Ένας νέος δράστης απειλών έχει συνδεθεί με τις επιχειρήσεις ransomware Play, RansomHub και DragonForce, σύμφωνα με πρόσφατες αναφορές. Ο δράστης έχει αναπτύξει πολλαπλές οικογένειες κακόβουλου λογισμικού, συμπεριλαμβανομένων δύο backdoors και ενός proxy tunneller, καθώς και διαφόρων εργαλείων reconnaissance.

Η χρήση πολλαπλών οικογενειών malware υποδηλώνει ότι ο δράστης διαθέτει υψηλό επίπεδο τεχνογνωσίας και πόρων. Τα backdoors επιτρέπουν την απομακρυσμένη πρόσβαση στα συστήματα των θυμάτων, ενώ ο proxy tunneller χρησιμοποιείται για την απόκρυψη της δραστηριότητας και την αποφυγή ανίχνευσης από τα συστήματα ασφαλείας.
Τα εργαλεία reconnaissance είναι σχεδιασμένα για να συλλέγουν πληροφορίες σχετικά με τα δίκτυα και τα συστήματα των θυμάτων, προετοιμάζοντας το έδαφος για περαιτέρω επιθέσεις. Αυτή η στρατηγική επιτρέπει στον δράστη να κατανοήσει καλύτερα την υποδομή του στόχου και να εκτελέσει πιο στοχευμένες και αποτελεσματικές επιθέσεις.
Η επίθεση, που εξετάστηκε, έλαβε χώρα τον Σεπτέμβριο του 2024 και ξεκίνησε με το θύμα να εκτελεί ένα κακόβουλο αρχείο που παρίστανε την εφαρμογή EarthTime της DeskSoft, η οποία ανέπτυξε το κακόβουλο λογισμικό SectopRAT στο σύστημα.
Δείτε επίσης: 45 domains αποκαλύπτουν μακροχρόνια κυβερνοκατασκοπεία από τη Salt Typhoon
Μετά την καθιέρωση persistence, ο απειλητικός παράγοντας δημιούργησε έναν νέο τοπικό λογαριασμό με δικαιώματα διαχειριστή, ανέπτυξε το SystemBC proxy tunnelling tool, παραβίασε το domain controller μέσω RDP και ξεκίνησε την απαρίθμηση κεντρικών υπολογιστών χρησιμοποιώντας βοηθητικά προγράμματα των Windows όπως το IPconfig και το NLtest.
Χρησιμοποιώντας το RDP για σύνδεση σε διάφορους διακομιστές, ο εισβολέας ανέπτυξε το SystemBC σε όλο το περιβάλλον και εκτέλεσε PowerShell scripts σε έναν εφεδρικό διακομιστή για να ανακτήσει τα διαπιστευτήρια για το Veeam. Ο απειλητικός παράγοντας εθεάθη επίσης να έχει πρόσβαση στον διακομιστή αρχείων του θύματος και να αποσπά δεδομένα από αυτόν.
«Πραγματοποίησε περαιτέρω discovery activity χρησιμοποιώντας το AdFind για AD queries, τα PowerShell Cmdlets για τη συλλογή δεδομένων κεντρικού υπολογιστή, το SharpHound για αντιστοίχιση καταλόγων και το SoftPerfect NetScan για τη σάρωση απομακρυσμένων κεντρικών υπολογιστών», αναφέρει η έκθεση DFIR.
Έξι ημέρες μετά την αρχική πρόσβαση, ο απειλητικός παράγοντας χρησιμοποίησε το SectopRAT για να αναπτύξει ένα δεύτερο backdoor, με το όνομα Betruger, και πραγματοποίησε πρόσθετο reconnaissance εκτελώντας διάφορες εντολές στο domain controller.

Το Betruger ενοποιεί τις δυνατότητες που παρατηρούνται σε πολλά pre-ransomware tools σε ένα μόνο εκτελέσιμο αρχείο, επιτρέποντας στους εισβολείς να λαμβάνουν στιγμιότυπα οθόνης, να καταγράφουν πληκτρολογήσεις, να κλιμακώνουν τα δικαιώματα, να εκτελούν ανακάλυψη δικτύου και να κλέβουν διαπιστευτήρια.
«Αυτή η εκτεταμένη λειτουργικότητα υποδηλώνει ότι το Betruger αναπτύχθηκε ρητά για να βελτιστοποιήσει τις λειτουργίες ransomware μειώνοντας τον αριθμό των ξεχωριστών εργαλείων που πρέπει να αναπτυχθούν σε ένα παραβιασμένο δίκτυο κατά τη φάση προετοιμασίας μιας επίθεσης», σημειώνει η έκθεση DFIR.
Κατά τη διάρκεια της επίθεσης, ο απειλητικός παράγοντας χρησιμοποίησε επίσης το νόμιμο βοηθητικό πρόγραμμα PsExec για κλιμάκωση δικαιωμάτων, το εργαλείο συλλογής δεδομένων Grixba για περαιτέρω ανακάλυψη, τροποποίησε τα κλειδιά μητρώου για να απενεργοποιήσει τις λειτουργίες ασφαλείας του Windows Defender και πραγματοποίησε ενδεχομένως δραστηριότητες time-stoping.
Δείτε επίσης: 18 δημοφιλή πακέτα κώδικα χακαρίστηκαν για κλοπή crypto
Εντοπίστηκαν, επίσης, info-stealers για συλλογή διαπιστευτηρίων από τα παραβιασμένα συστήματα.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο τελικός σκοπός της επίθεσης ήταν η ανάπτυξη ransomware. Παρόλο που δεν εκτελέστηκε κακόβουλο λογισμικό κρυπτογράφησης αρχείων, ο απειλητικός παράγοντας αρχειοθέτησε συστηματικά δεδομένα από τα παραβιασμένα συστήματα και τα απέσπασε μέσω FTP.
Σύμφωνα με την έκθεση DFIR, ο απειλητικός παράγοντας μπορεί να συνδεθεί με τρεις λειτουργίες RaaS (με βάση τα εργαλεία που χρησιμοποιήθηκαν κατά τη διάρκεια της επίθεσης): Το Grixba είναι ένα προσαρμοσμένο εργαλείο που χρησιμοποιείται από την ομάδα ransomware Play, το Betruger αναπτύσσεται συνήθως από affiliates του RansomHub και ένα αρχείο εξόδου που σχετίζεται με το NetScan υποδεικνύει μια παραβίαση του DragonForce.
Πολλαπλά εργαλεία για ransomware επιθέσεις
Η χρήση πολλαπλών οικογενειών κακόβουλου λογισμικού υποδηλώνει ότι ο δράστης διαθέτει υψηλό επίπεδο τεχνογνωσίας και πόρων. Τα backdoors επιτρέπουν την απομακρυσμένη πρόσβαση στα συστήματα των θυμάτων, ενώ ο proxy tunneller χρησιμοποιείται για την απόκρυψη της δραστηριότητας και την αποφυγή ανίχνευσης από τα συστήματα ασφαλείας.
Τα εργαλεία αναγνώρισης που χρησιμοποιούνται από τον δράστη είναι σχεδιασμένα για να συλλέγουν πληροφορίες σχετικά με τα δίκτυα και τα συστήματα των θυμάτων, προετοιμάζοντας το έδαφος για περαιτέρω επιθέσεις. Αυτή η στρατηγική επιτρέπει στον δράστη να κατανοήσει καλύτερα την υποδομή του στόχου και να εκτελέσει πιο στοχευμένες και αποτελεσματικές επιθέσεις
Οι επιχειρήσεις ransomware Play, RansomHub και DragonForce έχουν γίνει γνωστές για τις επιθέσεις τους σε διάφορους τομείς, συμπεριλαμβανομένων των χρηματοοικονομικών υπηρεσιών, της υγειονομικής περίθαλψης και της εκπαίδευσης. Οι επιθέσεις αυτές συχνά περιλαμβάνουν την κρυπτογράφηση των δεδομένων των θυμάτων και την απαίτηση λύτρων για την αποκατάσταση της πρόσβασης.

Η σύνδεση αυτού του δράστη με τις συγκεκριμένες επιχειρήσεις ransomware υποδηλώνει μια αυξανόμενη τάση συνεργασίας μεταξύ διαφορετικών ομάδων κυβερνοεγκληματιών. Αυτή η συνεργασία μπορεί να περιλαμβάνει την ανταλλαγή τεχνογνωσίας, εργαλείων και υποδομών, καθιστώντας τις επιθέσεις πιο σύνθετες και δύσκολες να αντιμετωπιστούν.
Δείτε επίσης: Το εργαλείο SpamGPT χρησιμοποιείται από χάκερ για επιθέσεις Phishing
Οι ειδικοί ασφαλείας προειδοποιούν ότι οι οργανισμοί πρέπει να ενισχύσουν τα μέτρα ασφαλείας τους για να προστατευτούν από τέτοιες απειλές. Αυτό περιλαμβάνει την εφαρμογή ισχυρών πολιτικών ασφαλείας, την εκπαίδευση του προσωπικού για την αναγνώριση των απειλών και την τακτική ενημέρωση των συστημάτων ασφαλείας.
Επιπλέον, η συνεργασία με εξειδικευμένες εταιρείες κυβερνοασφάλειας μπορεί να βοηθήσει τους οργανισμούς να ανιχνεύσουν και να αντιμετωπίσουν τις επιθέσεις πιο αποτελεσματικά. Η κατανόηση των τελευταίων τάσεων και τεχνικών που χρησιμοποιούνται από τους δράστες απειλών είναι κρίσιμη για την ανάπτυξη μιας ολοκληρωμένης στρατηγικής άμυνας.
Η αυξανόμενη πολυπλοκότητα των επιθέσεων ransomware απαιτεί από τις επιχειρήσεις να είναι πάντα σε εγρήγορση και να επενδύουν συνεχώς σε τεχνολογίες και διαδικασίες που ενισχύουν την ασφάλεια των δεδομένων τους. Η πρόληψη είναι το κλειδί για την αποφυγή των καταστροφικών συνεπειών που μπορεί να έχει μια επίθεση ransomware στην επιχειρηματική συνέχεια και τη φήμη ενός οργανισμού.
