综述

工控系统勒索软件研究综述

  • 戴昊 1 ,
  • 姜博文 1 ,
  • 尚思佳 1 ,
  • 丁元川 1 ,
  • 崔博晗 2 ,
  • 屈天恒 1 ,
  • 胡堰 2 ,
  • 孙利民 , 1, *
展开
  • 1. 中国科学院信息工程研究所,北京 100085
  • 2. 北京科技大学计算机与通信工程学院,北京 100083

网络出版日期: 2025-01-25

基金资助

2023 年工业互联网企业数据勒索攻击智能识别与风险响应系统项目(0747-2361SCCZA193)

版权

版权所有©《网络空间安全科学学报》编辑部 2024

Review of research on ransomware in industrial control systems

  • DAI Hao 1 ,
  • JIANG Bowen 1 ,
  • SHANG Sijia 1 ,
  • DING Yuanchuan 1 ,
  • CUI Bohan 2 ,
  • QU Tianheng 1 ,
  • HU Yan 2 ,
  • SUN Limin , 1, *
Expand
  • 1. Institute of Information Engineering, Chinese Academy of Sciences, Beijing 100085, China
  • 2. School of Computer and Communication Engineering, University of Science and Technology Beijing, Beijing 100083, China

Online published: 2025-01-25

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

摘要

工控系统是石油石化、智能制造、电力、水利、交通等国家关键基础设施的神经中枢,涉及人们生活、社会经济和国家安全,逐渐成为黑客勒索攻击的高价值目标。工控系统应用广泛、设备多样、前期设计缺乏信息安全考虑,以及高可用性、控制时序性和生命周期长等特点,导致工控系统面临着极大的网络安全风险,近年来频发的工业企业勒索事件受到广泛关注。鉴于勒索软件对工控企业的巨大危害性,对涉及工控系统的勒索软件攻击信息和资料展开了调研。首先,围绕近年来发生的工控系统勒索软件攻击典型案例进行了分析,并对工控系统勒索软件攻击的实施过程及每个阶段涉及的关键技术进行了深入分析和总结;然后,阐述了现有工控系统勒索软件模型的特点和不足,提出了一种工控系统勒索软件模型;接下来,梳理了工控系统勒索软件防御手段;最后,对未来工控系统勒索软件的检测与防御研究工作给出了建议。

本文引用格式

戴昊 , 姜博文 , 尚思佳 , 丁元川 , 崔博晗 , 屈天恒 , 胡堰 , 孙利民 . 工控系统勒索软件研究综述[J]. 网络空间安全科学学报, 2024 , 2(5) : 17 -31 . DOI: 10.20172/j.issn.2097-3136.240502

Abstract

Industrial control systems (ICS) are the nerve centers of critical national infrastructure, including petroleum, petrochemicals, intelligent manufacturing, electricity, water resources, and transportation. These systems are closely linked to people’s lives, social economy, and national security, and have increasingly become high-value targets for hacker ransomware attacks. The widespread application of ICS, the diversity of their equipment, the lack of information security considerations in early design, and their characteristics such as high availability, control timing, and long life cycles, expose ICS to significant cybersecurity risks. In recent years, ransomware attacks targeting industrial enterprises have attracted wide attention. Given the enormous threat posed by ransomware to ICS enterprises, this study investigates information and data on ransomware attacks involving ICS. First, typical cases of ransomware attacks on ICS in recent years were analyzed, followed by an in-depth examination and summary of the key technologies involved in each phase of the attack process. Then, the characteristics and shortcomings of existing ICS ransomware models were discussed, and a new ransomware model for ICS was proposed. Subsequently, defense measures against ransomware in ICS were reviewed, and finally, recommendations were provided for future research on the detection and defense of ransomware attacks targeting ICS.

0 引言

勒索软件是一种通过限制或阻止用户系统正常运行或数据访问,受害者只有支付赎金才能够解除威胁的恶意软件[1]。据统计,2023年全球勒索软件攻击次数较2022年增加了80%,并将持续快速增长[2],勒索软件已经成为全球网络安全和数据隐私安全的重大威胁。
工业控制系统(简称“工控系统”)目前已经广泛应用于智能制造、石油石化、电力、水利、交通等重要行业,是国家关键信息基础设施中的神经中枢,关系到人们生活、社会经济和国家安全,其高价值使之成为勒索软件的重点攻击对象。工控系统广泛应用在诸多领域,业务流程复杂,设备多样,涉及大量私有协议和海量组件,且早期为封闭系统,系统的设计未考虑信息安全。随着信息技术(Information Technology,IT)和运营技术(Operational Technology,OT)的融合、网络化和智能化的发展,工控系统逐渐联网,面临的网络安全风险剧增。
WannaCry勒索软件2017年袭击了世界各地的多家企业或机构组织,并在2018年袭击了中国台北的台湾积体电路制造(台积电)[3],导致该企业的生产线被迫中断,给企业造成了巨大的经济损失。LockBit勒索软件家族2022年攻击了法国 Corbeil-Essonnes 的法兰西医院和葡萄牙的里斯本港等多个目标[4],导致医疗与运输等多个基础行业的运营中断。此外,Sodinokibi[5]、Darkside[6]和Clop[7]等勒索软件对各国的电信、天然气输送和电力等行业进行了勒索。勒索软件的网络犯罪团伙“黑暗天使”2022年5月实施了针对医疗、政府、金融和教育等多个行业的攻击,并在2024年7月创下了7 500万美元的全球最高赎金纪录[8]
鉴于勒索软件对工控企业的巨大危害性,本文对涉及工控系统的勒索软件攻击信息和资料展开了调研,并对工控系统勒索软件攻击的实施过程和每个阶段涉及的关键技术进行了深入分析和总结,提出了一种工控系统勒索软件模型,梳理了工控系统勒索软件防御手段,对未来工控系统勒索软件的检测与防御研究方向给出了建议。

1 工控系统勒索软件攻击典型案例

本节介绍几个典型的工控系统勒索软件的攻击事件,涉及工控系统的上位机及管理系统,以及工业现场的控制器设备。

1.1 WannaCry勒索软件及其攻击事件

2017年5月,基于美国国家安全局泄露的“永恒之蓝”漏洞[9]的WannaCry勒索病毒迅速在世界范围内传播,约150个国家或地区的20万台机器受到影响,波及智能制造、能源、金融和医疗等多个行业,造成的经济损失高达40亿美元以上[10]
攻击者首先扫描工控网络中开放445端口的上位机,寻找存在“永恒之蓝”漏洞的Windows系统[11],利用此漏洞上传并执行远程控制代码,从而控制目标机器[12]。随后,攻击者上传WannaCry勒索软件,该软件会扫描系统中的所有文件,并对文档和图片等特定类型的文件进行加密。WannaCry勒索软件先使用AES-128算法对目标文件进行加密,再使用RSA-2048算法对AES密钥进行加密,确保在没有密码的情况下目标文件无法被解密[13-14]
WannaCry勒索软件在完成目标文件的加密后,会在受害者的机器上显示赎金通知,要求受害者支付比特币以换取解密密钥。WannaCry还会在受害者的机器上植入“双重脆弱性”(DoublePulsar)后门[15],通过扫描工控系统内网网段的445端口,尝试与开放此端口的机器进行连接,并将自身发送给目标机器以在网络中自动传播[13]

1.2 LockBit勒索软件及其攻击事件

LockBit勒索软件自2019年开始,不断对全球的金融、食品、能源、医疗、制造和运输等多个行业的基础设施发起攻击。截止到2023年5月25日,仅在美国发生的攻击事件就高达1 700起,支付的赎金总额约9100万美元[16]
LockBit勒索软件于2019年发布1.0版本;2021年升级至2.0版本[17],提升了加密速度和数据窃取能力,并具备域内自动传播能力;2022年6月升级至3.0版本,引入了漏洞赏金计划和Zcash支付方式,并借鉴了BlackMatter软件的多维攻击模式[18]。2022年8月,LockBit再次升级,通过“三重勒索”模式将文件加密、数据窃取和分布式拒绝服务(Distributed Denial of Service,DDoS)攻击相结合,扩展攻击勒索手段,进一步提升勒索能力。
攻击者探测企业暴露在互联网的设备或资产,再通过漏洞利用、钓鱼邮件等方式入侵目标工控系统。随后,通过口令破解和漏洞攻击等手段,对管理员计算机、域控服务器等高权限关键节点发起攻击,以获取所有下属设备的控制权[19-20]
在获取设备控制权后,LockBit扫描系统中的文件并使用强加密算法对文件进行加密,然后生成赎金通知文件并以匿名邮件或匿名聊天的方式送达受害者,威胁受害者支付赎金以获取解密密钥。
此外,攻击者还会继续探测内网,寻找易受感染的机器,利用Mimikatz等工具窃取其他设备登录凭证,并用其进行设备远程登录和恶意软件手动部署,从而实现横向传播。

