专栏名称: 独眼情报
分享有价值的网络安全威胁情报!情报有时效性,加星标可以及时收到推送。
目录
相关文章推荐
知乎日报  ·  为什么GAI ... ·  17 小时前  
知乎日报  ·  知乎瞎扯 | 从小父母做菜难吃是种怎样的体验? ·  17 小时前  
知乎日报  ·  直播预告 | AI Insight ... ·  2 天前  
知乎日报  ·  知乎小事 | ... ·  2 天前  
51好读  ›  专栏  ›  独眼情报

勒索新趋势 | Hunters International猎人国际勒索团伙分析报告

独眼情报  · 公众号  ·  · 2025-04-03 11:23

正文

请到「今天看啥」查看全文


图3. Hunters International关于Hive重组的声明

猎人的目标

如图3所示,该团伙宣称"加密并非主要目的"。结合联盟面板功能,我们认为其核心目标是数据外泄。

受害者分析

2024年2月2日,该团伙声明禁止攻击以色列、土耳其、远东及独联体国家。然而,DLS仍可见中国、土耳其、新加坡、日本等地区的受害者。类似Black Suit、Qilin、RansomHub等团伙,Hunters International也瞄准医疗行业——2024年针对医疗机构的攻击显著增加,因关键服务提供者支付赎金的可能性更高。

图4. 禁止攻击国家/地区的俄语声明(上)及英译(下)
图4. 禁止攻击国家/地区的俄语声明(上)及英译(下)
图5. Hunters International受害者地域分布
图5. Hunters International受害者地域分布
图6. Hunters International受害者行业分布
图6. Hunters International受害者行业分布

联盟面板

图7: Hunters International联盟面板首页
图7: Hunters International联盟面板首页

该面板设计体现强烈的商业导向,涵盖目标创建、数据披露、赎金谈判到支付的完整流程。虽无勒索软件构建器,但可通过命令行参数调整进程终止、网络共享加密等功能。

除常规版块外,面板提供自研工具 Storage Software ,用于收集外泄文件元数据并发送至服务器,使受害者和攻击者能有序查看文件。

目标创建

登录面板后,攻击者需注册目标公司(包括营收、股票等信息),随后获得勒索软件、Storage Software及受害者聊天凭证。

图8. 通过目标注册创建公司
图8. 通过目标注册创建公司
图9. 目标公司概览
图9. 目标公司概览

数据加密

注册目标后,攻击者可下载支持x64/x86/ARM架构及Windows/Linux/FreeBSD/SunOS的勒索软件。 自v6版本起,勒索软件不再重命名文件或投放勒索信(类似LockBit 4和Lynx的最新策略),减少内部人员知晓攻击的可能性

图10. 最新版勒索软件及受害者聊天凭证
图10. 最新版勒索软件及受害者聊天凭证

公司确认

图11. 入侵行为确认面板
图11. 入侵行为确认面板

确认入侵行为(数据外泄、加密、邮件列表)后,攻击者可下载Storage Software,并解锁 Disclosures Mailing List







请到「今天看啥」查看全文