【安全资讯】Grixba进化史:Play勒索软件团伙两年间持续规避检测
概要:
自2022年以来,Play勒索软件团伙已成为全球最高产的勒索组织之一,其攻击波及超过1200家机构,主要目标集中在制造业、商业服务和科技公司。该团伙使用的信息收集工具Grixba在过去两年中经历了显著的技术演变,从简单的单文件工具发展为复杂模块化架构,再回归极简设计,以规避安全检测。这一进化过程揭示了攻击者与防御者之间的持续博弈。主要内容:
Grixba是Play团伙在加密数据前使用的专用信息收集器,用于扫描受害网络,收集软件信息、用户账户、加密货币钱包和通讯数据。安全研究人员分析了2022年9月至2024年11月间的四个样本,揭示了其演变轨迹。2022年9月的初版Grixba体积仅164KB,功能单一,数据以未加密的CSV文件存储,存在严重安全缺陷。同年11月的1.5版增至175KB,新增网络扫描和浏览器历史收集功能,引起了CISA等机构的关注。2023年5月的v2版是重大转折点,体积飙升至727KB,采用模块化架构,将扫描代码封装在加密的DLL中,并使用SQLite数据库存储18类详细数据。该版本还伪造了PE元数据,伪装成SentinelOne组件以逃避检测。然而,这一版本因特征明显而被安全厂商广泛识别。作为回应,Play团伙在2024年11月推出了v3版,体积骤降至118KB,移除了SQLite引擎和虚假元数据,扫描模块改为单独分发,成功规避了基于v2特征的YARA规则和哈希检测。
值得注意的是,Grixba的某些弱点始终未修复,如固定的下载路径和依赖WMI/WinRM的扫描模式,为防御者提供了稳定的行为检测指标。此外,2024年10月确认的Play团伙与朝鲜黑客组织Jumpy Pisces的合作,可能推动了工具向更轻量、模块化方向发展。Grixba的演变表明,静态检测指标已不可靠,防御者必须转向行为模式分析以应对不断进化的威胁。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