1.3 DM-PLC勒索软件及其攻击事件

2023年4月,英国兰卡斯特大学的Derbyshire等[21]提出了一种直接针对可编程逻辑控制器(Programmable Logic Controller,PLC)的勒索软件DM-PLC,通过投放面向PLC的逻辑炸弹来威胁用户支付赎金。逻辑炸弹是一种针对控制器的控制逻辑的恶意软件,它被设计为在满足特定条件时或在特定时刻,触发控制器执行恶意的控制逻辑而实现工控攻击。如果受害者不支付赎金,DM-PLC将激活逻辑炸弹。
DM-PLC在感染PLC后,首先获取PLC设备的状态信息,分析其网络架构和配置,利用密码保护和加密技术锁定PLC配置信息、项目文件、程序代码和系统日志等,以阻止受害者更正PLC的配置信息,同时利用工作站与PLC之间的通信信道建立隐蔽的PLC监控网络,通过网络轮询PLC设备状态,实时判断PLC设备是否脱离控制。随后,在所有PLC和工作站上部署恶意代码[22]
若受害者拒绝支付赎金或采用防御手段,就会触发逻辑炸弹,DM-PLC将操控所有受控PLC输出特定值(如“ON”),从而造成设备损坏与生产中断。

1.4 LogicLocker勒索软件及其攻击事件

美国佐治亚理工学院的研究员 [23]于2017年开发了一种针对跨供应商的PLC勒索软件LogicLocker。
LogicLocker通过修改PLC的密码或启用原始设备制造商(Original Equipment Manufacturer,OEM)锁迫使受害者只能对PLC进行受限访问。随后,攻击者从以下3种加密方式中任选一种对控制程序进行加密。
1)攻击者在自己的设备上使用AES算法对控制程序原始二进制文件进行加密,以确保受害者在没有其提供的密钥的情况下无法恢复原始的控制程序。随后,攻击者通过邮件把加密后的程序和赎金说明发送给受害者,攻击者可以利用加密程序控制解密过程,使控制程序恢复正常运行。
2)攻击者直接在PLC上对控制程序的原始二进制文件进行加密,使程序在PLC内部以加密形式存储,这样即使受害者重新获得了PLC的编程访问权限,没有攻击者提供的密钥,他们也无法运行或理解加密后的程序。
3)攻击者在PLC上对控制程序进行编码,即使用一个秘密密钥来随机改变控制程序中关键变量的内容(如计时器和计数器的配置),以阻止受害者在支付赎金前恢复原始程序。
在完成PLC控制程序加密后,攻击者通过邮件等方式通知受害者支付赎金,若未在规定期限内支付赎金,控制程序将被删除,使受害者失去恢复系统正常运行的能力,并触发PLC中的逻辑炸弹,造成设备损坏。此外,LogicLocker还会利用PLC的网络扫描功能,实现自身在当前网络中的横向传播和垂直传播。

2 工控系统勒索软件涉及的关键技术

典型勒索软件攻击案例分析直观地展现了勒索软件攻击的主要实施过程。本文参考了MITRE ATT&CK[24]提出的勒索软件攻击的14个阶段,并结合前文的案例分析,将勒索软件攻击的实施过程分为侦察阶段、感染阶段、制造威胁阶段、协商赎金阶段和解除勒索阶段。下面对工控勒索软件在这5个阶段使用的关键技术进行分析。

2.1 侦察阶段

侦察阶段涉及的关键技术如表1所示,主要通过社会工程攻击[25]、开源情报收集[26]、指纹识别[27]、侧信道攻击[28]等技术手段获取工控系统的关键信息(如网络架构、设备配置、软件版本、通信协议和员工信息等)。
表 1 侦察阶段的关键技术汇总

Table 1 Summary of key technologies in the reconnaissance phase

代表文献 技术 目标 手段 防御方法 主要特点
Salahdine等[25]
社会工程攻击 通过内部人员获取
敏感信息
贿赂、伪装身份、心理学 安全意识培训 简单高效,但依赖于
受害者行为
Mazurczyk等[26]
开源情报收集 收集公开信息 搜索引擎、公开的工控数据库、网络扫描 限制信息公开 实施简单,但获取的
敏感信息有限
Bou-Harb等[27]
指纹识别 识别系统或设备
具体细节
扫描网络和设备、协议分析、PLC识别 网络流量监控、访问控制 可以获取敏感信息,但容易被防御措施防范
Sayakkara等[28] 侧信道攻击 窃取设备运行时
泄露的信息
电磁泄漏、声波分析、
功耗分析
隔离敏感设备、屏蔽干扰 难以防范,但攻击难度高
社会工程攻击需要目标系统所在企业内部人员的参与,攻击者通过发送钓鱼邮件[29]、社交网络诱导或贿赂内部人员等方式获取登录凭证、操作手册、员工访问权限等敏感信息。开源情报收集主要收集工控系统的设备型号、软件版本、网络架构等技术参数,并获取公开的系统配置文件和安全漏洞报告,识别系统的潜在弱点和漏洞,从而为制定攻击策略提供信息支持。指纹识别通过利用Shodan等特殊搜索引擎或NMAP、WireShark和TCPDump等工具扫描暴露在互联网中的工控设备,获取设备的开放端口号、操作系统类型和应用程序类型等信息。侧信道攻击主要利用测量仪器捕获工控设备运行时产生的声、光、电、磁等物理信号,再反推工控设备的操作指令、数据传输内容、系统状态等信息。
上述4种技术手段各有其特定的优势和局限性。社会工程攻击易于获取内部敏感信息,但依赖于受害者行为;开源情报收集实施简单,但开源情报很少包含敏感信息,获取的敏感信息有限;指纹识别技术可以获取具体设备信息,但无法应用于启用了防火墙等防御措施或不联网的系统;侧信道攻击难以防范,但需要和受害者进行近距离接触。因此,未来攻击者倾向于将这些技术手段组合运用以收集更多的情报。

