氮:9月30日攻击6名受害者,博客已宕机。
新趋势
- Linux和VMware ESXi系统:勒索软件组织越来越多地攻击这些系统,因其托管关键业务基础设施。
- 云工具数据盗窃:使用Azure Storage Explorer和AzCopy等工具从受害网络中窃取数据。
- 规避检测技术:采用定制恶意软件和合法工具禁用EDR软件。
重大事故
- RansomHub攻击川崎公司:威胁泄露被盗数据。
- 瑞西达勒索软件攻击西雅图港口:导致系统停机三周。
- 黑衣人勒索软件攻击青年咨询:泄露近百万客户数据。
- 哈里伯顿数据被盗:敏感数据被盗,与RansomHub有关。
研究结论
- 新型勒索软件组织不断涌现,既有成熟团体也有新团体在争夺主导地位。
- 全球执法行动持续给勒索软件集团施加压力,导致主要参与者衰落。
- 持续的打压为这些集团创造了更恶劣的环境,表明它们的统治可能不会持续太久。