据安全公司Trend Micro的研究,黑客组织Crypto24近期针对美国、欧洲和亚洲的大型机构展开攻击,受害行业涵盖金融、制造、娱乐和科技等高价值领域。该团伙通过定制工具绕过多家安全厂商的EDR(终端检测与响应)系统,并对受害网络进行数据窃取与文件加密。
在入侵后,攻击者会激活Windows系统的默认管理员账户或新建本地账户,以维持隐蔽和持久的访问权限。黑客随后利用特殊批处理文件收集系统情报,并创建恶意服务与计划任务,例如键盘记录器WinMainSvc和勒索软件加载器MSRuntime。
为逃避安全防护,Crypto24开发了改进版的RealBlindingEDR,旨在禁用Trend Micro、Kaspersky、McAfee、Fortinet等十余家主流厂商的安全驱动内核,削弱安全检测能力。报告指出,若攻击者具备管理员权限,还会调用Trend Vision One真实卸载工具,通过伪装自有脚本进行安全产品卸载,提高攻击成功率。
研究人员认为,Crypto24黑客具备成熟背景,疑为已解散勒索团体的核心人员所组建,显示出高度专业的威胁水平。