2.2 感染阶段

感染阶段[30]的主要任务是在工控系统设备上安装勒索软件,并采用特定技术隐藏恶意行为,扩大感染范围,涉及的关键技术如表2所示。
表 2 感染阶段的关键技术汇总

Table 2 Summary of key technologies in the infection phase

代表文献 技术 目标 手段 防御方法 主要特点
O'DONNELL等[29] 恶意邮件 传播恶意软件病毒 钓鱼邮件、恶意附件 邮件过滤、恶意软件
扫描
成本低、传播广泛,
但易被拦截
Zhang等[33] 移动存储介质 物理接触传播
恶意软件病毒
恶意USB设备、Autorun功能 禁用Autorun功能、USB设备监控 可针对不联网的系统
Allen等[34] 水坑攻击 向特定群体传播
恶意软件病毒
网站劫持、定向钓鱼 域名过滤、网络隔离 针对性强
CIS[35] 恶意广告 传播恶意软件病毒 广告网络投毒、
钓鱼重定向
广告过滤、浏览器
安全插件
传播广泛,但易被拦截
Ohm等[36] 供应链攻击 传播恶意软件病毒、
植入后门
软件更新劫持、
第三方组件感染
供应链安全评估、
软件成分分析
传播广泛、隐蔽性强、攻击周期长
CISA[37] 托管服务商攻击 向多个客户传播
恶意软件病毒
远程访问滥用、
MSP后台入侵
多因素认证、托管
服务商审查
通过一个入口访问
多个客户系统
Huerta等[39] 持久化技术 长期控制受害系统 注册表植入、
安装后门程序
行为分析、系统
完整性监控
长期控制已感染系统
Rudd等[40] 隐蔽性技术 隐藏恶意活动 代码混淆、加密流量 流量分析、反混淆工具 使勒索软件活动难以
被检测出来
Butt等[41] 横向移动技术 扩大感染范围 捕获凭证、
内部协议滥用
网络分段、访问
权限最小化
深入内网、快速获取更多资源和权限
恶意邮件[29]和移动存储介质是勒索软件感染的主要媒介。其中,恶意邮件通过诱使企业内部人员点击恶意链接以执行恶意代码。2020年,钢铁制造公司Evraz遭到了经恶意邮件传播的Ryuk勒索软件的攻击[31],导致其位于美国和加拿大的钢铁生产工厂停产,造成了巨大的经济损失。此外,若工控系统与外网隔离,攻击者可以通过特定手段将植入恶意代码的移动存储介质接入目标系统以实现感染。2017年的LogicLocker[32]、2020年的ICS-BROCK[33]和2023年的DM-PLC[1]等勒索软件均是通过移动存储介质实现了针对控制器的勒索软件病毒感染。
此外,攻击者还会利用用户对第三方服务的信任,借助水坑攻击[34]、恶意广告[35]、供应链攻击[36]和托管服务商攻击[37]等方式实现对目标系统的勒索软件病毒感染。水坑攻击通过在内部人员经常访问的网站上植入恶意代码,一旦网站被访问,恶意代码就会自动执行以感染目标系统。2017年,攻击者在乌克兰政府官网植入了NotPetya勒索软件自动下载代码[38],当受害设备访问该网站时,就会自动下载并在本地运行勒索软件。此次勒索软件事件影响甚广,交通、能源等重点行业遭受勒索。恶意广告是攻击者在合法网络广告中嵌入恶意代码,当内部人员点击或加载这些广告时,设备就会被植入恶意代码。供应链攻击是在第三方供应商提供的工控软件或硬件中植入恶意代码,当这些软硬件被安装到工控系统时,恶意代码就会自动执行。托管服务商攻击是将恶意代码植入第三方服务商提供的相关服务中,从而感染使用该服务的目标系统。
在工控系统中,勒索软件主要通过持久化技术[39]、隐蔽性技术[40]和横向移动技术[41-42]实现长期控制受害系统、隐藏恶意行为和扩大感染范围。持久化技术主要通过修改系统服务和利用持久化脚本,确保勒索软件在系统重启、软件更新或初步清理尝试后能持续运行。隐蔽性技术通过加密流量、伪装成合法进程或使用反检测工具等手段,避免被监控设备和防病毒软件发现和清理。横向移动技术则通过窃取凭证、滥用远程访问协议或利用开放的网络端口,在不同设备之间传播勒索病毒以扩大感染范围,从人机界面(Human-Machine Interface,HMI)到PLC或分布式控制系统(Distributed Control System,DCS),增加对系统的控制力度。
在感染技术中,恶意邮件、恶意广告和供应链攻击多用于勒索软件病毒的广撒网式大规模传播;而移动存储介质、水坑攻击和托管服务商等技术通常用于针对性感染特定目标企业;持久性技术、隐蔽性技术和横向移动技术则用于扩大感染范围和维持长期感染。未来,攻击者的攻击目标将逐渐从个人用户转移到企业用户,倾向于综合使用多种感染技术,实现从初步感染到扩大感染,再到隐蔽持久化感染的全过程。

2.3 制造威胁阶段

在制造威胁阶段,勒索软件执行内置逻辑或者命令与控制(Command and Control,C&C)服务器下发的指令,结合锁定技术、加密技术、逻辑炸弹技术和数据回传技术来制造威胁,胁迫受害者支付高额赎金,涉及的关键技术如表3所示。
表 3 制造威胁阶段的关键技术汇总

Table 3 Summary of key technologies in the threat generation phase

代表文献 技术 目标 手段 防御方法 主要特点
Kharraz等[43] 屏幕锁定 阻止访问屏幕 远程桌面协议(RDP)劫持、系统服务篡改 强制多因素认证 简单直接、容易被检测出来和解除
Bacani等[44] 浏览器锁定 阻止使用浏览器 JavaScript循环弹窗、插件劫持 安全浏览器扩展、更新和修复漏洞 容易实施、容易绕过
Fisher等[45] MBR锁定 阻止启动系统 MBR覆写、Bootkit、Rootkit MBR备份、安全启动、硬件保护 破坏性强、难以恢复
Formby等[32] 更改PLC密码 阻止访问PLC 使用工业协议发起命令、写入PLC内存地址 PLC日志监控、异常密码修改检测 阻止合法用户
访问PLC
Formby等[32] 更改PLC的ACL配置 控制PLC访问权限 修改ACL、更改网络设备的防火墙规则 ACL配置审核、最小权限原则 阻止对PLC的
网络访问
Formby等[32] 启用PLC的OEM锁 防止设备固件修复 BIOS/UEFI设置修改、OEM工具滥用 固件更新、OEM锁启用检测 难以恢复、依赖
硬件支持
Formby等[32] 更改网络配置 干扰网络通信 DHCP设置篡改、路由器或交换机配置修改 网络配置审计、PLC通信流量监控 影响广泛、难以被检测出来
Stubbs等[46] 对称密钥加密 加密数据 AES加密、DES加密 数据备份、CPU占用检测、熵检测 简单高效、密钥易被截获
Hull等[47] 非对称密钥加密 加密数据 RSA加密 数据备份、CPU占用检测、熵检测 效率低、用于解密的私钥难以被截获
Akbanov等[48] 混合加密 加密数据 RSA和AES加密
算法结合
数据备份、CPU占用检测、熵检测 高效、实现复杂
Formby等[32] 指令替换加密 篡改PLC程序 语义等价指令替换 程序完整性检查、
代码审计
使PLC程序执行异常,难以恢复
Formby等[32] PLC程序加密 加密PLC程序 AES加密、RAS加密 程序加密、
防篡改措施
使PLC程序彻底无法执行
Govil等[49] 逻辑炸弹 延时触发破坏 条件触发、恶意梯形
逻辑代码
代码审计、异常行为检测 高破坏性
Adamov等[51] 数据回传 窃取数据 C&C服务器、加密隧道 数据泄露防护、网络流量监控 信息收集、依赖网络

2.3.1 锁定技术

锁定技术指通过各种手段禁止受害者访问受感染的工控系统的上位机和PLC等设备的技术。
针对上位机,存在多种锁定技术,如屏幕锁定技术、浏览器锁定技术和主引导记录(Master Boot Record,MBR)锁定技术。屏幕锁定技术指利用操作系统功能创建和持久化新桌面以覆盖原有桌面[43],也可以采用图像技术或超文本标记语言(Hypertext Markup Language,HTML)网页技术动态创建锁定横幅[44],使受感染设备的屏幕只能显示特定界面。浏览器锁定技术是将受感染设备的浏览器重定向到恶意网页,使其只能显示特定页面。MBR锁定技术是通过篡改受感染设备硬盘上的MBR分区,使启动操作系统所需的信息丢失,这样受感染设备无法正常启动其操作系统[45]
PLC锁定技术能够使受感染的PLC设备无法被正常访问[32-33],使用的锁定手段主要包括:将PLC密码更改为难以破解的复杂随机密码;启用PLC的OEM锁,使受害者无法恢复PLC程序;更改PLC的访问控制列表(Access Control List,ACL),限制受害者的访问权限;更改网络配置(如篡改PLC的IP地址和监听端口号),使其在网络中无法被发现。

