Hackers κάνουν κατάχρηση του Transfer Acceleration feature του Amazon S3 (Simple Storage Service) στα πλαίσια επιθέσεων ransomware, που έχουν σχεδιαστεί για να κλέβουν δεδομένα θυμάτων και να τα ανεβάζουν σε S3 buckets υπό τον έλεγχό τους. Μάλιστα, σύμφωνα με ερευνητές της Trend Micro, οι επιτιθέμενοι προσπάθησαν να παρουσιάσουν τις επιθέσεις ως επιθέσεις από το LockBit ransomware.

“Έγιναν προσπάθειες να συγκαλυφθεί το ransomware Golang ως το διαβόητο LockBit ransomware“, δήλωσαν οι ερευνητές Jaromir Horejsi και Nitesh Surana. “Ωστόσο, κάτι τέτοιο δεν συμβαίνει και ο εισβολέας φαίνεται να εκμεταλλεύεται μόνο τη φήμη του LockBit για να πιέσει περισσότερο τα θύματά του“.
Δείτε επίσης: Σφάλμα στο Mallox Ransomware επιτρέπει στα θύματα να ανακτούν αρχεία χωρίς πληρωμή λύτρων
Οι ερευνητές παρατήρησαν ότι οι επιθέσεις ενσωματώνουν hard-coded Amazon Web Services (AWS) credentials για να διευκολύνουν την εξαγωγή δεδομένων στο cloud. Ο λογαριασμός AWS, που χρησιμοποιείται στην καμπάνια, μπορεί να είναι είτε των επιτιθέμενων είτε ένας παραβιασμένος λογαριασμός. Μετά την υπεύθυνη αποκάλυψη στην ομάδα ασφαλείας του AWS, τα AWS access keys και οι λογαριασμοί έχουν ανασταλεί.
Η Trend Micro είπε ότι εντόπισε περισσότερα από 30 δείγματα με ενσωματωμένα τα AWS Access Key IDs και τα Secret Access Keys. Το ransomware είναι ικανό να στοχεύει συστήματα Windows και macOS.
Δεν γνωρίζουμε ακριβώς πώς το ransomware παραδίδεται στο στόχο, αλλά μόλις εκτελεστεί, αποκτά το universal unique identifier (UUID) του μηχανήματος και εκτελεί μια σειρά βημάτων για τη δημιουργία του master key που απαιτείται για την κρυπτογράφηση των αρχείων.
Οι επιτιθέμενοι ελέγχουν τα root directories και το ransomware κρυπτογραφεί αρχεία με συγκεκριμένες επεκτάσεις, αφού πρώτα τα κλέψει και τα μεταφέρει στο AWS μέσω του S3 Transfer Acceleration.
Δείτε επίσης: Οι ransomware επιθέσεις στον τομέα της υγειονομικής περίθαλψης θέτουν σε κίνδυνο ζωές
“Μετά την κρυπτογράφηση, το αρχείο μετονομάζεται και αποκτά την ακόλουθη μορφή: <original file name>.<initialization vector>.abcd», είπαν οι ερευνητές.
Στο τελικό στάδιο, το ransomware αλλάζει το wallpaper της συσκευής για να εμφανίσει μια εικόνα που αναφέρει το LockBit 2.0.
Οι ερευνητές πιστεύουν ότι η χρήση του ονόματος LockBit μπορεί να είναι αποτελεσματική, καθώς πρόκειται για ένα πολύ γνωστό ransomware, που μπορεί να τρομοκρατήσει τα θύματα. Έτσι, μπορεί να πιεστούν περισσότερο να δώσουν τα λύτρα.

Προστασία από ransomware
Δημιουργία αντιγράφων ασφαλείας των δεδομένων σας: Ένας από τους πιο αποτελεσματικούς τρόπους για να προστατευτείτε από μια επίθεση ransomware είναι να δημιουργείτε τακτικά αντίγραφα ασφαλείας των δεδομένων σας. Αυτό διασφαλίζει ότι ακόμα κι αν τα δεδομένα σας είναι κρυπτογραφημένα από ransomware, θα έχετε ένα ασφαλές αντίγραφο που μπορεί να αποκατασταθεί χωρίς να πληρώσετε τα λύτρα.
Ενημέρωση λειτουργικού συστήματος και λογισμικού: Τα μη ενημερωμένα λειτουργικά συστήματα και λογισμικά είναι ευάλωτα σε επιθέσεις στον κυβερνοχώρο. Είναι σημαντικό να ενημερώνετε τακτικά τις συσκευές σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας και λογισμικού για να αποτρέψετε τυχόν ευπάθειες που θα μπορούσαν να χρησιμοποιηθούν από ransomware.
Προσοχή σε ύποπτα μηνύματα ηλεκτρονικού ταχυδρομείου και συνδέσμους: Οι επιθέσεις ransomware συχνά ξεκινούν με ένα phishing email ή κακόβουλο σύνδεσμο. Είναι σημαντικό να είστε προσεκτικοί όταν ανοίγετε μηνύματα ηλεκτρονικού ταχυδρομείου από άγνωστους αποστολείς. Επίσης, μην κάνετε κλικ σε ύποπτους συνδέσμους. Αυτά θα μπορούσαν να οδηγήσουν στην εγκατάσταση ransomware στη συσκευή σας.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Η Crypt Ghouls στοχεύει ρωσικές επιχειρήσεις με τα ransomware LockBit 3.0 και Babuk
Χρήση λογισμικού προστασίας από ιούς: Η εγκατάσταση αξιόπιστου λογισμικού προστασίας από ιούς στις συσκευές σας μπορεί να σας βοηθήσει να εντοπίσετε και να αποτρέψετε επιθέσεις ransomware. Φροντίστε να ενημερώνετε τακτικά το λογισμικό προστασίας από ιούς για να βεβαιωθείτε ότι είναι εξοπλισμένο για να χειρίζεται νέες απειλές.
Εκπαίδευση: Ένα από τα πιο σημαντικά βήματα για την προστασία από ransomware είναι η εκπαίδευση. Είναι σημαντικό να παραμένετε ενημερωμένοι για τους πιο πρόσφατους τύπους ransοmware και τον τρόπο λειτουργίας τους. Οι οργανισμοί θα πρέπει επίσης να εκπαιδεύουν τους υπαλλήλους τους για το πώς να εντοπίζουν και να αποφεύγουν πιθανές επιθέσεις.
Εφαρμογή ισχυρών κωδικών πρόσβασης: Οι αδύναμοι ή εύκολοι κωδικοί πρόσβασης μπορούν να διευκολύνουν τους hackers να αποκτήσουν πρόσβαση στις συσκευές σας και να εγκαταστήσουν ransomware. Είναι σημαντικό να χρησιμοποιείτε ισχυρούς και μοναδικούς κωδικούς πρόσβασης και να ενεργοποιείτε τον έλεγχο ταυτότητας δύο παραγόντων όποτε είναι δυνατόν.
Χρήση VPN: Ένα VPN κρυπτογραφεί τη σύνδεσή σας στο Διαδίκτυο και παρέχει ένα επιπλέον επίπεδο ασφάλειας έναντι επιθέσεων ransomware. Αυτό είναι ιδιαίτερα σημαντικό όταν χρησιμοποιείτε δημόσια δίκτυα Wi-Fi, τα οποία είναι συχνά μη ασφαλή και ευάλωτα σε επιθέσεις.
Πηγή: thehackernews.com
