国内某综合安防管理平台勒索事件分析

发布时间 - 2023-11-22 13:51:51    点击率:1658次

事件概述

近日,绿盟科技CERT监测并处置了多起针对海康威视综合安防管理平台的勒索攻击事件,攻击者利用文件上传漏洞上传Webshell获取系统权限,并执行勒索病毒对文件进行加密,加密文件后缀为locked1,同时生成勒索信息文件README2.html。

根据加密后缀、勒索邮箱等信息,这些勒索事件均可关联到TellYouThePass勒索家族,该勒索病毒目前尚无公开的解密方案。

经分析验证,此次勒索事件涉及的漏洞为历史已知漏洞,且相关漏洞利用代码已在互联网公开。通过网络空间测绘平台数据判断,目前暴露在互联网的海康威视综合安防管理平台有7000余个。

2病毒概述

locked1病毒是TellYouThePass勒索家族变种之一,根据前期处置的多起勒索案例进行分析,该家族主要通过已公开的Nday或未公开的0day漏洞进行大规模的无差别攻击,且习惯利用流行的国产办公、财务类软件漏洞进行攻击。

此外,TellYouThePass是一个使用Golang语言编写的跨平台勒索病毒,可支持对Windows及Linux系统文件进行加密,由于使用了RSA非对称加密算法,目前尚无公开的解密密钥或解密方案。

3漏洞概述

海康威视综合安防管理平台是一套“集成化”、“智能化”的平台,通过接入视频监控、一卡通、停车场、报警检测等系统的设备,获取边缘节点数据,实现安防信息化集成与联动。

此次勒索事件涉及的漏洞为文件上传漏洞,该漏洞由于上传文件接口存在校验缺陷,导致攻击者可通过上传文件获取Webshell权限,并实现任意命令执行。

该上传漏洞为历史已知漏洞,受影响的平台及对应版本包括:iVMS-8700 V2.0.0 – V2.9.2、iSecure Center V1.0.0 – V1.7.0,海康威视已于2023年6月发布安全通告并提供了修复方案,参考链接如下:

https://www.hikvision.com/cn/support/CybersecurityCenter/SecurityNotices/2023-03/

除上述文件上传漏洞外,该平台历史上还存在多个高危漏洞,且相关漏洞利用代码均已在互联网上公开。

4事件时间线

2023-06-21 海康威视发布综合安防管理平台产品漏洞通告。

2023-07-30 互联网上出现相关漏洞的技术分析文章。

2023-08-09 相关漏洞利用代码公开,攻击者开始在全网探测。

2023-11-15 TellYouThePass勒索家族利用文件上传漏洞,进行批量攻击。

5攻击排查

通过工具或命令行方式,排查综合安防管理平台相关web目录下是否存在异常jsp或jspx脚本文件, windows平台web目录路径如:D:\\\\hikvision\\\\web\\\\opsMgrCenter\\\\bin\\\\tomcat\\\\apache-tomcat\\\\webapps\\\\clusterMgr

Linux平台web目录路径如:/opt/hikvision/web/components/tomcat85linux64.1/webapps/els/static

由于该平台默认并未启用web访问日志,导致无法通过日志对攻击行为进行分析,如存在第三方的日志平台,可检索相关上传接口是否存在异常请求,如:/center/api/files;.js、/center/api/files;.html、/center/api/files;.png等。

此外,通过平台报错日志@bic.center.error.log,可排查是否存在漏洞利用痕迹,windows平台日志文件路径如:D:/hikvision/web/opsMgrCenter/logs/opsmgr_center。

6攻击IOC

攻击IOC
18.163.86.145
107.172.3.18
175.11.217.77
103.150.10.15
103.150.10.22
202.79.174.131
222.95.252.26
154.8.156.199
119.188.125.43
192.210.241.111
124.220.206.244
36.143.65.233
106.75.130.209
8.217.28.154
service@helloworldtom.online

7防护建议

1、梳理内网及互联网边界,检查是否存在海康威视综合安防管理平台,并根据上述官方漏洞通告,及时更新平台版本。

2、对综合安防管理平台进行必要的安全加固,包括降权平台运行账户,以防止攻击者利用web漏洞直接获取主机控制权限;启用web访问日志,以在事后对漏洞利用及攻击行为进行分析溯源。

3、面对勒索攻击,在做好安全防护的同时,数据备份是最行之有效的对抗方案,可通过私有云、存储设备、网络同步等方式,定期对重要业务数据进行备份并妥善保管。

来源:绿盟科技CERT

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线