ΑρχικήSecurityThe Gentlemen ransomware: Γνωρίστε τη νέα απειλή

The Gentlemen ransomware: Γνωρίστε τη νέα απειλή

Μια νέα ομάδα ransomware, με το όνομα The Gentlemen, έχει εμφανιστεί και έχει επεκτείνει γρήγορα τη δραστηριότητά της στην Ασία, τη Νότια Αμερική, τις Ηνωμένες Πολιτείες και τη Μέση Ανατολή. Η ομάδα, που εντοπίστηκε για πρώτη φορά τον Αύγουστο, έχει ήδη επιτεθεί σε οργανισμούς σε 17 χώρες, με θύματα που εκτείνονται στους τομείς της βιομηχανίας, των κατασκευών, της υγείας και της ασφάλισης.

The Gentlemen ransomware

Η Trend Micro παρατήρησε ότι η ομάδα χρησιμοποιεί custom τακτικές για να παρακάμψει τις αμυντικές γραμμές επιχειρησιακού επιπέδου. Επιπλέον, ο απειλητικός παράγοντας χρησιμοποιεί νόμιμους drivers για την αποφυγή ανίχνευσης, καταχράται τα Group Policy Objects (GPOs) για να διευκολύνει τη domain-wide πρόσβαση και αναπτύσσει προσαρμοσμένα κακόβουλα εργαλεία σχεδιασμένα να απενεργοποιούν την ασφάλεια των τελικών σημείων.

Προσαρμοσμένο σχέδιο επίθεσης

Η έρευνα δείχνει ότι η ransomware ομάδα The Gentlemen χρησιμοποιεί υπηρεσίες που είναι προσβάσιμες από το διαδίκτυο και παραβιασμένα credentials για να αποκτήσουν αρχική πρόσβαση. Πρόκειται για μια υπολογισμένη στρατηγική εισόδου, καθώς η ομάδα αναπτύσσει εργαλεία reconnaissance, όπως το Advanced IP Scanner, για να αποκτήσει γνώση της διάταξης του δικτύου και να εντοπίσει πολύτιμους στόχους. Η ομάδα εξετάζει τις δομές του Active Directory, εστιάζοντας σε domain administrators, διαχειριστές επιχειρήσεων και custom privilege groups όπως το itgateadmin. Ο απειλητικός παράγοντας χρησιμοποιεί επίσης ένα batch script με το όνομα 1.bat για να εκτελέσει μαζική απαρίθμηση λογαριασμών, αναζητώντας περισσότερους από 60 λογαριασμούς χρηστών σε όλη την υποδομή του domain.

Δείτε επίσης: Στο στόχαστρο των ΗΠΑ ο εγκέφαλος μεγάλων ransomware επιθέσεων

“Έδειξαν επίσης εκτεταμένο environmental awareness, αναζητώντας τοπικές ομάδες, συμπεριλαμβανομένων των standard administrative groups και των virtualization-specific groups όπως το VMware. Αυτά δείχνουν προετοιμασία για lateral movement σε φυσικά και virtualized στοιχεία υποδομής“, δήλωσε η Trend Micro.

Ενώ η αρχική στρατηγική για την αποφυγή ανίχνευσης επικεντρώθηκε στην ανάπτυξη του All.exe σε συνδυασμό με το ThrottleBlood.sys, οι απειλητικοί παράγοντες διεξήγαγαν λεπτομερή επιθεώρηση των μηχανισμών προστασίας των τελικών σημείων για να εντοπίσουν συγκεκριμένους ελέγχους ασφαλείας και να προσαρμόσουν τις μεθόδους τους ανάλογα.

Το εργαλείο PowerRun.exe χρησιμοποιήθηκε, επίσης, για την κατάχρηση της κλιμάκωσης προνομίων για την απενεργοποίηση ή τον τερματισμό υπηρεσιών και διαδικασιών που σχετίζονται με την ασφάλεια. Στη συνέχεια, για την εξουδετέρωση βασικών στοιχείων των security agent components, εισήχθη η προσαρμοσμένη έκδοση του εργαλείου Allpatch2.exe.

Για lateral movements, το PsExec χρησιμοποιήθηκε για να αποδυναμώσει συστηματικά τους ελέγχους ασφαλείας τροποποιώντας κρίσιμες ρυθμίσεις μητρώου που διέπουν τα πρωτόκολλα αυθεντικοποίησης και απομακρυσμένης πρόσβασης. Για να διατηρήσουν επίμονη πρόσβαση εντολών και ελέγχου (C&C), οι απειλητικοί παράγοντες The Gentlemen βασίστηκαν στο AnyDesk και επέκτειναν το situational awareness κατεβάζοντας, εγκαθιστώντας και εκτελώντας το Nmap για εκτενή εσωτερική σάρωση δικτύου.

Δείτε επίσης: Hacker συνδέθηκε με τις επιχειρήσεις ransomware Play, RansomHub & DragonForce

The Gentlemen ransomware: Γνωρίστε τη νέα απειλή

Τα δεδομένα εξήχθησαν μέσω του εργαλείου μεταφοράς αρχείων WinSCP και το ransomware αναπτύχθηκε σε όλο το NETLOGON share του domain. Το payload προστατεύτηκε με κωδικό πρόσβασης για να αποφύγει την αυτοματοποιημένη ανάλυση sandbox. Το ransomware προσπαθεί επίσης να τερματίσει βασικές υπηρεσίες που συνδέονται συνήθως με διαδικασίες δημιουργίας αντιγράφων ασφαλείας, βάσεων δεδομένων και ασφάλειας για να μεγιστοποιήσει τον αντίκτυπό του. Αυτές οι σκόπιμα προσαρμοσμένες τεχνικές αποφυγής για την παράκαμψη λύσεων ασφαλείας τελικών σημείων θέτουν τις επιχειρήσεις σε αυξημένο κίνδυνο.

Οι βιομηχανίες υψηλού κινδύνου

Οι επιθέσεις της ομάδας The Gentlemen έχουν εξαπλωθεί σε 17 χώρες, με την Ταϊλάνδη και τις Ηνωμένες Πολιτείες να είναι οι κύριοι στόχοι, ακολουθούμενες από τη Βενεζουέλα και την Ινδία. Η ομάδα ransomware έχει ήδη μια λίστα 27 θυμάτων, με τις βιομηχανίες manufacturing και construction να είναι οι κύριοι στόχοι, ακολουθούμενες από την υγεία, την ασφάλιση και άλλους τομείς.

“Αυτοί οι τομείς είναι κύριοι στόχοι λόγω των περιβαλλόντων υψηλής πίεσης και της ευαισθησίας των δεδομένων“, δήλωσε ο Amit Jaju, ανώτερος διευθύνων σύμβουλος στην Ankura Consulting. “Η βιομηχανία και οι κατασκευές έχουν χαμηλή ανοχή στις διακοπές λειτουργίας, καθιστώντας τους πιο πιθανό να πληρώσουν για να αποκαταστήσουν τα συστήματα OT. Η υγεία, από την άλλη πλευρά, κατέχει πολύτιμες προστατευμένες πληροφορίες , και ο κίνδυνος για την ασφάλεια των ασθενών δημιουργεί τεράστια πίεση για γρήγορη επίλυση των περιστατικών. Η ασφάλιση είναι ένας στρατηγικός στόχος, κατέχοντας συγκεντρωτικά δεδομένα κινδύνου από χιλιάδες άλλες εταιρείες, καθιστώντας την μια μοναδικά πολύτιμη αποθήκη δεδομένων“.

Αυτοί οι τομείς έχουν μεγάλες επιχειρησιακές υποδομές, δεδομένα υψηλής αξίας, πολύπλοκα περιβάλλοντα δικτύου και συχνά είναι υποστελεχωμένοι σε θέματα κυβερνοασφάλειας σε σχέση με την έκθεσή τους σε απειλές.

Δείτε επίσης: Το εργαλείο SpamGPT χρησιμοποιείται από χάκερ για επιθέσεις Phishing

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

The Gentlemen ransomware: Γνωρίστε τη νέα απειλή

Οι παραδοσιακές άμυνες δεν είναι αρκετές

Καθώς οι ομάδες ransomware προσαρμόζονται όλο και πιο πολύ στις νέες συνθήκες, για να παρακάμπτουν τις άμυνες, οι ειδικοί αναγνωρίζουν ότι η παραδοσιακή προστασία τελικών σημείων δεν είναι πλέον αρκετή. Οι CISOs πρέπει να επικεντρωθούν στην πολυεπίπεδη ανθεκτικότητα, δίνοντας έμφαση στη μηδενική εμπιστοσύνη και την πρόσβαση με τα λιγότερα προνόμια για να περιορίσουν το lateral movement.

“Η παρακολούθηση συμπεριφοράς μέσω προηγμένων λύσεων EDR/XDR είναι κρίσιμη, καθώς οι στατικές υπογραφές από μόνες τους είναι ανεπαρκείς. Η προληπτική αναζήτηση απειλών, σε συνδυασμό με το threat intelligence, βοηθά στην ανίχνευση πρώιμων σημείων εισβολής και εργαλείων ransomware“, δήλωσε ο Rawat. Η αυστηρή διαχείριση προμηθευτών και ενημερώσεων μειώνει τις εκμεταλλεύσιμες ευπάθειες, ενώ οι τακτικές προσομοιώσεις περιστατικών και οι ασκήσεις tabletop ενισχύουν την ετοιμότητα αντίδρασης και αποκαλύπτουν τυφλά σημεία ασφαλείας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS