PrimeXM 成功抵御针对 MT4/5 托管服务器的勒索软件攻击

经纪商动态·更多 PrimeXM 报道

·阅读约 6 分钟

字号
PrimeXM 成功抵御针对 MT4/5 托管服务器的勒索软件攻击

背景概述

根据 黄金形态通APP 报道,过去几天外汇市场流传着关于针对外汇经纪商技术、流动性和托管服务提供商 PrimeXM 的定向黑客攻击的谣言,特别针对其 MT4/5 托管服务器。PrimeXM 为众多外汇和差价合约经纪商提供专用的 MT4/5 托管和连接服务。谣言包括多家 PrimeXM 托管的经纪商“宕机”并面临客户数据丢失风险,以及 PrimeXM 本身被要求支付赎金以恢复一切。我们了解到,这些谣言严重夸大了实际发生的情况。

关键要点

事实上,周四晚间 PrimeXM 的部分托管服务器确实遭到了勒索软件攻击。公司成功解密了大部分被加密的文件。最终,不到3%的 PrimeXM 托管客户的交易操作受到影响。PrimeXM 在任何时候都没有与攻击者进行谈判,也没有满足他们的任何要求——即 PrimeXM 没有支付赎金。

PrimeXM 内部系统(包括其 XCore 交易基础设施)的安全未受损害,也未在任何时候出现中断。此外,没有发现任何数据泄露的痕迹。

PrimeXM 整理了以下事件报告,并于周一晚些时候提供给客户,详细回顾了从周四晚间到问题完全解决(格林威治标准时间周日晚些时候)期间发生的事情以及 PrimeXM 的应对措施。

事件时间线

以下是 PrimeXM 提供的事件时间线(所有时间均为格林威治标准时间,近似值):

  • 周四 18:50:客户报告无法重启其 MT5 历史服务器。
  • 周四 20:40:客户报告其服务器上的勒索软件攻击被防病毒软件阻止。
  • 周四 22:10:多名客户报告在日终重启后主要 MT4/5 服务器出现问题,已切换至故障转移服务器。
  • 周四 22:40:PrimeXM 支持团队升级至 PrimeXM 网络团队进一步调查。
  • 周四 22:50:PrimeXM 网络团队升级至 PrimeXM 系统团队进一步调查。
  • 周四 23:00:PrimeXM 系统团队调查并确认是 Atom Silo 发起的勒索软件攻击。
  • 周四 23:15:PrimeXM 系统团队向受影响客户部署 AVAST 解密工具,解密成功率在5-20%之间。
  • 周五 00:15:PrimeXM 系统团队发现攻击已蔓延至 PrimeXM 托管基础设施的更广泛部分,并上报管理层。
  • 周五 01:30:PrimeXM 确认攻击只有在 MT4/5 服务器停止或重启时,通过加密关键文件才能干扰客户的实时交易。
  • 周五 02:30:PrimeXM 向所有客户发布声明,告知正在发生的攻击,建议客户不要重启 MT4/5 服务器,并验证其故障转移基础设施是否正常运行。
  • 周五 02:40:PrimeXM 尝试联系多家第三方网络安全公司。
  • 周五 05:45:PrimeXM 与一名法证和恶意软件分析师建立沟通渠道,该分析师开发了 AVAST 解密工具的核心算法。
  • 周五 06:10:PrimeXM 与网络安全公司 QSecure 建立沟通渠道。
  • 周五 06:40:QSecure 联系 Deloitte Cyber Forensics。
  • 周五 08:00:PrimeXM 致电客户,并全天持续致电,确保他们知晓凌晨02:30左右发送的声明。
  • 周五 08:00:PrimeXM 识别并禁用了攻击者的入口点。入口点是监控系统 ZABBIX 的一个受感染的 Web 界面。
  • 周五 10:30:QSecure 与 Deloitte Cyber Forensics 合作,加入 PrimeXM 工程师现场工作,开始分析勒索软件本身以及攻击。
  • 周五 14:30:法证团队通过分析勒索软件和网络活动收集的初步证据表明,不存在数据泄露或后门。
  • 周五 18:20:PrimeXM 和 QSecure 开始与法证和恶意软件分析师合作,提供数据以提高解密算法的成功率。
  • 周六 00:30:PrimeXM 建议客户切换至 MT4/5 故障转移基础设施。对于在 PrimeXM 托管故障转移的客户,PrimeXM 提供协助和新服务器进行迁移。
  • 周六 06:00:PrimeXM 联系客户开始迁移 MT4/5 故障转移。故障转移迁移持续整个周六和周日。
  • 周六 07:30:PrimeXM 收到解密算法的更新版本。
  • 周六 08:00:PrimeXM 收到解密算法的源代码。
  • 周日 17:00:QSecure 和 Deloitte Cyber Forensics 确认,根据他们的证据,恶意软件中不存在数据泄露或后门。
  • 周日 18:00:PrimeXM 改进了解密算法并增加了暴力破解能力,解密率接近100%。PrimeXM 协助客户解密文件。

影响解读

PrimeXM 确认,不到3%的托管客户的交易操作受到影响。PrimeXM 在任何时候都没有与攻击者进行谈判,也没有满足他们的任何要求。PrimeXM 内部系统(包括 XCore 交易基础设施)的安全未受损害,也未在任何时候出现中断。

PrimeXM 表示将继续在收到更新时提供信息,并始终保持透明。其团队全天候提供任何所需的协助。

最后,PrimeXM 对此次事件可能给客户带来的任何不便表示诚挚的歉意。公司将继续增加内部专业知识,并与网络安全合作伙伴密切合作,以提高其托管系统的安全性。

编辑总结

此次事件凸显了外汇行业托管服务面临的网络安全威胁。PrimeXM 的快速响应和透明沟通有效控制了影响,未支付赎金且未发现数据泄露,为行业提供了应对勒索软件攻击的参考案例。经纪商应加强自身故障转移和网络安全措施,以降低类似风险。

常见问题解答

问题:PrimeXM 遭受了什么类型的攻击?

回答:PrimeXM 遭受了由 Atom Silo 发起的勒索软件攻击,主要针对其 MT4/5 托管服务器。

问题:攻击影响了多少客户?

回答:不到3%的 PrimeXM 托管客户经历了交易操作的影响。

问题:PrimeXM 是否支付了赎金?

回答:没有,PrimeXM 在任何时候都没有与攻击者谈判或满足其要求,未支付任何赎金。

问题:是否有数据泄露或后门?

回答:没有,法证团队确认没有数据泄露或后门存在。

问题:PrimeXM 的内部系统是否受到影响?

回答:没有,PrimeXM 的内部系统,包括 XCore 交易基础设施,未受损害或中断。