Τους τελευταίους μήνες, οι ερευνητές κυβερνοασφάλειας έχουν αποκαλύψει έναν περίπλοκο ιστό κρυφών συμμαχιών μεταξύ κορυφαίων επιχειρήσεων ransomware, αναδιαμορφώνοντας τον τρόπο με τον οποίο οι ερευνητές αντιλαμβάνονται αυτές τις απειλές.
Δείτε επίσης: Everest ransomware: Οι hackers λένε ότι παραβίασαν την BMW

Ιστορικά, οι ομάδες ransomware όπως οι Conti, LockBit, Evil Corp και άλλες, αντιμετωπίζονταν ως ξεχωριστές οντότητες. Ωστόσο, έχουν εξελιχθεί σε μια δυναμική αγορά όπου ο κώδικας, η υποδομή και το ανθρώπινο κεφάλαιο ρέουν ελεύθερα μεταξύ των χειριστών.
Η μεταμόρφωση αυτή επιταχύνθηκε μετά από σημαντικές διαταραχές, όπως η κατάρρευση των Conti στα μέσα του 2024, αναγκάζοντας τους συνεργάτες να διασκορπιστούν και να επαναπροσδιοριστούν υπό νέες σημαίες. Το αποτέλεσμα είναι ένα κατακερματισμένο οικοσύστημα όπου η απόδοση ευθυνών βασισμένη αποκλειστικά στα ονόματα των οικογενειών ransomware είναι ολοένα και πιο αναξιόπιστη.
Οι αναλυτές εντόπισαν επικαλυπτόμενα ίχνη υποδομών και κοινά δυαδικά αρχεία που υποδεικνύουν κοινή χρήση πόρων αντί για απομονωμένες εγκληματικές φατρίες. Παθητικά αρχεία DNS, κοινά πιστοποιητικά SSL και διπλότυπα domains εντολών και ελέγχου αποκάλυψαν ότι πολλές ομάδες έχουν αξιοποιήσει τους ίδιους παρόχους φιλοξενίας bulletproof, υποδηλώνοντας είτε άμεση συνεργασία είτε κοινές συνδέσεις σε επίπεδο συνεργατών. Αυτές οι επικαλύψεις υποδομών υπογραμμίζουν την αναγκαιότητα για τους υπερασπιστές να παρακολουθούν τα υποκείμενα περιουσιακά στοιχεία και τις συμπεριφορές αντί για τις επιφανειακές ετικέτες μάρκας.
Δείτε ακόμα: Η εταιρεία Insight Partners αναφέρει επίθεση ransomware

Πέρα από την υποδομή, η λεπτομερής ανάλυση κώδικα έχει αποκαλύψει εντυπωσιακές ομοιότητες στις ρουτίνες κρυπτογράφησης και στα μοντέλα διατήρησης. Μια συγκριτική αποσυναρμολόγηση των σταδίων φόρτωσης για τα Black Basta και QakBot αναδεικνύει πανομοιότυπες ακολουθίες opcode στον decryptor που βρίσκεται στη μνήμη, υποδεικνύοντας επαναχρησιμοποίηση κώδικα ή άμεση καταγωγή.
Σε μία περίπτωση, το απόσπασμα αποκρυπτογράφησης που βρέθηκε στον αρχικό φορτωτή του Black Basta μοιάζει στενά με τη ρουτίνα του QakBot, διαφέροντας μόνο στις τιμές μετατόπισης. Αυτό το απόσπασμα δείχνει πώς η ευρετική ευρετηρίαση κλειδιών επιτρέπει την πολυμορφική κρυπτογράφηση σε πολλές οικογένειες κακόβουλου λογισμικού, περιπλέκοντας την ανίχνευση βάσει υπογραφών. Εμβαθύνοντας στον μηχανισμό μόλυνσης αποκαλύπτεται μια εξελιγμένη προσέγγιση χωρίς αρχεία, που έχει σχεδιαστεί για να αποφεύγει τις άμυνες των τελικών σημείων.
Οι επιτιθέμενοι πρώτα εκμεταλλεύονται εκτεθειμένες υπηρεσίες RDP ή διαύλους phishing για να αναπτύξουν έναν ελαφρύ φορτωτή PowerShell στη μνήμη. Μόλις εκτελεστεί, αυτός ο φορτωτής χρησιμοποιεί τις λειτουργίες VirtualAlloc και WriteProcessMemory του Windows API για να εισάγει ένα φορτίο δεύτερης φάσης απευθείας στη διαδικασία explorer.exe. Μια τακτική διατήρησης περιλαμβάνει την εγγραφή ενός κλειδιού μητρώου κάτω από το HKCU:\Software\Microsoft\Windows\CurrentVersion\Run που εκτελεί τον φορτωτή με παραμέτρους κωδικοποιημένες σε base64 κατά την είσοδο του χρήστη.
Δείτε επίσης: Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

Οι ερευνητές σημείωσαν ότι αυτή η έγχυση στη μνήμη όχι μόνο παρακάμπτει τις παραδοσιακές σαρώσεις AV αλλά και αξιοποιεί νόμιμα δυαδικά συστήματα για να ενσωματωθεί με τις κανονικές λειτουργίες. Κατανοώντας αυτές τις κρυφές συμμαχίες και τις τακτικές μόλυνσης, οι ομάδες κυβερνοασφάλειας μπορούν να δώσουν προτεραιότητα στην ανίχνευση κοινών υποδομών και μοτίβων κώδικα, επιτρέποντας πιο ανθεκτικές άμυνες έναντι ενός τοπίου απειλών που ορίζεται από την ανθρώπινη καθοδήγηση, την αρθρωτότητα και τον ταχύ επαναπροσδιορισμό.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
