前阵子跟做企业安全运维的老周在中关村楼下的coffee店里聊,他刚给一家珠三角的中型电子厂做完勒索病毒应急响应,聊到的那个“黑函”变种,我印象特别深——不是那种漫天扫网、广撒网式的普通勒索病毒,是专门盯着企业没补的高危漏洞钻,这阵子技术圈陆续爆出来的这个变种的技术细节,真的把不少安全人惊到:原来现在勒索病毒的“精准攻击”已经到了“踩点破门”的地步,而且连加密的套路都藏了不少猫腻。这个黑函变种的传播入口,挑的全是企业漏补了超过30天的高危漏洞,典型比如微软Exchange的proxyLogon漏洞(CVE-2021-42321)、SMB协议的永恒之蓝变种,甚至是工业服务器的弱口令+未补漏洞组合——老周说那家中标电子厂,就是因为服务器的SMB端口没关,漏补了EternalBlue的补丁,防火墙也没拦对应的攻击流量,运维嫌“补丁麻烦”拖了21天没更,结果病毒就顺着端口爬了进来,不到2小时就加密了服务器上的大部分数据。更坑的是它的加密逻辑,普通勒索病毒是随便扫所有文件加密,这个变种却像做了功课:先自动扫描服务器内的“核心数据文件夹”(比如数据库、备份、设计图纸目录),加了个72小时的时间锁——意思是“72小时内不完成赎金支付,就删掉所有本地和备份服务器里的未加密文件”。加密用的是AES-256对称加密,生成的密钥再用RSA-2048加密后存成隐藏文件,拿到密钥之前,哪怕你恢复服务器出厂设置、换硬盘,也解不开任何一个文件;我认识的安全研究员阿凯说,这个变种还专门优化了对带宏的.xlsx、.doc文件的加密逻辑,跳过了宏的签名校验,怕用户用宏工具硬撬文件,相当于把最后一点“自救空间”给堵死了。说到加密的文件类型,这个黑函变种的分类比之前的勒索病毒细太多,我整理了这阵子某安全公司逆向样本后的公开分析,大概分三类:第一类是企业通用核心数据,占加密总量的45%,包括.sql、.bak这类数据库备份,.doc、.docx、.pdf办公文档,还有.dll、.exe这类程序文件,相当于把企业的“生命线文件”全锁了;第二类是行业专属数据,占35%,比如制造业的.dwg(CAD图纸)、.iges(工业零件模型),医疗行业的.dicom(影像文件)、.hl7(电子病历),金融行业的.keystore(密钥文件)、.dat(交易记录),甚至连快消企业的供应链排程表.xlsx也在加密列表里;第三类是用来混淆的日志文件,比如.log、.txt、临时缓存文件,占剩下的20%——最让老周无语的是,那家电厂的备份服务器也被扫了,所有.sql备份全锁了,本来想靠备份救命,结果直接断了活路。黑函的内容也不是网上那种千篇一律的模板,这个变种的黑函是按企业营收定赎金的:那家电厂是年营收2亿左右的中型工厂,黑函要的赎金是120个比特币,当时算下来约400万人民币,还特别加了两行威胁:“我们不会提供任何解密工具,只会在收到比特币后给私钥,超时就永久删除所有数据,你们的员工合同、监控录像也会被加密,别想留证据报警”,还附了一个1kb的测试文件解密链接,点进去显示“测试解密成功再付款”,玩得很贼。这阵子已经有100多家中小企业中招,大部分都是漏补高危漏洞的——比如河南某农产品加工厂,也是因为SMB端口没关,被这个变种钻了空子,生产线的配料配方表全锁了,停了3天,直接损失200多万。安全圈的人说,这个变种的技术细节之所以被爆,是因为那家安全公司截获了完整样本做了逆向,之前很多中招企业都不知道是这个变种,只以为是普通勒索病毒,连上报的意识都没有。现在很多企业还停留在“补了高危补丁就安全”的认知里,但这个黑函变种的传播是“定向踩点”,就算你补了90%的漏洞,漏补的那10%就是它的突破口,而且加密逻辑是“不留后路”,连备份都一起锁。老周说,这阵子他接的单里,80%的企业都有至少一个高危漏洞没补,有的甚至连服务器的远程桌面密码都是“123456”,真的是给病毒留门。说白了,勒索病毒的技术在变,但企业的安全意识和运维的懒政,才是最大的漏洞,别等出事了才想起找安全公司补漏。(全文约1582字)