Η hacking ομάδα Storm-0249 φαίνεται να μεταβαίνει από τον ρόλο της ως initial access broker σε υιοθέτηση ενός συνδυασμού πιο προηγμένων τακτικών όπως τα domain spoofing, DLL side-loading και εκτέλεση fileless PowerShell για τη διευκόλυνση ransomware επιθέσεων.

“Αυτές οι μέθοδοι τους επιτρέπουν να παρακάμπτουν τις άμυνες, να διεισδύουν σε δίκτυα, να διατηρούν τη συνεχή παρουσία τους και να λειτουργούν απαρατήρητοι, προκαλώντας σοβαρές ανησυχίες για τις ομάδες ασφαλείας“, ανέφερε η ReliaQuest σε μια αναφορά που μοιράστηκε με το The Hacker News.
Η Storm-0249 είναι το ψευδώνυμο που έχει αποδώσει η Microsoft σε έναν initial access broker που έχει πουλήσει πρόσβαση σε οργανισμούς σε άλλες ομάδες κυβερνοεγκλήματος, συμπεριλαμβανομένων ransomware συμμοριών και εκβιαστών (όπως η Storm-0501). Πρώτη φορά επισημάνθηκε από τον τεχνολογικό γίγαντα τον Σεπτέμβριο του 2024.
Δείτε επίσης: Επίθεση vishing καταχράται Teams & QuickAssist για την ανάπτυξη .NET malware
Νωρίτερα φέτος, η Microsoft αποκάλυψε, επίσης, λεπτομέρειες μιας εκστρατείας phishing που διοργανώθηκε από τον απειλητικό παράγοντα. Χρησιμοποίησε θέματα σχετιζόμενα με φόρους για να στοχεύσει χρήστες στις Η.Π.Α., πριν από την περίοδο υποβολής φορολογικών δηλώσεων. Στόχος ήταν να τους μολύνει με το Latrodectus και το post-exploitation framework BruteRatel C4 (BRc4). Ο τελικός στόχος αυτών των μολύνσεων είναι η απόκτηση πρόσβασης σε διάφορα εταιρικά δίκτυα και η πώληση αυτής της πρόσβασης σε συμμορίες ransomware.
Storm-0249: Μετάβαση σε πιο προηγμένες μεθόδους για ransomware
Τα τελευταία ευρήματα από την ReliaQuest δείχνουν μια τακτική μετατόπιση, όπου η Storm-0249 έχει καταφύγει στη χρήση της διαβόητης τακτικής κοινωνικής μηχανικής ClickFix για να ξεγελάσει τους πιθανούς στόχους να εκτελέσουν κακόβουλες εντολές μέσω του Windows Run dialog (με το πρόσχημα της επίλυσης ενός τεχνικού ζητήματος). Σε αυτήν την περίπτωση, η εντολή που αντιγράφεται και εκτελείται αξιοποιεί το νόμιμο “curl.exe” για να ανακτήσει ένα PowerShell script από μια διεύθυνση URL που μιμείται ένα Microsoft domain (“sgcipl[.]com/us.microsoft.com/bdo/”). Στόχος είναι να δώσει στα θύματα μια ψευδή αίσθηση αξιοπιστίας και να γίνει fileless εκτέλεση μέσω PowerShell.

Αυτό έχει ως αποτέλεσμα την εκτέλεση ενός κακόβουλου πακέτου MSI με προνόμια SYSTEM, το οποίο ρίχνει ένα τροποποιημένο DLL που σχετίζεται με τη λύση ασφάλειας τερματικών σημείων της SentinelOne (“SentinelAgentCore.dll”) στον φάκελο AppData του χρήστη μαζί με το νόμιμο εκτελέσιμο αρχείο “SentinelAgentWorker.exe”. Με αυτόν τον τρόπο, η ιδέα είναι να φορτωθεί το κακόβουλο DLL όταν εκκινείται η διαδικασία “SentinelAgentWorker.exe”, επιτρέποντας έτσι στη δραστηριότητα να παραμείνει απαρατήρητη.
Δείτε επίσης: Η STAC6565 στοχεύει τον Καναδά ενώ η Gold Blade αναπτύσσει το QWCrypt Ransomware
Το DLL στη συνέχεια καθιερώνει κρυπτογραφημένη επικοινωνία με έναν διακομιστή εντολών και ελέγχου (C2). Η Storm-0249 έχει επίσης παρατηρηθεί να χρησιμοποιεί νόμιμα βοηθητικά προγράμματα διαχείρισης των Windows όπως το reg.exe και το findstr.exe για να εξάγει μοναδικούς system identifiers όπως το MachineGuid και να προετοιμάσει το έδαφος για επακόλουθες επιθέσεις ransomware. Η χρήση τακτικών “living-off-the-land” (LotL), σε συνδυασμό με το γεγονός ότι αυτές οι εντολές εκτελούνται υπό τη διαδικασία “SentinelAgentWorker.exe” που θεωρείται αξιόπιστη, σημαίνει ότι η δραστηριότητα είναι απίθανο να εγείρει red flags.
Τα ευρήματα υποδεικνύουν μια απομάκρυνση από τις μαζικές εκστρατείες phishing προς ακριβείς επιθέσεις που αξιοποιούν την εμπιστοσύνη που συνδέεται με υπογεγραμμένες διαδικασίες για πρόσθετη μυστικότητα.

“Αυτό δεν είναι απλά γενικό reconnaissance – είναι προετοιμασία για συνεργάτες ransomware“, ανέφερε η ReliaQuest. “Οι ομάδες ransomware όπως οι LockBit και ALPHV χρησιμοποιούν το MachineGuid για να συνδέσουν τα κλειδιά κρυπτογράφησης με μεμονωμένα συστήματα θυμάτων“.
Δείτε επίσης: Η αγνόηση της AI στην αλυσίδα απειλών μπορεί να είναι ένα ακριβό λάθος
“Συνδέοντας τα κλειδιά κρυπτογράφησης με το MachineGuid, οι επιτιθέμενοι διασφαλίζουν ότι ακόμη και αν οι αμυνόμενοι καταλάβουν το ransomware binary ή προσπαθήσουν να αναστρέψουν τη διαδικασία κρυπτογράφησης, δεν μπορούν να αποκρυπτογραφήσουν αρχεία χωρίς το κλειδί που ελέγχεται από τον επιτιθέμενο“.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
