2017年6 月 27 日,全球再次陷入勒索软件的梦魇。目前为止勒索软件 NotPetya 感染了全球超过 2000 家机构,包括丹麦公司 Maersk、英国广告公司 WPP、俄罗斯石油公司 Rosneft、美国医药公司 Merck 等等,“重灾区”乌克兰的国家银行及电力公司也都中招。
这一次 Win 10 也沦陷。安全研究人员认为这次的勒索软件与之前出现的 Petya 相似,但是“脱胎换骨”。
“Petya 与 WannaCry 都利用 NSA 外泄兵器库中的‘永恒之蓝’。而 Petya 不仅利用了 Windows SMB 存在的漏洞进行内网传播,还利用 Office RTF 漏洞进行钓鱼攻击。”
NotPetya 则滥用了一个能够远程控制其他系统的工具 PsExec。NotPetya可以在其他电脑上远程执行恶意代码进行感染。如果一台受感染计算机拥有网络的管理员权限,那么这个网络中的所有电脑都会被感染。出于相同原因,WMI 工具也同样遭到 NotPetya 滥用。
这样的“混搭组合拳”帮助 NotPetya 实现爆发与快速传播,即使前有 WannaCry 的存在——不少设备已经进行了补丁——仍然于事无补。
“这次,内网中只要有一台未补丁的电脑,勒索软件就可能获得管理员权限并感染其他电脑。”因此,受到 WannaCry 影响的可能仅限于部分“古董”系统,但是 NotPetya 可以感染包括 Windows 10 在内、打过补丁的设备。