2.3.2 加密技术

加密技术主要用来对目标系统中的关键数据和文件进行加密,使其无法被访问,从而威胁受害者支付高额赎金。加密技术同样可用于工控系统的上位机和控制器。上位机通常存储了财务报表、采购清单、设计图纸等重要数据,一旦遭到损坏或丢失,将给企业造成难以估量的经济损失。
可用于工控系统上位机的文件加密技术主要有对称密钥加密、非对称密钥加密和混合加密等。可用于控制器的加密技术除了上述常规加密技术,还有指令替换加密等技术。
对称密钥加密技术(如AES-256加密算法)的优点是加密速度快,能够在短时间内完成大量数据的加密[46],缺点是通常需要C&C服务器下发密钥,容易被受害者获取后解密。非对称加密技术(如RSA-2048加密算法)虽然加密速度慢,但加密时只使用公钥,这样受害者难以获得解密用的私钥[47]。此外,混合加密也是勒索软件常用的加密手段。该技术先使用对称密钥加密重要数据,再使用非对称公钥加密此对称密钥,不仅实现了重要数据的快速加密,还可以确保受害者无法获取解密密钥[48]
PLC设备中的程序和数据直接控制着工业现场生产设备的正常运转,一旦被加密将严重影响设备的安全运行。加密PLC程序可以使用常见的AES、RSA等加密算法,这将导致PLC程序完全无法执行,控制功能完全失效。此外,还可使用语法等价的指令替换技术对PLC程序进行加密[32]。该技术首先将PLC所有的指令分为语法等价的多个组(例如,加法指令可以替代减法指令),并将每组指令分别放入一个循环队列,然后使用伪随机数生成器为PLC程序的每条指令生成一个随机队列旋转数,再用循环队列旋转后的替代指令替换原有指令实现指令加密。该技术的特点是加密后的控制程序仍可执行,但控制逻辑变得混乱且不可预测,导致控制功能部分失效,且由于使用的是不常见加密技术,受害者无法通过现有的解密技术恢复正常PLC程序。

2.3.3 逻辑炸弹技术

逻辑炸弹是一种能够将自身嵌入PLC控制程序且能引发控制逻辑异常的恶意代码[33,49-50]。基于不同原理设计的逻辑炸弹可以产生不同的破坏效果。拒绝服务型逻辑炸弹通过启动无限循环子程序让PLC失控并最终停止运行。消息修改型逻辑炸弹可以发起中间人攻击,篡改经过此中间人节点的过程数据或控制指令,实现系统恶意操控。信息窃取型逻辑炸弹同样实施中间人攻击,借助先进先出(First In First Out,FIFO)缓冲区将经过中间人节点的重要过程数据或控制指令记录在PLC的数组上,再通过工业以太网或工厂总线发送给上位机,进而回传给攻击者服务器,实现重要数据窃取。攻击者可以通过多种技术手段控制逻辑炸弹的触发时机,如将单个特定输入值作为触发条件,或将特定输入序列作为触发条件,或采用倒计时实现触发,也可在收到攻击服务器的特定指令后进行触发。受害者为了避免遭受破坏,通常在逻辑炸弹触发前支付赎金。

2.3.4 数据回传技术

工控系统包含了许多商业机密,包括存储在上位机上的信用卡信息、企业技术文档、产品配方、设计图纸,存储在控制器上的敏感过程数据和控制指令等,这些信息一旦泄露,将会给企业带来重大经济损失。勒索软件利用工控系统上位机的后门连接外网的C&C服务器,回传重要数据,且在数据回传过程中会采用多种技术手段规避检测(例如,使用域名生成算法连接C&C服务器,或使用随时变化的IP地址绕过防火墙,或应用加密通信协议加密回传数据以绕过检测,或使用加密隧道隐藏数据传输的源地址和目的地址[51] )。

2.3.5 制造威胁技术总结

在勒索软件中,锁定和加密是最常见的两种手段。近年来,出现了双重勒索和多重勒索模式,其在原有锁定和加密的基础上,增加了数据回传技术,进一步增强了对受害者的威胁力度。此外,针对工控系统的勒索软件还开发出了逻辑炸弹技术,攻击手段更加多样化和复杂化。
锁定技术直接阻止受害者访问和恢复系统,破坏设备的可用性。针对工控系统上位机的锁定通常涉及屏幕、浏览器或操作系统;而对PLC的锁定则包括更改其密码、端口和IP地址。加密技术对受害者的重要数据进行加密,导致关键数据无法被访问。当前,勒索软件逐渐采用混合加密技术,结合对称和非对称加密的优点,既保证了加密效率,又提升了密钥安全性。对PLC程序和数据的加密可能成为未来工控勒索软件的发展趋势,因其对工业生产的威胁更为严重。逻辑炸弹技术满足设定的条件或时间延迟后对系统造成破坏。虽然逻辑炸弹攻击实施相对困难,但其破坏性极强,可能导致生产停机、设备损坏,甚至人员伤亡。数据回传技术窃取工控系统中的高价值商业机密。攻击者以公开或出售这些机密信息进行威胁,增加受害者的心理压力,进一步迫使其支付赎金。
勒索软件的发展趋势是结合多种制造威胁技术进行多重勒索,并将攻击目标重点转移到企业,开发更多针对工控系统的高效制造威胁手段,如逻辑炸弹技术等。

2.4 协商赎金阶段

攻击者在锁定设备和加密数据后,会向受害者发出勒索通知以索取赎金。勒索通知通常有多种形式,如发送勒索邮件、发布互联网勒索公告、受害设备屏幕显示勒索通知、PLC管理页面展示勒索信息等。此外,在勒索软件的赎金交易过程中,攻击者通常青睐比特币交易方式,其匿名性和去中心化特性使攻击者很容易转移资金且难以被追踪[52]

2.5 解除勒索阶段

攻击者在收到受害者支付的赎金后可以自由选择是否按照约定为受害者解除勒索,针对使用的制造威胁技术需要采用对应的解除勒索技术。解除工控系统上位机不同组件的锁定需要停止执行用于锁定该组件的恶意代码,或是恢复设备被破坏的MBR分区。数据解密需要从C&C服务器接收对应密钥,例如使用混合加密的勒索软件接收私钥,用此私钥解密对称密钥,再用此对称密钥解密重要数据。
对于适用于控制器的解除勒索技术,解除PLC锁定需要将修改过的各种PLC配置文件恢复到初始状态。PLC程序解密需要从C&C服务器接收对应密钥,再使用对应的解密算法进行解密。例如,针对被指令替换加密的PLC程序,利用接收的密钥中的随机数种子重新生成随机数序列,并将每个指令组队列按相反方向旋转指定次数,即可还原原始PLC程序。攻击者还可能在设计勒索软件时加入了杀死开关,即启动时连接特定域名,若该域名活跃则停止运行,可以在事态失控时终止大范围的勒索软件活动。

3 工控系统勒索软件模型

现有的勒索软件模型主要刻画了其实施过程中的战术和技术细节,缺乏对攻击行为内在动机的理解。为此,本文提出一个基于跨域攻击链的工控系统勒索软件攻击模型,以期能够涵盖更清晰、更完整的攻击流程,以及更丰富的技术实现,为企业和组织设计针对现代工控系统勒索软件的新型防御框架和安全控制策略提供科学的参考。

3.1 典型勒索软件模型

Raj等[53]对现代勒索软件及其变体的战术、技术和程序进行了分析,并提出了一个攻击模型来综合描述勒索软件各阶段的攻击过程。首先,攻击者借助钓鱼邮件、系统漏洞、移动存储介质等在目标机器中植入勒索软件,以获得设备控制权限;然后,勒索软件通过横向移动扩大感染范围;接下来,勒索软件在受害设备系统中寻找特定文件并进行加密,还会通过删除原有数据等手段,使受害者难以解密和还原数据;最后,攻击者在受害者机器上展示勒索通知,威胁受害者支付赎金以换取解密密钥。该勒索软件攻击模型虽然涵盖了较通用的勒索软件攻击流程和较详细的技术实现,但并未关注解除勒索阶段及其技术实现,且缺乏对赎金交易机制的探讨。
荷兰网络安全公司Northwave基于处理数百起勒索软件攻击的经验,提出了勒索软件攻击框架[54]和威胁参与者模型[55]。其中,攻击框架将勒索软件攻击过程分为获得初始访问权限、控制目标网络和制造威胁3个阶段。威胁参与者模型刻画了勒索软件攻击中常见的7个角色,包括初始访问代理、勒索软件附属者、数据管理员、勒索软件运营商、谈判者、追逐者和会计师,每个角色在勒索软件攻击的不同阶段承担特定任务。Liu等[56]提出了一个基于勒索软件即服务(Ransomware as a Service,RaaS)模式的勒索软件攻击模型。勒索软件的开发者以服务的方式将恶意软件和相关工具提供给执行机构,执行机构负责部署、传播和实施攻击,执行机构和开发者在攻击成功后会根据事先约定的比例分享赎金。上述模型展示了现代勒索软件攻击中的专业化分工,揭示了勒索软件日益复杂化和商业化的趋势。然而,模型中勒索软件的攻击手段较为单一,也未深入探讨赎金交易和解除勒索的过程和相关技术。

