Νέα έρευνα αποκάλυψε περαιτέρω συνδέσμους μεταξύ των συμμοριών ransomware Black Basta και Cactus, με μέλη και των δύο ομάδων να χρησιμοποιούν τις ίδιες επιθέσεις social engineering και το BackConnect malware για πρόσβαση σε εταιρικά δίκτυα.
Δείτε επίσης: Southern Water: Η επίθεση από το Black Basta ransomware κόστισε £ 4,5 εκατ.

Τον Ιανουάριο, η Zscaler ανακάλυψε ένα δείγμα του Zloader malware, που περιείχε κάτι που φαινόταν να είναι μια νέα δυνατότητα DNS tunneling. Περαιτέρω έρευνα από τη Walmart έδειξε ότι το Zloader διαδίδει ένα νέο κακόβουλο λογισμικό που ονομάζεται BackConnect, που περιείχε αναφορές κώδικα στο Qbot (QakBot) malware.
Το BackConnect είναι κακόβουλο λογισμικό που λειτουργεί ως εργαλείο μεσολάβησης για απομακρυσμένη πρόσβαση σε παραβιασμένους διακομιστές. Το BackConnect επιτρέπει στους εγκληματίες του κυβερνοχώρου να διοχετεύουν την κυκλοφορία, να συσκοτίζουν τις δραστηριότητές τους και να κλιμακώνουν τις επιθέσεις στο περιβάλλον του θύματος χωρίς να ανιχνεύονται.
Τόσο το Zloader, όσο και το Qbot και το BackConnect πιστεύεται ότι συνδέονται με τη λειτουργία ransomware Black Basta, με τα μέλη να χρησιμοποιούν το κακόβουλο λογισμικό για να παραβιάσουν και να διαδοθούν μέσω εταιρικών δικτύων. Αυτοί οι δεσμοί ενισχύονται περαιτέρω από μια πρόσφατη διαρροή δεδομένων BlackBasta που αποκάλυψε τις εσωτερικές συνομιλίες της επιχείρησης, συμπεριλαμβανομένων εκείνων μεταξύ του διαχειριστή της συμμορίας ransomware και κάποιου που πιστεύεται ότι ήταν ο προγραμματιστής του Qbot.
Δείτε ακόμα: Διέρρευσαν συνομιλίες της ransomware ομάδας Black Basta;
Το Cactus ransomware εμφανίστηκε στις αρχές του 2023 και έκτοτε έχει στοχεύσει μια σειρά οργανισμών χρησιμοποιώντας τακτικές παρόμοιες με του Black Basta.

Προηγούμενες αναφορές για το Cactus έδειχναν επίσης συνδέσμους μεταξύ των δύο συμμοριών ransomware, με το Cactus να χρησιμοποιεί ένα PowerShell script που ονομάζεται TotalExec και το οποίο παρατηρείται συχνά σε επιθέσεις ransomware Black Basta. Επιπλέον, η συμμορία ransomware Black Basta υιοθέτησε μια ρουτίνα κρυπτογράφησης που ήταν αρχικά μοναδική στις επιθέσεις ransomware Cactus, ενισχύοντας περαιτέρω τους δεσμούς μεταξύ των δύο ομάδων.
Η κοινή χρήση τακτικών, του BackConnect και άλλων λειτουργικών ομοιοτήτων, εγείρει ερωτήματα σχετικά με το εάν το Cactus ransomware είναι ένα rebrand του Black Basta ή απλώς μια επικάλυψη μεταξύ των μελών.
Δείτε επίσης: Η Black Basta καταχράται το Teams Chat για διάδοση malware
Προστασία από επιθέσεις ransomware
Η προστασία από ransomware απαιτεί πολυδιάστατη προσέγγιση που περιλαμβάνει προληπτικά μέτρα, αναγνώριση κινδύνου και στρατηγικές ανάκτησης. Ακολουθούν ορισμένα σημαντικά βήματα για την προστασία σας:
- Αναβάθμιση του λογισμικού και των συστημάτων ασφαλείας
- Εκπαίδευση των χρηστών
- Αντίγραφα ασφαλείας
- Χρήση ισχυρών κωδικών πρόσβασης και πολυπαραγοντική αυθεντικοποίηση
- Εγκατάσταση λογισμικού προστασίας από κακόβουλο λογισμικό
- Ανίχνευση και απομόνωση του ransomware
Πηγή: bleepingcomputer
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
