ΑρχικήSecurityStorm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

Storm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

Η hacking ομάδα Storm-0249 φαίνεται να μεταβαίνει από τον ρόλο της ως initial access broker σε υιοθέτηση ενός συνδυασμού πιο προηγμένων τακτικών όπως τα domain spoofing, DLL side-loading και εκτέλεση fileless PowerShell για τη διευκόλυνση ransomware επιθέσεων.

Storm-0249 ransomware

“Αυτές οι μέθοδοι τους επιτρέπουν να παρακάμπτουν τις άμυνες, να διεισδύουν σε δίκτυα, να διατηρούν τη συνεχή παρουσία τους και να λειτουργούν απαρατήρητοι, προκαλώντας σοβαρές ανησυχίες για τις ομάδες ασφαλείας“, ανέφερε η ReliaQuest σε μια αναφορά που μοιράστηκε με το The Hacker News.

Η Storm-0249 είναι το ψευδώνυμο που έχει αποδώσει η Microsoft σε έναν initial access broker που έχει πουλήσει πρόσβαση σε οργανισμούς σε άλλες ομάδες κυβερνοεγκλήματος, συμπεριλαμβανομένων ransomware συμμοριών και εκβιαστών (όπως η Storm-0501). Πρώτη φορά επισημάνθηκε από τον τεχνολογικό γίγαντα τον Σεπτέμβριο του 2024.

Δείτε επίσης: Επίθεση vishing καταχράται Teams & QuickAssist για την ανάπτυξη .NET malware

Νωρίτερα φέτος, η Microsoft αποκάλυψε, επίσης, λεπτομέρειες μιας εκστρατείας phishing που διοργανώθηκε από τον απειλητικό παράγοντα. Χρησιμοποίησε θέματα σχετιζόμενα με φόρους για να στοχεύσει χρήστες στις Η.Π.Α., πριν από την περίοδο υποβολής φορολογικών δηλώσεων. Στόχος ήταν να τους μολύνει με το Latrodectus και το post-exploitation framework BruteRatel C4 (BRc4). Ο τελικός στόχος αυτών των μολύνσεων είναι η απόκτηση πρόσβασης σε διάφορα εταιρικά δίκτυα και η πώληση αυτής της πρόσβασης σε συμμορίες ransomware.

Storm-0249: Μετάβαση σε πιο προηγμένες μεθόδους για ransomware

Τα τελευταία ευρήματα από την ReliaQuest δείχνουν μια τακτική μετατόπιση, όπου η Storm-0249 έχει καταφύγει στη χρήση της διαβόητης τακτικής κοινωνικής μηχανικής ClickFix για να ξεγελάσει τους πιθανούς στόχους να εκτελέσουν κακόβουλες εντολές μέσω του Windows Run dialog (με το πρόσχημα της επίλυσης ενός τεχνικού ζητήματος). Σε αυτήν την περίπτωση, η εντολή που αντιγράφεται και εκτελείται αξιοποιεί το νόμιμο “curl.exe” για να ανακτήσει ένα PowerShell script από μια διεύθυνση URL που μιμείται ένα Microsoft domain (“sgcipl[.]com/us.microsoft.com/bdo/”). Στόχος είναι να δώσει στα θύματα μια ψευδή αίσθηση αξιοπιστίας και να γίνει fileless εκτέλεση μέσω PowerShell.

Storm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

Αυτό έχει ως αποτέλεσμα την εκτέλεση ενός κακόβουλου πακέτου MSI με προνόμια SYSTEM, το οποίο ρίχνει ένα τροποποιημένο DLL που σχετίζεται με τη λύση ασφάλειας τερματικών σημείων της SentinelOne (“SentinelAgentCore.dll”) στον φάκελο AppData του χρήστη μαζί με το νόμιμο εκτελέσιμο αρχείο “SentinelAgentWorker.exe”. Με αυτόν τον τρόπο, η ιδέα είναι να φορτωθεί το κακόβουλο DLL όταν εκκινείται η διαδικασία “SentinelAgentWorker.exe”, επιτρέποντας έτσι στη δραστηριότητα να παραμείνει απαρατήρητη.

Δείτε επίσης: Η STAC6565 στοχεύει τον Καναδά ενώ η Gold Blade αναπτύσσει το QWCrypt Ransomware

Το DLL στη συνέχεια καθιερώνει κρυπτογραφημένη επικοινωνία με έναν διακομιστή εντολών και ελέγχου (C2). Η Storm-0249 έχει επίσης παρατηρηθεί να χρησιμοποιεί νόμιμα βοηθητικά προγράμματα διαχείρισης των Windows όπως το reg.exe και το findstr.exe για να εξάγει μοναδικούς system identifiers όπως το MachineGuid και να προετοιμάσει το έδαφος για επακόλουθες επιθέσεις ransomware. Η χρήση τακτικών “living-off-the-land” (LotL), σε συνδυασμό με το γεγονός ότι αυτές οι εντολές εκτελούνται υπό τη διαδικασία “SentinelAgentWorker.exe” που θεωρείται αξιόπιστη, σημαίνει ότι η δραστηριότητα είναι απίθανο να εγείρει red flags.

Τα ευρήματα υποδεικνύουν μια απομάκρυνση από τις μαζικές εκστρατείες phishing προς ακριβείς επιθέσεις που αξιοποιούν την εμπιστοσύνη που συνδέεται με υπογεγραμμένες διαδικασίες για πρόσθετη μυστικότητα.

Storm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

“Αυτό δεν είναι απλά γενικό reconnaissance – είναι προετοιμασία για συνεργάτες ransomware“, ανέφερε η ReliaQuest. “Οι ομάδες ransomware όπως οι LockBit και ALPHV χρησιμοποιούν το MachineGuid για να συνδέσουν τα κλειδιά κρυπτογράφησης με μεμονωμένα συστήματα θυμάτων“.

Δείτε επίσης: Η αγνόηση της AI στην αλυσίδα απειλών μπορεί να είναι ένα ακριβό λάθος

“Συνδέοντας τα κλειδιά κρυπτογράφησης με το MachineGuid, οι επιτιθέμενοι διασφαλίζουν ότι ακόμη και αν οι αμυνόμενοι καταλάβουν το ransomware binary ή προσπαθήσουν να αναστρέψουν τη διαδικασία κρυπτογράφησης, δεν μπορούν να αποκρυπτογραφήσουν αρχεία χωρίς το κλειδί που ελέγχεται από τον επιτιθέμενο“.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS