ΑρχικήSecurityStorm-0501: Νέες επιθέσεις ransomware με στόχο το cloud

Storm-0501: Νέες επιθέσεις ransomware με στόχο το cloud

Η οικονομικά υποκινούμενη ομάδα απειλών Storm-0501 βελτιώνει τις τακτικές της για να διεξάγει επιθέσεις εξαγωγής δεδομένων και εκβιασμού που στοχεύουν περιβάλλοντα cloud.

Storm-0501 cloud ransomware

“Το παραδοσιακό ransomware βασίζεται σε τοπικές εγκαταστάσεις, όπου ο απειλητικός παράγοντας συνήθως αναπτύσσει κακόβουλο λογισμικό για να κρυπτογραφήσει κρίσιμα αρχεία σε τερματικά εντός του παραβιασμένου δικτύου και στη συνέχεια διαπραγματεύεται για ένα κλειδί αποκρυπτογράφησης. Σε αντίθεση με αυτό, το ransomware που βασίζεται στο cloud εισάγει μια θεμελιώδη αλλαγή“, ανέφερε η ομάδα Microsoft Threat Intelligence σε μια αναφορά που μοιράστηκε με το The Hacker News.

“Αξιοποιώντας τις δυνατότητες του cloud, η Storm-0501 εξάγει γρήγορα μεγάλους όγκους δεδομένων, καταστρέφει δεδομένα και αντίγραφα ασφαλείας εντός του περιβάλλοντος του θύματος και απαιτεί λύτρα – όλα αυτά χωρίς να βασίζεται στην παραδοσιακή ανάπτυξη κακόβουλου λογισμικού“.

Η Storm-0501 καταγράφηκε για πρώτη φορά από τη Microsoft σχεδόν πριν από ένα χρόνο. Η εταιρεία είχε περιγράψει τις υβριδικές cloud επιθέσεις ransomware, που στόχευαν οργανισμούς, στον κυβερνητικό και βιομηχανικό τομέα, στον τομέα μεταφορών και στις αρχές επιβολής του νόμου στις Η.Π.Α. Οι απειλητικοί παράγοντες είχαν μεταβεί από τοπικές εγκαταστάσεις στο cloud για επακόλουθη εξαγωγή δεδομένων, κλοπή διαπιστευτηρίων και ανάπτυξη ransomware.

Δείτε επίσης: Νέα Ευπάθεια Zip Slip: Εκμετάλλευση Κατά την Αποσυμπίεση Αρχείων

Εκτιμάται ότι η ομάδα Storm-0501 είναι ενεργή από το 2021 και έχει λειτουργήσει ως ransomware-as-a-service (RaaS) affiliate, παραδίδοντας διάφορα ransomware payloads, όπως τα Sabbath, Hive, BlackCat (ALPHV), Hunters International, LockBit και Embargo.

“Η Storm-0501 συνεχίζει να επιδεικνύει ικανότητα στη μετακίνηση μεταξύ τοπικών εγκαταστάσεων και περιβαλλόντων cloud, δείχνοντας πώς οι απειλητικοί παράγοντες προσαρμόζονται καθώς η υιοθέτηση υβριδικού cloud αυξάνεται“, ανέφερε η εταιρεία. “Αναζητούν μη διαχειριζόμενες συσκευές και κενά ασφαλείας σε υβριδικά περιβάλλοντα cloud για να αποφύγουν την ανίχνευση και να αυξήσουν τα προνόμια στο cloud“.

Storm-0501: Αλυσίδα μόλυνσης

Οι τυπικές αλυσίδες επιθέσεων περιλαμβάνουν τον απειλητικό παράγοντα που εκμεταλλεύεται την αρχική πρόσβαση για να επιτύχει κλιμάκωση προνομίων σε έναν domain administrator. Ακολουθεί lateral movement και reconnaissance που επιτρέπουν στους επιτιθέμενους να παραβιάσουν το περιβάλλον cloud του στόχου, ξεκινώντας έτσι μια πολυεπίπεδη ακολουθία που περιλαμβάνει persistence, κλιμάκωση προνομίων, εξαγωγή δεδομένων, κρυπτογράφηση και εκβιασμό.

Storm-0501: Νέες επιθέσεις ransomware με στόχο το cloud

Η αρχική πρόσβαση, σύμφωνα με τη Microsoft, επιτυγχάνεται μέσω παραβιάσεων που διευκολύνονται από access brokers (π.χ. Storm-0249 και Storm-0900). Εκμεταλλεύονται κλεμμένα, παραβιασμένα διαπιστευτήρια για να συνδεθούν στο σύστημα του στόχου ή αξιοποιούν διάφορες γνωστές ευπάθειες για απομακρυσμένη εκτέλεση κώδικα σε μη ενημερωμένους δημόσια προσβάσιμους διακομιστές.

