ΑρχικήSecurityΤο DragonForce ransomware καταχράται το SimpleHelp

Το DragonForce ransomware καταχράται το SimpleHelp

Η ομάδα πίσω από το ransomware DragonForce κατάφερε να παραβιάσει έναν πάροχο διαχειριζόμενων υπηρεσιών (MSP) και χρησιμοποίησε την πλατφόρμα απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) SimpleHelp για να κλέψει δεδομένα και να εγκαταστήσει encryptors στα συστήματα των πελατών του MSP.

Δείτε επίσης: Ιρανός ομολόγησε την εμπλοκή του στο Robbinhood ransomware

DragonForce ransomware SimpleHelp

Η Sophos κλήθηκε να ερευνήσει την επίθεση και πιστεύει ότι οι επιτιθέμενοι εκμεταλλεύτηκαν μια αλυσίδα παλαιότερων ευπαθειών στο SimpleHelp, οι οποίες καταγράφονται ως CVE-2024-57727, CVE-2024-57728 και CVE-2024-57726, για να παραβιάσουν το σύστημα.

Το SimpleHelp είναι ένα εμπορικό εργαλείο απομακρυσμένης υποστήριξης και πρόσβασης που χρησιμοποιείται ευρέως από MSPs για τη διαχείριση συστημάτων και την εγκατάσταση λογισμικού σε δίκτυα πελατών. Σύμφωνα με την έκθεση της Sophos, οι επιτιθέμενοι χρησιμοποίησαν αρχικά το SimpleHelp για αναγνώριση στα συστήματα των πελατών, συλλέγοντας πληροφορίες όπως ονόματα συσκευών, ρυθμίσεις, χρήστες και δικτυακές συνδέσεις.

Στη συνέχεια, οι κυβερνοεγκληματίες προσπάθησαν να κλέψουν δεδομένα και να εγκαταστήσουν decryptors στα δίκτυα των πελατών. Σε ένα από τα δίκτυα, η προστασία endpoint της Sophos κατάφερε να αποτρέψει την επίθεση. Ωστόσο, οι υπόλοιποι πελάτες δεν είχαν την ίδια τύχη, με συσκευές να κρυπτογραφούνται και δεδομένα να κλέβονται στο πλαίσιο επιθέσεων διπλού εκβιασμού.

Η Sophos έχει κοινοποιήσει δείκτες παραβίασης (IOCs) που σχετίζονται με την επίθεση, με στόχο να βοηθήσει τους οργανισμούς να ενισχύσουν την άμυνά τους.

Δείτε ακόμα: MathWorks: Ransomware επίθεση πίσω από τη διακοπή υπηρεσιών

Οι MSPs αποτελούν εδώ και καιρό πολύτιμους στόχους για συμμορίες ransomware, καθώς μια και μόνο παραβίαση μπορεί να οδηγήσει σε επιθέσεις σε πολλαπλές εταιρείες. Ορισμένοι συνεργάτες των επιτιθέμενων έχουν εξειδικευτεί σε εργαλεία που χρησιμοποιούνται ευρέως από MSPs, όπως τα SimpleHelp, ConnectWise ScreenConnect και Kaseya.

Το DragonForce ransomware καταχράται το SimpleHelp
Το DragonForce ransomware καταχράται το SimpleHelp

Αυτό το φαινόμενο έχει οδηγήσει σε καταστροφικές επιθέσεις, όπως η μαζική επίθεση της ομάδας REvil στην Kaseya, που επηρέασε πάνω από 1.000 εταιρείες.

Η συμμορία ransomware DragonForce έχει αποκτήσει πρόσφατα αυξημένη φήμη, καθώς συνδέεται με ένα κύμα επιθέσεων υψηλού προφίλ στον τομέα του λιανεμπορίου, στις οποίες οι επιτιθέμενοι χρησιμοποίησαν τακτικές παρόμοιες με εκείνες της ομάδας Scattered Spider.

Όπως ανέφερε πρώτη η ιστοσελίδα BleepingComputer, το ransomware της ομάδας χρησιμοποιήθηκε σε επιθέσεις κατά της βρετανικής αλυσίδας Marks & Spencer. Λίγο αργότερα, οι ίδιοι επιτιθέμενοι παραβίασαν και τη βρετανική αλυσίδα Co-op, η οποία επιβεβαίωσε την κλοπή σημαντικού όγκου δεδομένων πελατών.

Η BleepingComputer έχει επίσης αναφέρει ότι η DragonForce προσπαθεί να δημιουργήσει ένα είδος «καρτέλ», προσφέροντας ένα μοντέλο ransomware-as-a-service (RaaS) τύπου white-label, επιτρέποντας σε συνεργάτες να χρησιμοποιούν επανασχεδιασμένες εκδόσεις του decryptor της.

Με την αυξανόμενη φιλικότητα προς συνεργάτες και τη συνεχή αύξηση των θυμάτων της, η DragonForce εξελίσσεται ταχύτατα σε έναν από τους κύριους παίκτες στον χώρο του ransomware.

Δείτε επίσης: Η Nova Scotia Power επιβεβαιώνει επίθεση Ransomware

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Με βάση τα παραπάνω, γίνεται φανερό ότι οι ομάδες ransomware όπως η DragonForce ακολουθούν όλο και πιο εξελιγμένες στρατηγικές για να αυξήσουν την επιρροή και την αποδοτικότητά τους. Ένα χαρακτηριστικό παράδειγμα είναι η υιοθέτηση μοντέλων Ransomware-as-a-Service (RaaS), που επιτρέπουν σε μικρότερους ή λιγότερο τεχνικά καταρτισμένους εγκληματίες να εκτελούν επιθέσεις με εργαλεία που έχουν αναπτυχθεί από πιο εξειδικευμένες ομάδες.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS