工信部预警BERT勒索软件风险!附官方防范指南
近日,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)发布关于防范BERT勒索软件的风险提示,CSTIS监测发现BERT勒索软件持续活跃,主要攻击目标为医疗健康、科技及活动服务等行业用户,可能导致服务中断、业务停摆等风险。
BERT是一种具备跨平台攻击能力(Windows/Linux/ESXi)的多线程勒索软件,主要通过钓鱼邮件或篡改软件包传播。
主要攻击特性
- Windows系统利用PowerShell加载器禁用安全机制、提升权限,通过仿冒域名等传播有效载荷,终止Web服务器和数据库服务,采用AES算法加密文件并添加.encryptedbybert扩展名
- Linux/ESXi环境启动50个并发线程加速加密,可强制关闭ESXi虚拟机以彻底阻断业务恢复能力
CSTIS建议相关单位及用户立即组织排查,及时更新防病毒软件。定期实施全盘查杀,加强对邮件附件和链接的审核,谨慎打开来源不明的邮件,关闭非必要系统服务以降低攻击面,备份关键数据并离线存储,加强员工网络安全意识培训。
从能源电网到医疗系统,从交通枢纽到金融中枢,关键基础设施频频遭遇定向攻击,一旦中招便导致业务瘫痪、数据泄露,甚至直接威胁国家安全与社会稳定。面对不断进化的勒索手段,被动防御已远远不够,下附国家互联网应急中心(CNCERT)发布的《勒索软件防范指南》,其系统性提出"九要、四不要"核心法则,帮助用户筑牢主动免疫的防护网。
CNCERT发布《勒索软件防范指南》
勒索软件是黑客用来劫持用户资产或资源实施勒索的一种恶意程序。黑客利用勒索软件,通过加密用户数据、更改配置等方式,使用户资产或资源无法正常使用,并以此为条件要求用户支付费用以获得解密密码或者恢复系统正常运行。
主要的勒索形式
文件加密勒索
锁屏勒索
系统锁定勒索
数据泄漏勒索
主要的传播方式
钓鱼邮件传播
网页挂马传播
漏洞传播
远程登录入侵传播
供应链传播
移动介质传播
勒索软件防范九要、四不要
防范勒索软件"九要"
- 01 要做好资产梳理与分级分类管理:清点和梳理组织内的信息系统和应用程序,建立完整的资产清单;梳理通信数据流动方向,摸清攻击者横向移动可能路径;识别内部系统与外部第三方系统间的连接关系;对信息系统、数据进行分级分类,确定应急响应的优先级。
- 02 要备份重要数据和系统:重要的文件、数据和业务系统要定期进行备份,并采取隔离措施,严格限制对备份设备和备份数据的访问权限,防止勒索软件横移对备份数据进行加密。
- 03 要设置复杂密码并保密:使用高强度且无规律的登录密码,要求包括数字、大小写字母、符号,且长度至少为8位的密码,并经常更换密码;同一局域网内的设备杜绝使用同一密码。
- 04 要定期安全风险评估:定期开展风险评估与渗透测试,识别并记录资产脆弱性,确定信息系统攻击面,及时修复系统存在的安全漏洞。
- 05 要常杀毒、关端口:安装杀毒软件并定期更新病毒库,定期全盘杀毒;关闭不必要的服务和端口,包括不必要的远程访问服务(3389端口、22端口),以及不必要的135、139、445等局域网共享端口等。
- 06 要做好身份验证和权限管理:加强访问凭证管理,建议使用双因子身份认证;细化权限管理,遵守最小特权原则和职责分离原则,尽量使用标准用户而非管理员权限用户。
- 07 要严格访问控制策略:加强网络隔离,使用网络分段等技术实现不同信息设备间的网络隔离;严格远程访问管理,限制对重要数据或系统的访问,必要时使用白名单策略结合防火墙等技术。
- 08 要提高人员安全意识:为组织内人员和合作伙伴提供网络安全意识教育;教育开发人员将开发测试环境与生产环境分开,防止勒索软件传播。
- 09 要制定应急响应预案:针对重要信息系统,制定勒索软件应急响应预案,明确应急人员与职责,制定信息系统应急和恢复方案,并定期开展演练;必要时请专业安全公司协助。
防范勒索软件"四不要"
- 01 不要点击来源不明邮件:不要点击可疑邮件正文中的链接或附件内容。如收到单位组织内或熟人的可疑邮件,可直接拨打电话向其核实。
- 02 不要打开来源不可靠网站:不浏览色情、赌博等不良信息网站,此类网站经常被勒索软件攻击者发起挂马、钓鱼等攻击。
- 03 不要安装来源不明软件:不要从不明网站下载安装软件,不要安装陌生人发送的软件,警惕勒索软件伪装为正常软件的更新升级。
- 04 不要插拔来历不明的存储介质:不要随意将来历不明的U盘、移动硬盘、闪存卡等移动存储设备插入机器。
勒索软件应急处置方法
当机器感染勒索软件后,不要惊慌,可立即开展以下应急工作,降低勒索软件产生的危害。
- 01 隔离网络:采用拔掉网线或者禁用网络等方式切断受感染机器的网络连接,避免网络内其他机器被进一步感染渗透。
- 02 分类处置:当发现机器上重要文件尚未被加密时,应立即终止勒索软件进程或者关闭机器,及时止损;当发现机器上重要文件已被全部加密时,可保持机器开机原状态,等待专业处置。
- 03 及时报告:及时报告网络管理员,通知其他可能会受到勒索软件影响的人员。造成重大影响时,及时向网络安全主管部门报告。
- 04 排查加固:立即视情况切断网络内机器间不必要的网络连接,修改网络内机器的弱口令密码。全面排查勒索软件植入途径,并及时堵塞漏洞。尽快对网络内机器进行全面漏洞扫描与安全加固。
- 05 专业恢复:请专业公司和人员进行数据和系统恢复工作。
国家互联网应急中心
- 电话 010-82990999
- 邮箱 cncert@cert.org.cn