Δείτε επίσης: Cephalus Ransomware: Αξιοποιεί το RDP για Αρχική Πρόσβαση

Σε μια πρόσφατη καμπάνια που στόχευσε μια ανώνυμη μεγάλη επιχείρηση με πολλαπλές θυγατρικές, η Storm-0501 φέρεται να διεξήγαγε reconnaissance πριν μετακινηθεί πλευρικά στο δίκτυο χρησιμοποιώντας το Evil-WinRM. Οι επιτιθέμενοι πραγματοποίησαν επίσης αυτό που ονομάζεται επίθεση DCSync για να εξάγουν διαπιστευτήρια από το Active Directory προσομοιώνοντας τη συμπεριφορά ενός domain controller.

“Αξιοποιώντας την πρόσβασή τους στο περιβάλλον Active Directory, μετακινήθηκαν μεταξύ Active Directory domains και τελικά μετακινήθηκαν πλευρικά για να παραβιάσουν έναν δεύτερο Entra Connect server, που συνδέεται με έναν διαφορετικό Entra ID tenant και Active Directory domain“, ανέφερε η Microsoft.

“Ο απειλητικός παράγοντας εξήγαγε το Directory Synchronization Account για να επαναλάβει τη διαδικασία reconnaissance, αυτή τη φορά στοχεύοντας ταυτότητες και πόρους στον δεύτερο tenant“.

Αυτές οι προσπάθειες τελικά επέτρεψαν στη Storm-0501 να εντοπίσει μια ένα non-human synced identity με ρόλο Global Admin στο Microsoft Entra ID σε αυτόν τον tenant (επίσης, δεν υπήρχε προστασία MFA). Αυτό, στη συνέχεια, επέτρεψε στους επιτιθέμενους επαναφέρουν τον κωδικό πρόσβασης του χρήστη στις τοπικές εγκαταστάσεις, προκαλώντας το συγχρονισμό του με το cloud identity του χρήστη αυτού, χρησιμοποιώντας την υπηρεσία Entra Connect Sync.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Εξοπλισμένοι με τον παραβιασμένο λογαριασμό Global Admin, οι εισβολείς αποκτούν πρόσβαση στο Azure Portal, καταχωρώντας έναν Entra ID tenant (που ανήκει στον απειλητικό παράγοντα) ως αξιόπιστο federated domain. Με αυτόν τρόπο, είναι δυνατή η δημιουργία backdoor ώστε η ομάδα να ενισχύσει την πρόσβασή της.

“Μετά την ολοκλήρωση της φάσης εξαγωγής, η Storm-0501 ξεκίνησε τη μαζική διαγραφή των πόρων Azure που περιείχαν τα δεδομένα του οργανισμού-θύματος, εμποδίζοντας το θύμα να λάβει μέτρα αποκατάστασης και μετριασμού“, δήλωσε η Microsoft.

Storm-0501: Νέες επιθέσεις ransomware με στόχο το cloud

“Μετά την επιτυχή απομάκρυνση και καταστροφή των δεδομένων στο περιβάλλον Azure, ο απειλητικός παράγοντας ξεκίνησε τη φάση εκβιασμού, όπου επικοινώνησε με τα θύματα χρησιμοποιώντας το Microsoft Teams και απαιτώντας λύτρα“.

Δείτε επίσης: Κλοπή Δεδομένων από Salesforce μέσω Παραβιασμένου AI Tool

Η εταιρεία δήλωσε ότι έχει θεσπίσει μια αλλαγή στο Microsoft Entra ID, που εμποδίζει τους απειλητικούς παράγοντες να καταχρώνται Directory Synchronization Accounts για την κλιμάκωση προνομίων. Έχει επίσης κυκλοφορήσει ενημερώσεις για το Microsoft Entra Connect (έκδοση 2.5.3.0) για την υποστήριξη του Modern Authentication, ώστε να επιτρέπει στους πελάτες να διαμορφώνουν το application-based authentication για βελτιωμένη ασφάλεια.

«Είναι επίσης σημαντικό να ενεργοποιηθεί το Trusted Platform Module (TPM) στον διακομιστή Entra Connect Sync για την ασφαλή αποθήκευση ευαίσθητων διαπιστευτηρίων και κρυπτογραφικών κλειδιών, μετριάζοντας τις τεχνικές εξαγωγής διαπιστευτηρίων της Storm-0501», πρόσθεσε ο τεχνολογικός γίγαντας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS