当前位置:首页 > 网络安全 > 安全通告 > 详情
安全漏洞预警通告-针对MySQL数据库的勒索病毒预警
2019年09月11日   

1、 基本情况

  近期,发现了针对MySQL数据库的勒索攻击行为,截至目前已监测到的攻击行为主要体现为对数据库进行篡改与窃取。在此,提醒广大用户注意防范(特别是数据库管理员),保护好核心数据资产,防止中招,目前在国内已有大型企业与普通用户中招案例。 

2、 漏洞描述

  此次勒索攻击行为,与以往相差较大,表现为不在操作系统层面加密任何文件,而是直接登录MySQL数据库,在数据库应用里面执行加密动作。加密行为主要有,遍历数据库所有的表,加密表每一条记录的所有字段,每张表会被追加_encrypt后缀,并且对应表会创建对应的勒索信息。例如,假设原始表名为xx_yy_zz,则加密后的表名为xx_yy_zz_encrypt,同时会新增对应勒索信息表xx_yy_zz_warning_encrypt_warning成对出现: 

  被加密后的表_encrypt为业务数据,而_warning是新增的,深信服安全团队选取其中一张新增勒索信息,打开,发现信息如下: 

  可以看到,在新增表里面,黑客留下了message字段,为勒索信息;btc字段,为黑客比特币钱包地址;site字段,为黑客预留暗网信息网站,下图是暗网预留网页,显示这是一个提醒中招用户交赎金的页面: 

  Linux服务器上进入MySQL应用,读取到勒索信息如下: 

  在数据库存储目录中,显示相关存储文件确实被加密: 

  此次攻击行为相比其他MySQL攻击更近泛化,国内除了多家大型企业中招之外,近日也有普通用户搭建的MySQL数据库中招。这里再次提醒大家,不论业务规模多大,做好安全防范。 

3、 影响范围

  此次勒索病毒攻击范围广泛,涉及了国内多家大型企业和普通用户的MySQL数据库。 

4、 处置建议

  1) 在网络边界防火墙上全局关闭3306端口或3306端口只对特定IP开放; 

  2) 开启MySQL登录审计日志,尽量关闭不用的高危端口; 

  3) 建议MySQL数据库服务器前置堡垒机,保障安全,且审计和管控登录行为; 

  4) 每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上); 

  5) 截止目前,已感染用户以暴露在公网MySQL账号密码被窃取为主,提醒广大数据库管理员,切勿为了运维方便,牺牲数据安全。 

5、参考链接

  https://www.freebuf.com/articles/system/213975.html