ΑρχικήSecurityRansomHub: Η πιο παραγωγική ομάδα ransomware το 2024

RansomHub: Η πιο παραγωγική ομάδα ransomware το 2024

Το RansomHub ήταν η πιο σημαντική απειλή ransomware το 2024, με τους hackers να στοχεύουν πάνω από 600 οργανισμούς παγκοσμίως.

RansomHub ransomware

Οι hackers πίσω από τη ransomware-as-a-service (RaaS) επιχείρηση RansomHub αξιοποιούν τώρα επιδιορθωμένες ευπάθειες ασφαλείας στο Microsoft Active Directory και στο πρωτόκολλο Netlogon για να αυξήσουν τα προνόμιά τους και να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στο domain controller του δικτύου ενός θύματος.

«Το RansomHub έχει στοχεύσει πάνω από 600 οργανισμούς παγκοσμίως, σε τομείς όπως η υγειονομική περίθαλψη, τα οικονομικά, οι κυβερνήσεις και οι κρίσιμες υποδομές. Ως αποτέλεσμα, είναι η πιο ενεργή ομάδα ransomware για το 2024», ανέφεραν οι αναλυτές της Group-IB.

Δείτε επίσης: Κινέζοι hackers συνδύασαν το RA World ransomware με εργαλεία κατασκοπείας

Η ομάδα ransomware εμφανίστηκε για πρώτη φορά τον Φεβρουάριο του 2024, χρησιμοποιώντας τον source code που σχετίζεται με την πλέον ανενεργή συμμορία Knight (πρώην Cyclops). Περίπου πέντε μήνες αργότερα, κυκλοφόρησε μια ενημερωμένη έκδοση με δυνατότητες απομακρυσμένης κρυπτογράφησης δεδομένων μέσω πρωτοκόλλου SFTP.

Διατίθεται σε πολλές παραλλαγές για στόχευση Windows, VMware ESXi και SFTP servers. Η ομάδα RansomHub στρατολογεί, επίσης, affiliates στα πλαίσια ενός προγράμματος συνεργασίας.

Στο περιστατικό που ανέλυσε η Group-IB, οι επιτιθέμενοι προσπάθησαν ανεπιτυχώς να εκμεταλλευτούν μια κρίσιμη ευπάθεια που επηρεάζει το PAN-OS της Palo Alto Networks (CVE-2024-3400) χρησιμοποιώντας ένα δημόσιο proof-of-concept (PoC) exploit. Ωστόσο, κατάφεραν να παραβιάσουν το δίκτυο με brute-force επίθεση στην υπηρεσία VPN.

Μετά την αρχική πρόσβαση, ξεκίνησε η επίθεση ransomware, με την κρυπτογράφηση και την εξαγωγή δεδομένων να πραγματοποιούνται εντός 24 ωρών από την παραβίαση.

Δείτε επίσης: Unimicron: Το ransomware Sarcoma πίσω από την πρόσφατη επίθεση;

Η επίθεση εκμεταλλεύτηκε δύο γνωστές ευπάθειες στο Active Directory (CVE-2021-42278 aka noPac) και το πρωτόκολλο Netlogon (CVE-2020-1472 ή ZeroLogon) για την κατάληψη του domain controller και τη διεξαγωγή lateral movement στο δίκτυο.

«Η εκμετάλλευση των προαναφερθέντων τρωτών σημείων επέτρεψε στον εισβολέα να αποκτήσει πλήρη προνομιακή πρόσβαση στο domain controller, που είναι το βασικό στοιχείο μιας υποδομής που βασίζεται στα Microsoft Windows», ανέφεραν οι ερευνητές.

Μετά την κλοπή δεδομένων, οι επιτιθέμενοι πίσω από το RansomHub ransomware προετοίμασαν το περιβάλλον για την τελική φάση της επίθεσης. Έκαναν όλα τα δεδομένα απρόσιτα, ώστε να αναγκάσουν το θύμα να πληρώσει τα λύτρα.

Μια άλλη αξιοσημείωτη πτυχή της επίθεσης είναι η χρήση του PCHunter για διακοπή και παράκαμψη λύσεων ασφάλειας, καθώς και του Filezilla για εξαγωγή δεδομένων.

Δείτε επίσης: Κυρώσεις στην Zservers για “παροχή βοήθειας” στη ransomware ομάδα LockBit

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

RansomHub: Η πιο παραγωγική ομάδα ransomware το 2024

«Η προέλευση της ομάδας RansomHub, οι επιθετικές της επιχειρήσεις και τα αλληλεπικαλυπτόμενα χαρακτηριστικά της με άλλες ομάδες επιβεβαιώνουν την ύπαρξη ενός ζωντανού οικοσυστήματος κυβερνοεγκλήματος», δήλωσαν οι ερευνητές.

Προστασία από ransomware

  • Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
  • Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
  • Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
  • Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
  • Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
  • Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
  • Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
  • Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
  • Δημιουργήστε τακτικά αντίγραφα ασφαλείας των δεδομένων σας
  • Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS