近期,深信服安全团队追踪到国内出现了针对MySQL数据库的勒索攻击行为,截至目前已监测到的攻击行为主要体现为对数据库进行篡改与窃取。在此,深信服安全团队提醒广大用户注意防范(特别是数据库管理员),保护好核心数据资产,防止中招,目前在国内已有大型企业与普通用户中招案例。
此次勒索攻击行为,与以往相差较大,表现为不在操作系统层面加密任何文件,而是直接登录MySQL数据库,在数据库应用里面执行加密动作。加密行为主要有,遍历数据库所有的表,加密表每一条记录的所有字段,每张表会被追加_encrypt后缀,并且对应表会创建对应的勒索信息。例如,假设原始表名为xx_yy_zz,则加密后的表名为xx_yy_zz_encrypt,同时会新增对应勒索信息表xx_yy_zz_warning,_encrypt和_warning成对出现。
被加密后的表_encrypt为业务数据,而_warning是新增的,深信服安全团队选取其中一张新增勒索信息,打开发现如下信息:
可以看到,在新增表里面,黑客留下了message字段,为勒索信息;btc字段,为黑客比特币钱包地址;site字段,为黑客预留暗网信息网站,下图是暗网预留网页,显示这是一个提醒中招用户交赎金的页面。
在Linux服务器上进入MySQL应用,读取到勒索信息如下:
在数据库存储目录中,显示相关存储文件确实被加密:
深信服安全专家排查发现,黑客在拿到MySQL账号密码之后,登录了MySQL数据库,执行了SQL语句,对表进行加密操作。黑客的攻击手法较为新颖,采用了MySQL自带的AES加密函数对数据库中的数据进行加密,加密步骤如下图所示(这里以原始表g***ra为例):
此次攻击行为相比其他MySQL攻击更近泛化,国内除了多家大型企业中招之外,近日也有普通用户搭建的MySQL数据库中招。这里再次提醒大家,不论业务规模多大,做好安全防范。
1、在 *** 边界防火墙上全局关闭3306端口或3306端口只对特定IP开放;
2、开启MySQL登录审计日志,尽量关闭不用的高危端口;
3、建议MySQL数据库服务器前置堡垒机,保障安全,且审计和管控登录行为;
4、每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上);
5、截止目前,已感染用户以暴露在公网MySQL账号密码被窃取为主,提醒广大数据库管理员,切勿为了运维方便,牺牲数据安全。
已在Linux服务器上和Windows服务器上发现MySQL数据库被加密的案例,针对Windows用户,建议使用深信服免费查杀工具。深信服免费查杀工具链接如下:
64位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
微信现在的定位功能很是强大,可以帮助微信的用户人群们定位到任何的地方,不管是分享朋友圈还是和好友直接对话页面,都可以实现定位,可以选择很具体的实时位置或者共享两人的位置,那么到底如何偷偷的查看对方的详...
教你盗微信密码 跟着信息技术的开展和人们制造生存的便当需求,微信在通常生存中的应用频率越来越高,暗号和账号的平安成为非常受眷注的疑问。微灯号在甚么环境下会被破解?若暗号被破解,怎样疾速发掘和消弭危害...
微信聊天记录删除了怎么恢复?悄悄告诉你恢复聊天记录的几种方法,在她丈夫出轨后,萧三把我的微信加了进去,一起发送亲密照片。 我知道她想惹恼我,但我没有上当。 只要我取代我妻子的位置,不管情妇做什么,...
怎么知道老婆和谁聊微信 微信固然只是一个小小的交换对象,但从中能够看到许多器械,由于在实际中,每片面往往都介意本人的言行,幸免获咎他人。但是,在微信上,许多人不经意间露出了本人的原来面貌。接纳Rec...
<p>高铁票改签建议允许两次新安晚报 安徽网 大皖客户端讯 去年全国两会,全国政协委员、安徽省律师协会副会长周世虹提交的关于恢复“五一”长假的提案引起广泛关注。今年全国两会,他带来了十五份...
法国是欧洲浪漫的中心,其有着悠久的历史、丰富的名胜古迹和乡野风光,吸引着全世界游客,让全世界的游客对其向往,甚至有很多小伙伴正计划去法国旅游,去看看这个历史悠久的欧洲国家,那去法国旅游去哪些景点好...