ΑρχικήSecurityΗ ομάδα EncryptHub έχει στοχεύσει 618 οργανισμούς

Η ομάδα EncryptHub έχει στοχεύσει 618 οργανισμούς

Μια hacking ομάδα που παρακολουθείται ως «EncryptHub» (ή Larva-208), έχει στοχεύσει τουλάχιστον 618 οργανισμούς σε όλο τον κόσμο, με επιθέσεις spear-phishing και social engineering. Στόχος είναι η απόκτηση πρόσβασης σε εταιρικά δίκτυα για την εγκατάσταση info-stealer malware και ransomware.

Η ομάδα EncryptHub έχει στοχεύσει 618 οργανισμούς

Σύμφωνα με μια έκθεση της Prodaft, η EncryptHub ξεκίνησε τις κακόβουλες δραστηριότητές της τον Ιούνιο του 2024 και έκτοτε έχει θέσει σε κίνδυνο τουλάχιστον 618 οργανισμούς.

Αφού αποκτήσουν πρόσβαση στα δίκτυα, οι hackers εγκαθιστούν λογισμικό Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM) και στη συνέχεια info-stealers, όπως τα Stealc και Rhadamanthys. Σε πολλές περιπτώσεις, η EncryptHub αναπτύσσει επίσης ransomware.

Δείτε επίσης: Hackers διέρρευσαν δεδομένα ασθενών της Genea

Η Prodaft είπε στο BleepingComputer ότι η ομάδα απειλών είναι συνδεδεμένη με τη RansomHub και τη BlackSuit, αφού έχει χρησιμοποιήσει και τους δύο ransomware encryptors στο παρελθόν και πιθανόν να λειτουργεί ως αρχικός access broker για τις συμμορίες ransomware ή ως affiliate.

Ωστόσο, σε πολλές επιθέσεις, οι επιτιθέμενοι ανέπτυξαν έναν custom PowerShell data encryptor, το οποίο σημαίνει ότι διατηρούν και το δικό τους malware, παρά το γεγονός ότι μπορεί να υπάρχει κάποια συνεργασία με τις παραπάνω ομάδες.

Αρχική πρόσβαση

Η EncryptHub φαίνεται να ξεκινά τις επιθέσεις της με phishing SMS, voice phishing και ψεύτικες σελίδες σύνδεσης που μιμούνται εταιρικά προϊόντα VPN όπως το Cisco AnyConnect, το Palo Alto GlobalProtect, το Fortinet και το Microsoft 365.

Οι εισβολείς συνήθως υποδύονται υπαλλήλους υποστήριξης IT στα μηνύματά τους και αναφέρουν ότι υπάρχει ένα πρόβλημα με την πρόσβαση VPN ή ένα πρόβλημα ασφάλειας με τον λογαριασμό του στόχου. Στη συνέχεια, τον κατευθύνουν σε ένα phishing site, όπου τα credentials και τα multi-factor authentication (MFA) tokens (session cookies) καταγράφονται σε πραγματικό χρόνο. Μόλις ολοκληρωθεί η διαδικασία, το θύμα ανακατευθύνεται στο πραγματικό domain της υπηρεσίας.

Δείτε επίσης: Η OpenAI μπλόκαρε ChatGPT accounts Βορειοκορεατών hackers

Η EncryptHub έχει αγοράσει πάνω από 70 domains που μιμούνται τα εν λόγω προϊόντα, όπως το ‘linkwebcisco.com’ και το ‘weblinkteams.com’, για να φαίνονται πιο αξιόπιστες οι phishing σελίδες.

Η Prodaft ανακάλυψε επίσης ότι υπάρχει μια άλλη υποομάδα που παρακολουθείται ως Larva-148, η οποία βοηθά στην αγορά των domains, στη διαχείριση της φιλοξενίας και στη ρύθμιση της υποδομής.
Είναι πιθανό ότι η Larva-148 πουλά domains και phishing kits στην EncryptHub, αν και η ακριβής σχέση τους δεν έχει αποσαφηνιστεί ακόμα.

EncryptHub info-stealer ransomware

Ανάπτυξη κακόβουλου λογισμικού

Μόλις η EncryptHub παραβιάσει ένα στοχευμένο σύστημα, αναπτύσσει διάφορα PowerShell scripts και malware για να επιτύχει persistence, απομακρυσμένη πρόσβαση, κλοπή δεδομένων και κρυπτογράφηση αρχείων.

Αρχικά, οι επιτιθέμενοι ξεγελούν τα θύματα ώστε να εγκαταστήσουν λογισμικό RMM όπως AnyDesk, TeamViewer, ScreenConnect, Atera και Splashtop. Αυτό τους επιτρέπει να ελέγχουν το παραβιασμένο σύστημα από απόσταση, να διατηρούν πρόσβαση και να προχωρήσουν σε lateral movement.

Στη συνέχεια, χρησιμοποιούν διαφορετικά PowerShell scripts για να αναπτύξουν info-stealers (Stealc, Rhadamanthys και Fickle Stealer) και να κλέψουν δεδομένα που είναι αποθηκευμένα σε προγράμματα περιήγησης Ιστού.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι hackers μπορούν να κλέψουν μεγάλο όγκο δεδομένων, όπως:

  • Δεδομένα από διάφορα cryptocurrency wallets, συμπεριλαμβανομένων των MetaMask, Ethereum Wallet, Coinbase Wallet, Trust Wallet, Opera Wallet, Brave Wallet, TronLink, Trezor Wallet και πολλών άλλων.
  • Δεδομένα διαμόρφωσης για διάφορους VPN clients, συμπεριλαμβανομένων των Cisco VPN Client, FortiClient, Palto Alto Networks GlobalProtect, OpenVPN και WireGuard.
  • Αρχεία που αντιστοιχούν σε συγκεκριμένες επεκτάσεις ή των οποίων τα ονόματα περιέχουν συγκεκριμένες λέξεις-κλειδιά, όπως εικόνες, αρχεία σύνδεσης RDP, έγγραφα Word, υπολογιστικά φύλλα Excel, αρχεία CSV και πιστοποιητικά.

Δείτε επίσης: Hackers μπορούν να αποκτήσουν πρόσβαση σε κτίρια – Πώς γίνεται;

Τέλος, όπως προείπαμε, η ομάδα EncryptHub μπορεί να εγκαταστήσει και ransomware και να αφήσει ένα σημείωμα λύτρων για τα θύματα, το οποίο απαιτεί πληρωμή λύτρων σε USDT μέσω Telegram.

Η Prodaft λέει ότι η EncryptHub είναι ένας εξελιγμένος παράγοντας απειλών που προσαρμόζει τις επιθέσεις του για καλύτερη αποτελεσματικότητα.

Προστασία από info-stealer malware ransomware

  • Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
  • Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
  • Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
  • Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
  • Χρησιμοποιήστε λογισμικό προστασίας από ιούς και κακόβουλα λογισμικά
  • Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
  • Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
  • Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
  • Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
  • Δημιουργήστε τακτικά αντίγραφα ασφαλείας των δεδομένων σας
  • Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS