Οι ουκρανικές και γερμανικές αρχές επιβολής του νόμου έχουν ταυτοποιήσει δύο Ουκρανούς που φέρονται να εργάζονται για την ομάδα ransomware-as-a-service (RaaS) Black Basta, η οποία συνδέεται με τη Ρωσία. Επιπλέον, ο φερόμενος ηγέτης της ομάδας, ένας 35χρονος Ρώσος υπήκοος με το όνομα Oleg Evgenievich Nefedov, έχει προστεθεί στις λίστες των πιο καταζητούμενων της Ευρωπαϊκής Ένωσης και στο Red Notice της INTERPOL, όπως ανέφεραν οι αρχές.

Σύμφωνα με την έρευνα, οι ύποπτοι ειδικεύονταν στην τεχνική παραβίαση προστατευμένων συστημάτων και συμμετείχαν στην προετοιμασία κυβερνοεπιθέσεων χρησιμοποιώντας ransomware. Η Κυβερνοαστυνομία της Ουκρανίας ανέφερε ότι οι κατηγορούμενοι λειτουργούσαν ως “hash crackers“, που ειδικεύονται στην εξαγωγή κωδικών πρόσβασης από πληροφοριακά συστήματα χρησιμοποιώντας εξειδικευμένο λογισμικό. Μόλις αποκτούσαν τα διαπιστευτήρια, τα μέλη της ομάδας ransomware εισχωρούσαν σε εταιρικά δίκτυα και τελικά ανέπτυσσαν ransomware, ζητώντας λύτρα για την ανάκτηση των κρυπτογραφημένων πληροφοριών.
Οι αρχές διεξήγαγαν έρευνες στις κατοικίες των κατηγορουμένων, στο Ivano-Frankivsk και στο Lviv, και προχώρησαν σε κατάσχεση ψηφιακών συσκευών αποθήκευσης και κρυπτονομίσματα.
Δείτε επίσης: Νότια Κορέα: Ο Όμιλος Kyowon υπέστη ransomware επίθεση
Ransomware συμμορία Black Basta
Η Black Basta εμφανίστηκε για πρώτη φορά στο τοπίο απειλών τον Απρίλιο του 2022 και λέγεται ότι στοχοποίησε περισσότερες από 500 εταιρείες στη Βόρεια Αμερική, την Ευρώπη και την Αυστραλία. Η ομάδα ransomware εκτιμάται ότι έχει κερδίσει εκατοντάδες εκατομμύρια δολάρια σε κρυπτονομίσματα από παράνομες πληρωμές. Στις αρχές του περασμένου έτους, εσωτερικές συνομιλίες μελών της Black Basta διέρρευσαν στο διαδίκτυο, προσφέροντας μια ματιά στη λειτουργία της ομάδας, τη δομή της και τα βασικά μέλη της, καθώς και τις διάφορες ευπάθειες ασφαλείας που εκμεταλλεύτηκαν για να αποκτήσουν αρχική πρόσβαση σε οργανισμούς.
Oleg Evgenievich Nefedov: Τι ξέρουμε για τον ηγέτη της ομάδας;
Το εκτεθειμένο αρχείο αποκάλυψε επίσης τον Nefedov ως ηγέτη της Black Basta, προσθέτοντας ότι χρησιμοποιεί διάφορα ψευδώνυμα, όπως Tramp, Trump, GG, AA, kurva, Washingt0n και S.Jimmi. Ορισμένα έγγραφα ισχυρίστηκαν ότι ο Nefedov είχε δεσμούς με υψηλόβαθμους Ρώσους πολιτικούς και υπηρεσίες πληροφοριών, συμπεριλαμβανομένων των FSB και GRU.

Ο Nefedov πιστεύεται ότι εκμεταλλεύτηκε αυτές τις συνδέσεις για να προστατεύσει τις επιχειρήσεις του και να αποφύγει τη διεθνή δικαιοσύνη. Μια επακόλουθη ανάλυση από την Trellix αποκάλυψε ότι ο Nefedov κατάφερε να εξασφαλίσει την ελευθερία του παρά τη σύλληψή του στο Ερεβάν της Αρμενίας τον Ιούνιο του 2024. Αν και λέγεται ότι βρίσκεται στη Ρωσία, η ακριβής τοποθεσία του είναι άγνωστη.
Δείτε επίσης: Ransomware: Hackers εκβιάζουν τα θύματα επικαλούμενοι “παραβιάσεις συμμόρφωσης”
Επιπλέον, υπάρχουν αποδείξεις που συνδέουν τον Nefedov με την Conti, μια πλέον ανενεργή ομάδα που εμφανίστηκε το 2020 ως διάδοχος της Ryuk. Τον Αύγουστο του 2022, το Υπουργείο Εξωτερικών των ΗΠΑ ανακοίνωσε αμοιβή 10 εκατομμυρίων δολαρίων για πληροφορίες σχετικά με πέντε άτομα που συνδέονται με την ομάδα ransomware Conti. Περιλάμβαναν τους Target, Tramp, Dandis, Professor και Reshaev.
Αξίζει να σημειωθεί ότι η Black Basta εμφανίστηκε ως αυτόνομη ομάδα, μαζί με τις BlackByte και KaraKurt, μετά την απόσυρση του Conti το 2022. Άλλα μέλη εντάχθηκαν σε ομάδες όπως οι BlackCat, Hive, AvosLocker και HelloKitty, οι οποίες πλέον δεν είναι ενεργές. Το Ομοσπονδιακό Γραφείο Εγκληματολογικών Ερευνών της Γερμανίας (BKA ή Bundeskriminalamt) δήλωσε ότι ο Nefedov υπηρέτησε ως επικεφαλής της ομάδας, αποφασίζοντας ποιοι ή ποιες οργανώσεις θα ήταν οι στόχοι των επιθέσεων, στρατολογώντας μέλη, αναθέτοντάς τους καθήκοντα και συμμετέχοντας στις διαπραγματεύσεις για λύτρα. Επίσης, ασχολούνταν με τη διαχείριση των λύτρων που αποκτήθηκαν από εκβιασμό και τα χρησιμοποιούσε για να πληρώνει τα μέλη της ομάδας.
Δείτε επίσης: Το CrazyHunter ransomware στοχεύει οργανισμούς υγειονομικής περίθαλψης

Οι διαρροές έχουν οδηγήσει στην φαινομενική κατάρρευση της Black Basta, με την ομάδα να παραμένει σιωπηλή μετά τον Φεβρουάριο και να κατεβάζει το data leak site της αργότερα εκείνο το μήνα. Ωστόσο, είναι σύνηθες για τις συμμορίες ransomware να “κλείνουν”, να επαναπροσδιορίζονται και να επανεμφανίζονται με διαφορετική ταυτότητα. Οπότε μέλη της πρώην εγκληματικής συμμορίας μπορεί να στραφούν σε άλλες ομάδες ransomware ή να σχηματίσουν νέες.
Πράγματι, αναφορές από τις ReliaQuest και Trend Micro υποδηλώνουν ότι αρκετοί από τους πρώην συνεργάτες της Black Basta μπορεί να έχουν “μεταναστεύσει” στην ομάδα ransomware CACTUS.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
