5月12日开始,WannaCrypt(永恒之蓝)勒索蠕虫突然爆发,影响遍及全球近百国家,包括英国医疗系统、快递公司FedEx、俄罗斯电信公司Megafon都成为受害,我国的校园网和多家能源企业、政府机构也中招,被勒索支付高额赎金才能解密恢复文件,对重要数据造成严重损失。截至5月13日中午,估计中国国内超2万台机器中招,全球超10万台机器被感染。
WannaCrypt(永恒之蓝)勒索蠕虫是NSA网络军火民用化的全球第一例。一个月前,第四批NSA相关网络攻击工具及文档被Shadow Brokers组织公布,包含了涉及多个Windows系统服务(SMB、RDP、IIS)的远程命令执行工具,其中就包括“永恒之蓝”攻击程序。
图:被感染的机器屏幕会显示如下的告知付赎金的界面
遭遇勒索软件感染的磁盘文件会被病毒加密为.onion后缀,该勒索软件是此前活跃的勒索软件Wallet的一类变种,运用了高强度的加密算法难以破解,被攻击者除了支付高额赎金外,往往没有其他办法解密文件,只有支付高额赎金才能解密恢复文件,对学习资料和个人数据造成严重损失。
根据网络安全机构通报,这是不法分子利用NSA黑客武器库泄漏的“永恒之蓝”发起的病毒攻击事件。
从被感染机器的情况来看,一是操作系统、Office软件等没有采用正版软件,且漏洞、补丁更新不及时;二是不常用端口没有封闭;三是个人网络安全意识淡漠,没有定期备份文档的习惯。
在此提醒广大校园网用户:
1.升级系统补丁。根据微软官方于3月15日发布的安全公告,针对受影响的Windows XP、Windows 7、Windows 8、Windows 10个人用户系列操作系统版本已发布补丁,部分受影响的操作系统是微软不再支持的老旧版本,各单位应立即针对受影响Windows操作系统更新补丁或升级到最新的Windows操作系统,参考链接:https://technet.microsoft.com/zh-cn/library/security/MS17-010,推荐使用360“NSA武器库免疫工具”检测系统是否存在漏洞,并关闭受到漏洞影响的端口,可以避免遭到勒索软件等病毒的侵害。免疫工具下载地址:http://dl.360safe.com/nsa/nsatool.exe。
2.即时更新杀毒软件病毒库。单机操作系统应立即将杀毒软件病毒库更新到最新版本。
3.移动存储介质安全使用。在使用U盘、移动硬盘等移动存储介质时,应对移动存储介质进行病毒查杀。
4.可疑邮件识别。发现邮箱收到的垃圾邮件、可疑邮件应立即删除邮件,对收到的正常邮件的附件,在下载下来后应当立即进行病毒查杀,以免被感染病毒。
5.启用“Windows防火墙”。启用并打开“Windows防火墙”,进入“高级设置”,在入站规则里禁用“文件和打印机共享”相关规则,阻止向445端口进行连接。
6.所有计算机连接网络前应确认防火墙开启。
7.尽快(今后定期)备份自己电脑中的重要文件资料到移动硬盘/U盘/网盘上。
8.强化网络安全意识,“网络安全就在身边,要时刻提防”:不明链接不要点击,不明文件不要下载,不明邮件不要打开。
上海东海职业技术学院
网络与计算机中心
2017年5月13日