3.2 针对数字变电站的勒索软件攻击模型

Alvee等[57]基于MITRE ATT&CK框架设计了针对数字变电站的勒索软件攻击模型。攻击者首先使用社会工程学手段(如网络钓鱼等)入侵变电站信息系统,建立后门并执行恶意软件;然后,使用持久化技术实现系统持续访问,并通过操控访问令牌等方式进行权限提升,伪装成高级用户以规避系统检测;接下来,持续收集变电站信息,并通过“洋葱路由”等匿名通信渠道横向移动至现场配电单元,收集控制器的敏感数据,并阻碍其正常工作;最后,攻击者以泄露敏感数据或关停变电站等威胁变电站运营者支付高额赎金。
该模型将工控系统勒索软件的攻击过程分解为多个阶段,有助于更细致地分析攻击者在每个阶段的攻击行为和使用的技术细节,但该模型过于依赖网络钓鱼等社会工程学手段,缺乏对更丰富的攻击手段的探讨。

3.3 基于跨域攻击链的工控系统勒索软件攻击模型

本文提出了图1所示的基于跨域攻击链的工控系统勒索软件攻击模型。该模型划分为攻击方域和受害方域。攻击方域包括攻击者及其所有可利用资源,受害方域包括目标工控系统的设备和人员。模型使用不同颜色对工控系统勒索软件的不同攻击阶段进行了划分,每个阶段涉及多种技术,对于在多个阶段中都使用到的技术使用虚线表示。
图 1 基于跨域攻击链的工控系统勒索软件攻击模型

Fig.1 Ransomware attack model of industrial control system based on cross-domain attack chain

整个攻击流程从侦察阶段开始,攻击者可以通过网络检索、端口扫描、情报收集、互联网查询公开信息等方式获取目标企业所用的设备型号,或对暴露在外网的工控系统上位机进行漏洞扫描,还可能收买内部人员获取情报,为下一步攻击提供关键且必要的数据。
在感染阶段,攻击者可以上传恶意文件到受害者常用网络,再使用水坑攻击等社会工程学手段入侵目标工控系统的上位机;还可以利用扫描得到的设备或系统漏洞进行网络入侵,例如WannaCry勒索软件利用“永恒之蓝”漏洞感染目标系统;也可以使用移动存储介质与工控系统进行物理连接,以实现感染,例如Stuxnet病毒就是通过这种方式感染伊朗核电站的。在勒索软件成功入侵工控系统的上位机后,便可利用设备或系统漏洞植入后门,建立与C&C服务器的通信链路,以实时传输系统状态数据或接收攻击命令。此外,有些勒索软件可以使用内置逻辑执行攻击操作,而不依赖于服务器下发的攻击命令。
完成对当前设备的感染后,勒索软件可以通过隐蔽技术规避系统检测,并使用持久化技术维持感染。由于工控系统通常包括企业网、控制网、现场设备网等不同层级的网络,同层网络中的设备可以互联通信,不同层网络中的设备需要通过以太网或工控总线进行跨层通信,因此勒索软件不仅能在工控系统同层设备间实现横向移动,还可以实现跨层垂直移动,从而扩大感染范围。
在制造威胁阶段,勒索软件可以针对上位机和控制器分别进行威胁。针对上位机的威胁制造技术包括锁定设备、加密数据等。在加密过程中,勒索软件可以选择从C&C服务器接收加密密钥,或使用本地生成的加密密钥,或采用硬编码密钥来实现加密。针对控制器的威胁制造技术包括锁定PLC设备、加密PLC程序、部署逻辑炸弹等。这些技术能够有效破坏工控系统的正常生产逻辑,最终造成停机、设备损坏甚至人员伤亡等严重后果。
在协商赎金阶段,攻击者可以通过勒索邮件、勒索公告、屏幕显示等方式向受害者索要赎金。数字货币因其独有的匿名、去中心化、不易追踪的特性,成为了勒索软件当前最主要的赎金交易方式。在收到赎金后,攻击者可以选择信守承诺解除对受害系统的控制,以便提高后续勒索的成功率。
在解除勒索阶段,部分勒索软件会基于C&C服务器下发的解密密钥执行数据解密操作,也有部分勒索软件需要将服务器下发的恢复工具导入目标设备并运行以解除勒索,还有的勒索软件需要拆除控制器上部署的逻辑炸弹以解除勒索。

4 工控系统勒索软件检测技术

4.1 传统IT系统勒索软件检测

传统IT系统勒索软件检测技术可分为以下两类。
(1)静态检测技术
静态检测技术主要是从勒索软件的可执行文件等静态数据中提取其行为特征作为后续的检测基准,能够在不执行恶意代码的情况下识别勒索软件。Zhu等[58]从勒索软件可执行文件中提取熵特征,并用卷积神经网络元学习技术优化检测模型。Sharma等[59]采用反向工程技术分析恶意的安卓应用程序以提取勒索软件特征(包括程序权限、意图、威胁文本等),并采用高斯混合模型检测勒索软件。Mishra等[60]通过分析勒索软件的比特币交易数据以识别勒索软件。比特币交易具有高度匿名性和去中心化特性,已成为勒索软件的主流赎金支付方式,因此比特币交易数据也是提取勒索软件行为特征的重要来源。
然而,静态检测不但依赖于大量的静态数据,而且只能识别已出现过的勒索软件,对变种或新出现的勒索软件无能为力。
(2)动态检测技术
动态检测技术在一定程度上弥补了静态检测技术的不足。动态检测技术不依赖于静态数据,而是通过实时监控和分析系统动态行为(如API调用、文件读写、日志记录等)来识别勒索软件。无论已出现过的还是未出现过的勒索软件,在运行过程中都会表现出不同于正常软件的恶意行为模式,因此动态检测技术能够有效应对新的勒索软件威胁。Hwang等[61]和Almousa等[62]利用统计学习和机器学习技术捕捉动态API调用序列中的勒索软件行为特征。Lee等[63] 通过监控文件写入操作,实时计算写入块熵值,并利用统计分析技术来识别被勒索软件加密的文件块。Homayoun等[64]从不同勒索软件的活动日志中挖掘频繁活动序列,以识别不同类型的勒索软件。
勒索软件静态检测技术和动态检测技术对比如表4所示。静态检测技术可以快速检测已知威胁,但对变种或未知勒索软件的识别能力很弱。而动态检测技术能够捕捉系统实时行为,检测未知或变种勒索软件。然而,动态检测不仅需要依赖虚拟沙箱技术来防止勒索软件对实际系统造成破坏,还需要处理和分析大量的系统运行数据,因此对存储和计算资源的要求较高。若要实现检测精度和资源消耗的权衡,动静态结合的勒索软件检测技术将是一个很有潜力的研究方向。
表 4 静态检测技术和动态检测技术对比

Table 4 Comparison of static detection techniques and dynamic detection techniques

静态检测 动态检测
比较维度 检测对象 程序的可执行文件等静态数据 程序运行时的行为和活动
提取特征 熵特征、PE头信息、字符串等 API调用、文件读写、日志记录等
检测方法 利用统计学习和机器学习等技术 利用统计学习和机器学习等技术
优点 检测速度快,不需要执行程序 检测范围广,能够发现未知和变种的勒索软件
缺点 对未知或变种的勒索软件无效 资源消耗大,需要在沙箱等虚拟环境执行程序
为了逃避检测,勒索软件引入了混淆、加壳、噪声注入和冗余调用等对抗策略。检测领域也研究了勒索软件反逃逸技术。Ahmed等[65]采用增强的最小冗余最大相关性技术过滤系统API调用日志,消除API调用冗余的同时保留关键特征,使检测模型更加简洁、高效。

4.2 工控系统勒索软件检测

与传统IT系统相比,工控系统是典型的集散控制系统,既包含集中的流程控制与数据监控设备(如HMI、上位机等),又包含大量分布式现场控制设备(如RTU、PLC等)。这种集散控制架构为勒索软件提供了更大的攻击面,使其可以从不同终端侵入系统并实施勒索。传统IT系统主要采用集中式的勒索软件检测方式,很难有效应对集散控制环境下的勒索软件攻击。
此外,工控系统涉及的应用领域众多,不同领域的行业特征和业务逻辑差异较大,这对勒索软件检测技术的研究提出了新的挑战。攻击者通常需要在充分了解应用领域的业务特征后才能成功实施勒索。同样,防御者也必须对应用领域的业务特征有充分认识,才能深入理解针对该领域的勒索软件攻击模式,从而设计出更具针对性的检测技术。
监测控制和数据采集(Supervisory Control and Data Acquisition,SCADA)系统是工控系统特有的核心组成部分,负责数据采集与监控,也是勒索软件的重点攻击目标。确保SCADA系统免受勒索软件攻击对保障工业数据和生产过程安全具有十分重要的意义。Basnet等[66] 模拟勒索软件对电动汽车充电SCADA系统进行了攻击,通过恶意操控电池荷电状态扰乱汽车正常充电过程。考虑到勒索软件除了加密系统关键文件外,还可能通过DDoS攻击延迟充放电控制命令,或者通过虚假数据注入攻击篡改电池荷电状态的控制阈值,导致电池充放电异常,甚至损毁电池,这将持续至用户支付赎金。此外,勒索软件的执行会影响不同功能汇编指令的出现频率。因此,可以提取系统汇编指令并进行频率统计分析,结合深度学习技术识别勒索软件。
此外,勒索软件除了攻击工控系统的上位机,还可能攻击分布式的现场控制设备。现场控制设备负责与实际工业过程进行直接的数据与控制交互,同样也是勒索软件的重要攻击目标。工控系统的现场控制设备不但计算能力和资源均受限,而且地理分布非常分散。因此,设计面向下位机的勒索软件检测技术时应充分考虑设备特性,如设计轻量级的检测技术以尽可能适应设备有限的计算能力和资源,还需充分利用大量现场控制设备的协同能力,提升分布式现场控制网络对勒索病毒的整体检测能力。Hawawreh等[67]提出在工控系统边缘网关中部署分布式勒索软件检测模型,每个边缘网关不仅能独立监测和分析所在局域网内的设备行为数据来识别勒索软件,还能基于异步点对点联邦学习技术与邻居网关实时交换信息,形成全局一致的检测模型。该模型可以充分利用分布式设备的协同能力,有效提升工控系统对勒索软件的检测效果。考虑到工控系统现场控制设备计算资源有限,研究轻量级的勒索软件检测技术很有必要。Mathane等[68]通过引入攻击上下文高效抽取勒索软件执行时的连接请求、软件更新等行为特征,显著降低计算资源消耗并缩短检测时间,该技术适用于资源受限的工控系统现场控制设备。Celdrán等[69]提出了基于行为指纹识别的勒索软件检测技术框架。该框架由指纹识别层和数据分析层构成。指纹识别层通过监控设备的资源消耗、内核事件和系统调用,捕捉勒索软件的行为指纹。数据分析层则可以迁移部署至服务器,通过特征提取和深度学习模型来检测勒索软件。这种指纹识别和数据分析有效分离的部署机制能在保证勒索软件检测效果的同时有效降低现场控制设备的工作负载。
工控系统勒索软件检测技术和传统IT系统勒索软件检测技术的比较如表5所示。第一,工控系统注重保护工业控制设备和工业流程的连续安全运行,而传统IT系统侧重保护数据的完整性与系统的可用性,因此工控系统勒索软件检测的目标和要求更高,检测技术的设计必须将保障生产过程的连续正常运转作为首要考虑因素。第二,工控系统勒索软件检测通常将控制程序代码、SCADA系统日志、现场控制设备行为等作为检测的数据来源,而传统IT系统勒索软件检测一般以通用软件的可执行文件或运行时行为和活动作为检测数据来源。第三,工控系统与具体应用领域紧密相关的特性,使其需要融合更深层的领域知识,才能实现更精准的检测。第四,工控系统与传统IT系统在系统架构方面存在明显差异,工控系统的集散控制架构导致其多采用现场设备分布式协同的勒索软件检测技术,以提升全局检测能力。第五,工控系统的现场控制设备在计算能力和资源方面均受限,因此工控系统对轻量级勒索软件检测技术的需求更为迫切,而传统IT系统勒索软件检测技术通常计算复杂度较高,对计算资源的消耗一般不受限。
表 5 工控系统勒索软件检测技术和传统IT系统勒索软件检测技术的比较

Table 5 Comparison of ransomware detection techniques between industrial control system and traditional IT system

比较维度工控系统勒索软件检测传统IT系统勒索软件检测
检测目标保护物理设备和工业流程的安全,防止设备控制中断保障数据完整性和系统可用性,防止数据被加密和锁定
数据来源控制程序代码、SCADA系统日志、现场控制设备数据通用软件的可执行文件及运行时行为和活动
系统架构分布式协同检测集中式检测
行业特征需要融合领域知识的专用检测通用检测
设备特性轻量级检测检测技术复杂度较高
目前,针对工控系统勒索软件的检测技术大多属于被动检测,即只能在勒索软件对工控系统发起攻击后对其进行检测和识别,然后尽可能采取补救措施。检测的滞后性注定后续很难实施有效的防御,无法保障工控系统稳定、安全地运行。考虑到工控系统对安全性、可用性的严格要求,研究主动探测或威胁诱捕等新技术,以便在勒索软件进入系统前就能对其进行有效识别和抵御,将是一个有潜力的研究方向。

5 结束语

本文梳理了工控系统勒索攻击的原理和关键技术,在此基础上提出了一种基于跨域攻击链的工控系统勒索软件攻击模型,并调研了典型的工控勒索软件检测和防御技术。在工控勒索软件检测和防御领域,还有一些重要问题有待进一步研究。
1)在攻击模型研究方面,应在现有基于跨域攻击链的工控系统勒索软件攻击模型基础上,进一步引入智能推理技术,即借助人工智能与大模型等新兴技术,实现对已有攻击模型的推理和演化,预测未来可能出现的工控勒索软件新型攻击模式。对已知和未知的工控勒索软件实现原理的深层理解,将有助于提高工控系统对勒索软件的预警和防御能力。
2)在检测方面,应用数据增强技术扩充有限的样本数据,提高模型对少数类的识别能力,提升检测性能;从被动检测转向主动检测,开发能够在攻击发生前识别勒索软件的技术,提前感知并抵御潜在威胁,降低对工业流程的损害;研究适用于现场控制设备有限计算资源的分布式和轻量级检测技术,通过设备协同提升整体检测能力,有效防御针对SCADA系统和现场控制设备的攻击。
3)在防御方面,考虑到现有检测和防御手段难以逆转勒索软件造成的损害,应加快研究重要设备和关键数据的备份和恢复技术。例如,如何设计新型合理的工控网络结构,利用双机热备份和负载均衡等技术,保障工业生产过程在遭遇攻击后依然能连续运行;如何利用密钥生成与恢复机制,对被加密的系统和数据进行解密与恢复。
4)在攻击溯源方面,应提升工控系统的日志记录和事件关联分析能力,改进SCADA、PLC的日志机制,记录更多溯源信息;研究工控专用的数字取证技术,在不中断系统运行的情况下,获取并分析设备内存、固件和网络流量;建立工控领域的威胁情报共享平台,汇聚各组织的攻击信息,协同溯源。
通过对以上领域的深入研究,能够全面提升工控系统对勒索软件的预测、检测、防御和恢复能力,保障工业生产的安全稳定运行,为企业的数字化转型和可持续发展提供坚实的安全保障。
1
SAVAGE K,COOGAN P,LAU H. The evolution of ransomware[R]. 2015.

2
杭州安恒信息技术股份有限公司. 《2023全球勒索软件研究报告》:勒索攻击近倍增长背后的洞察及应对[R/OL]. [2024-08-09]. https://www.dbappsecurity.com.cn/content/details4215_22408.html.

DBAPPSecurity Co.,Ltd. “2023 Global ransomware research report”:insights and responses to the nearly doubling of ransomware attacks[R/OL]. [2024-08-09]. https://www.dbappsecurity.com.cn/content/details4215_22408.html.

3
Hillstone. 解读台积电事件,制造业工控安全真的不堪一击?[EB/OL]. (2018-08-17)[2024-08-09]. https://www.freebuf.com/company-information/181302.html.

Hillstone. Interpreting the TSMC incident:is industrial control security in manufacturing really vulnerable?[EB/OL]. (2018-08-17)[2024-08-09]. https://www.freebuf.com/company-information/181302.html.

4
WIKIPEDIA. Lockbit[EB/OL]. (2024-11-03)[2024-12-09]. https://en.wikipedia.org/wiki/Lockbit.

5
安天. 勒索软件 Sodinokibi 运营组织的关联分析[EB /OL]. (2019-07-08)[2024-08-09]. https://www.antiy.cn/observe_download/observe_190.pdf.

Antiy. Correlation analysis of the ransomware sodinokibi operations group[EB/OL]. (2019-07-08)[2024-08-09]. https://www.antiy.cn/observe_download/observe_190.pdf.

6
2021活跃勒索组织之DarkSide [EB/OL]. (2021-08-20)[2024-08-09]. https://www.freebuf.com/articles/paper/285440.html.

DarkSide:active ransomware group of 2021 [EB/OL]. (2021-08-20)[2024-08-09]. https://www.freebuf.com/articles/paper/285440.html.

7
2021活跃勒索组织追踪之Clop[EB/OL]. (2021-08-23)[2024-08-09]. https://www.freebuf.com/vuls/285740.html.

Tracking the active ransomware group Clop in 2021 [EB/OL]. (2021-08-23)[2024-08-09]. https://www.freebuf.com/vuls/285740.html.

8
HAMILL J. Dark Angels steal world’s largest-ever ransomware payment[EB/OL]. (2024-07-30) [2024-08-09]. https://www.thestack.technology/worlds-largest-ever-ransomware-payment-zscaler/.

9
CHAPPELL B,NEUMAN S. US says North Korea ‘directly responsible’for WannaCry ransomware attack[J]. National Public Radio,2017.

10
BERR J. WannaCry ransomware attack losses could reach $4 billion[J]. CBS News,2017,16.

11
FIORE B,HA K,HUYNH L,et al. Security analysis of ransomware:a deep dive into WannaCry and locky[C]//Proceedings of the 13th Annual Computing and Communication Workshop and Conference (CCWC 2023). Piscataway:IEEE Press,2023:285-294.

12
LIU Z,CHEN C,ZHANG L Y,et al. Working mechanism of eternalblue and its application in ransomworm[C]//Proceedings of the 14th International Symposium on Cyberspace Safety and Security. Berlin:Springer International Publishing,2022:178-191.

13
LU G H,LIU Y,CHEN Y F,et al. A comprehensive detection approach of wannacry:principles,rules and experiments[C]//Proceedings of 2020 International Conference on Cyber-Enabled Distributed Computing and Knowledge Discovery. Piscataway:IEEE Press,2020:41-49.

14
DA-YU K A O,HSIAO S C,RAYLIN T S O. Analyzing WannaCry ransomware considering the weapons and exploits[C]//Proceedings of the 21st International Conference on Advanced Communication Technology (ICACT 2019). Piscataway:IEEE Press,2019:1098-1107.

15
LEE M,MERCER W,RASCAGNERES P. Player 3 has entered the game:say hello to “WannaCry”[EB/OL]. (2017-05-12) [2024-08-09]. https://blog.talosintelligence.com/wannacry/.

16
CISA. Understanding ransomware threat actors:LockBit[EB/OL]. (2023-06-14) [2024-08-09]. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a.

17
Avertium. LockBit 2.0 ransomware:an in-depth look at lockfile & LockBit[EB/OL]. [2024-08-09]. https://explore.avertium.com/resource/lockbit-2-0-ransomware.

18
Trendmicro., . Ransomware spotlight:LockBit | trend micro (SG)[EB/OL]. (2024-05-07) [2024-08-09]. https://www.trendmicro.com/vinfo/sg/security/news/ransomware-spotlight/ransomware-spotlight-lockbit.

19
ELIANDO E, PURNOMO Y. LockBit 2.0 ransomware: analysis of infection, persistence, prevention mechanism[J]. CogITo Smart Journal, 2022, 8 (1): 232- 243.

DOI

20
AKINYEMI O, SULAIMAN R, ABOSATA N. Analysis of the LockBit 3.0 and its infiltration into advanced's infrastructure crippling NHS services[J]. arXiv., 2308, 05565, 2023.

DOI

21
DERBYSHIRE R, GREEN B, WALT C V D, et al. Dead Man’s PLC: towards viable cyber extortion for operational technology[J]. Digital Threats: Research and Practice, 2023, 5 (3): 1- 24.

22
GREEN B,KROTOFIL M,ABBASI A. On the significance of process comprehension for conducting targeted ICS attacks[C]//Proceedings of 2017 Workshop on Cyber-Physical Systems Security and PrivaCy. New York:ACM Press,2017:57-67.

23
BERTINO E, ISLAM N. Botnets and internet of things security[J]. Computer, 2017, 50 (2): 76- 79.

24
MITRE. MITRE ATT&CKTM[R/OL]. https://attack.mitre.org/.

25
SALAHDINE F, KAABOUCH N. Social engineering attacks: a survey[J]. Future internet, 2019, 11 (4): 89.

DOI

26
MAZURCZYK W, CAVIGLIONE L. Cyber reconnaissance techniques[J]. Communications of the ACM, 2021, 64 (3): 86- 95.

DOI

27
BOU-HARB E, DEBBABI M, ASSI C. Cyber scanning: a comprehensive survey[J]. IEEE Communications Surveys & Tutorials, 2013, 16 (3): 1496- 1519.

28
SAYAKKARA A, LE-KHAC N A, SCANLON M. A survey of electromagnetic side-channel attacks and discussion on their case-progressing potential for digital forensics[J]. Digital Investigation, 2019, 29, 43- 54.

DOI

29
O’DONNELL L. ThreatList:top 5 most dangerous attachment types[EB/OL]. (2019-05-13) [2024-08-09]. https://threatpost.com/threatlist-top-5-most-dangerous-attachment-types/144635/.

30
ZIMBA A, WANG Z S, CHEN H S. Multi-stage crypto ransomware attacks: a new emerging cyber threat to critical infrastructure and industrial control systems[J]. ICT Express, 2018, 4 (1): 14- 18.

DOI

31
CIMPANU C. One of Roman Abramovich’s Companies got hit by ransomware[EB/OL]. (2020-03-05) [2024-08-09]. https://www.zdnet.com/article/one-of-roman-abramovichs-companies-got-hit-by-ransomware/.

32
FORMBY D,DURBHA S,BEYAH R. Out of control:ransomware for industrial control systems[C]//Proceedings of RSA Conference. 2017:8.

33
ZHANG Y,SUN Z,YANG L,et al. All your PLCs belong to me:ICS ransomware is realistic[C]//Proceedings of the 19th International Conference on Trust,Security and Privacy in Computing and Communications. Piscataway:IEEE Press,2020:502-509.

34
ALLEN J,YANG Z,LANDEN M,et al. Mnemosyne:an effective and efficient postmortem watering hole attack investigation system[C]//Proceedings of 2020 ACM SIGSAC Conference on Computer and Communications Security. New York:ACM Press,2020:787-802.

35
Ransomware:facts,threats,and countermeasures - CIS[EB/OL]. (2017-05-18) [2024-08-09]. https://www.cisecurity.org/blog/ransomware-facts-threats-and-countermeasures/.

36
OHM M,PLATE H,SYKOSCH A,et al. Backstabber’s knife collection:a review of open source software supply chain attacks[C]//Proceedings of the 17th International Conference Detection of Intrusions and Malware,and Vulnerability Assessment. Berlin:Springer,2020:23-43.

37
Protecting against cyber threats to managed service providers and their customers[EB/OL]. (2022-05-11) [2024-08-09]. https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-131a.

38
FAYI S Y A. What Petya/NotPetya ransomware is and what its remidiations are[C]//Proceedings of the 15th International Conference On Information Technology. Berlin:Springer,2018:93-100.

39
VILLALÓN-HUERTA A, MARCO-GISBERT H, RIPOLL-RIPOLL I. A taxonomy for threat actors’ persistence techniques[J]. Computers & Security, 2022, 121, 102855.

40
RUDD E M, ROZSA A, GÜNTHER M, et al. A survey of stealth malware attacks, mitigation measures, and steps toward autonomous open world solutions[J]. IEEE Communications Surveys & Tutorials, 2016, 19 (2): 1145- 1172.

41
BUTT U J,ABBOD M,LORS A,et al. Ransomware threat and its impact on SCADA[C]//Proceedings of the 12th International Conference On Global Security,Safety And Sustainability. Piscataway:IEEE Press,2019:205-212.

42
HUTCHINS E M, CLOPPERT M J, AMIN R M. Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains[J]. Leading Issues in Information Warfare & Security Research, 2011, 1 (1): 80.

43
KHARRAZ A,ROBERTSON W K,BALZAROTTI D,et al. Cutting the gordian knot:a look under the hood of ransomware attacks[C]//Proceedings of the 12th Detection of Intrusions and Malware,and Vulnerability Assessment(DIMVA 2015). Berlin:Springer,2015:3-24.

44
BACANI A,SANCHO D,YANEZA J. REVETON ransomware spreads with old tactics,new infection method[EB/OL]. (2014-12-14)[2024-08-09]. https://www.botnets.fr/wiki/REVETON_Ransomware_Spreads_with_Old_Tactics,_New_Infection_Method.

45
FISHER D. New seftad ransomware attacks master boot record[EB/OL]. (2010-11-30)[2024-08-02]. https://threatpost.com/new-seftad-ransomware-attacks-master-boot-record-113010/74714/.

46
STUBBS R. An overview of symmetric encryption and the key lifecycle[EB/OL]. (2020-03-11)[2024-08-02]. https://www.cryptomathic.com/news-events/blog/an-overview-of-symmetric-encryption-and-the-key-lifecycle.

47
HULL G, JOHN H, ARIEF B. Ransomware deployment methods and analysis: views from a predictive model and human responses[J]. Crime Science, 2019, 8 (1): 1- 22.

DOI

48
AKBANOV M, VASSILAKIS V G, LOGOTHETIS M D. WannaCry ransomware: analysis of infection, persistence, recovery prevention and propagation mechanisms[J]. Journal of Telecommunications and Information Technology, 2019, (1): 113- 124.

49
GOVIL N,AGRAWAL A,TIPPENHAUER N O. On ladder logic bombs in industrial control systems[C]//Proceedings of CyberICPS 2017 and SECPRE 2017. Berlin:Springer,2018:110-126.

50
MCLAUGHLIN S. On dynamic malware payloads aimed at programmable logic controllers[C]//Proceedings of the 6th USENIX Workshop on Hot Topics in Security (HotSec 2011). Berkeley:USENIX Association,2011.

51
ADAMOV A,CARLSSON A. The state of ransomware. trends and mitigation techniques[C]//Proceedings of 2017 IEEE East-West Design & Test Symposium (EWDTS). Piscataway:IEEE Press,2017:1-8.

52
O'KANE P, SEZER S, CARLIN D. Evolution of ransomware[J]. IET Networks, 2018, 7 (5): 321- 327.

DOI

53
RAJ A,NARAYAN V,MUSKAN V,et al. Modern ransomware:evolution,methodology,attack model,prevention and mitigation using multi‐tiered approach[J]. Security and Privacy,2024:e436.

54
KEIJZER N. Inside the world of ransomware dissecting the attack[EB/OL]. https://northwave-cybersecurity.com/threat-intel-research/inside-the-world-of-ransomware-dissecting-the-attack.

55
KEIJZER N. Inside the world of ransomware part 2/3:different roles within a ransomware attack[EB/OL]. https://northwave-cybersecurity.com/threat-intel-research/inside-the-world-of-ransomware-part-2-3-different-roles-within-a-ransomware-attack.

56
刘亦翔. [极思]以攻促防:勒索软件攻击实战演练[EB/OL](2024-01-05)[2024-08-09]. https://mp.weixin.qq.com/s/yHJhWBpMj4vd-3XNHzcrtA.

LIU Y X. [Extreme thinking] enhancing defense through offense:ransomware attack simulation [EB/OL].(2024-01-05)[2024-08-09]. https://mp.weixin.qq.com/s/yHJhWBpMj4vd-3XNHzcrtA.

57
ALVEE S R B,AHN B,KIM T,et al. Ransomware attack modeling and artificial intelligence-based ransomware detection for digital substations[C]//Proceedings of the 6th IEEE Workshop on the Electronic Grid (eGRID 2021). Piscataway:IEEE Press,2021:01-05.

58
ZHU J T, JANG-JACCARD J, SINGH A, et al. A few-shot meta-learning based siamese neural network using entropy features for ransomware classification[J]. Computers & Security, 2022, 117, 102691.

59
SHARMA S, KRISHNA C R, KUMAR R. RansomDroid: forensic analysis and detection of android ransomware using unsupervised machine learning technique[J]. Digital Investigation, 2021, 37, 301168.

60
MISHRA A K,OBAIDAT M S,BHAJPAI H,et al. Ransomware attacks detection methodology to protect IoT-enabled critical infrastructures[C]//Proceedings of 2023 IEEE Global Communications Conference. Piscataway:IEEE Press,2023:6037-6042.

61
HWANG J, KIM J, LEE S, et al. Two-stage ransomware detection using dynamic analysis and machine learning techniques[J]. Wireless Personal Communications, 2020, 112 (4): 2597- 2609.

DOI

62
ALMOUSA M,BASAVARAJU S,ANWAR M. API-based ransomware detection using machine learning-based threat detection models[C]//Proceedings of the 18th International Conference on Privacy,Security and Trust. Piscataway:IEEE Press,2021:1-7.

63
LEE S, JHO N, CHUNG D, et al. Rcryptect: real-time detection of cryptographic function in the user-space filesystem[J]. Computers & Security, 2022, 112, 102512.

64
HOMAYOUN S, DEHGHANTANHA A, AHMADZADEH M, et al. Know abnormal, find evil: frequent pattern mining for ransomware threat hunting and intelligence[J]. IEEE Transactions on Emerging Topics in Computing, 2020, 8 (2): 341- 351.

DOI

65
Ahmed Y A, Huda S, Al-rimy B A S, et al. A weighted minimum redundancy maximum relevance technique for ransomware early detection in industrial IoT[J]. Sustainability, 2022, 14 (3): 1231.

DOI

66
BASNET M,POUDYAL S,ALI M H,et al. Ransomware detection using deep learning in the SCADA system of electric vehicle charging station[C]//Proceedings of 2021 IEEE PES Innovative Smart Grid Technologies Conference-Latin America. Piscataway:IEEE Press,2021:1-5.

67
AL-HAWAWREH M, SITNIKOVA E, ABOUTORAB N. Asynchronous peer-to-peer federated capability-based targeted ransomware detection model for industrial IoT[J]. IEEE Access, 2021, 9, 148738- 148755.

DOI

68
MATHANE V, LAKSHMI P V. Predictive analysis of ransomware attacks using context-aware AI in IoT systems[J]. International Journal of Advanced Computer Science and Applications, 2021, 12 (4): 240- 244.

69
CELDRÁN A H, SÁNCHEZ P M S, VON DER ASSEN J, et al. Behavioral fingerprinting to detect ransomware in resource-constrained devices[J]. Computers & Security, 2023, 135, 103510.

文章导航

/