Μια νέα ομάδα με το όνομα Crypt Ghouls έχει συνδεθεί με ένα σύνολο επιθέσεων που στοχεύουν ρωσικές επιχειρήσεις και κυβερνητικές υπηρεσίες με τα ransomware LockBit 3.0 και Babuk. Στόχος των hackers φαίνεται να είναι η διατάραξη των επιχειρηματικών δραστηριοτήτων των θυμάτων αλλά και το οικονομικό κέρδος.

“Η ομάδα, που εξετάζεται, διαθέτει ένα toolkit που περιλαμβάνει βοηθητικά προγράμματα όπως τα Mimikatz, XenAllPasswordPro, PingCastle, Localtonet, resocks, AnyDesk, PsExec και άλλα“, είπε η Kaspersky. “Ως τελικό payload, η ομάδα χρησιμοποίησε τα γνωστά ransomware LockBit 3.0 και Babuk“.
Όπως προείπαμε, στόχοι των επιθέσεων είναι ρωσικές κυβερνητικές υπηρεσίες, αλλά και επιχειρήσεις, όπως εταιρείες εξόρυξης, ενέργειας και εταιρείες στους κλάδους των οικονομικών και του λιανικού εμπορίου.
Δείτε επίσης: Το Cicada3301 Ransomware στοχεύει κρίσιμους τομείς σε ΗΠΑ και ΗΒ
Η Kaspersky είπε ότι ήταν σε θέση να εντοπίσει την αρχική μέθοδο εισβολής μόνο σε δύο περιπτώσεις. Οι επιτιθέμενοι Crypt Ghouls χρησιμοποίησαν login credentials ενός εργολάβου για να συνδεθούν στα εσωτερικά συστήματα μέσω VPN.
Οι συνδέσεις VPN λέγεται ότι προέρχονται από διευθύνσεις IP που σχετίζονται με το δίκτυο ενός ρωσικού hosting provider και το δίκτυο ενός εργολάβου, για να μην γίνει αντιληπτή η επίθεση. Πιστεύεται ότι τα δίκτυα των εργολάβων παραβιάζονται μέσω υπηρεσιών VPN ή μη επιδιορθωμένων ευπαθειών ασφαλείας.
Μετά την αρχική πρόσβαση, οι hackers Crypt Ghouls χρησιμοποιούν τα βοηθητικά προγράμματα NSSM και Localtonet για τη διατήρηση της απομακρυσμένης πρόσβασης. Στη συνέχεια, χρησιμοποιούνται και άλλα εργαλεία για περαιτέρω εκμετάλλευση:
- Το XenAllPasswordPro για τη συλλογή δεδομένων ελέγχου ταυτότητας
- Το CobInt backdoor
- Το Mimikatz να αποσπάσει τα credentials των θυμάτων
- Το dumper.ps1 για αντιγραφή Kerberos tickets από την προσωρινή μνήμη LSA
- Το MiniDump για εξαγωγή credentials σύνδεσης από τη μνήμη lsass.exe
- Το cmd.exe για αντιγραφή credentials, που είναι αποθηκευμένα στα προγράμματα περιήγησης Google Chrome και Microsoft Edge
- Το PingCastle για αναγνώριση δικτύου
- Το PAExec για εκτέλεση απομακρυσμένων εντολών
- Τα AnyDesk και resocks SOCKS5 proxy για απομακρυσμένη πρόσβαση
Δείτε επίσης: Η ransomware ομάδα BianLian απειλεί να διαρρεύσει αρχεία του BCHP
Οι επιθέσεις των Crypt Ghouls ολοκληρώνονται με την κρυπτογράφηση των δεδομένων συστήματος, χρησιμοποιώντας δημοσίως διαθέσιμες εκδόσεις του LockBit 3.0 για Windows και του Babuk για Linux/ESXi. Κρυπτογραφούνται και τα δεδομένα που υπάρχουν στον Κάδο Ανακύκλωσης για την παρεμπόδιση της ανάκτησης.
“Οι εισβολείς αφήνουν ένα σημείωμα λύτρων με έναν σύνδεσμο που περιέχει την ταυτότητά τους, στην υπηρεσία μηνυμάτων Session“, είπε η Kaspersky.

Προστασία από ransomware
Δημιουργία αντιγράφων ασφαλείας των δεδομένων σας: Ένας από τους πιο αποτελεσματικούς τρόπους για να προστατευτείτε από μια επίθεση ransomware είναι να δημιουργείτε τακτικά αντίγραφα ασφαλείας των δεδομένων σας. Αυτό διασφαλίζει ότι ακόμα κι αν τα δεδομένα σας είναι κρυπτογραφημένα από ransomware, θα έχετε ένα ασφαλές αντίγραφο που μπορεί να αποκατασταθεί χωρίς να πληρώσετε τα λύτρα.
Ενημέρωση λειτουργικού συστήματος και λογισμικού: Τα μη ενημερωμένα λειτουργικά συστήματα και λογισμικά είναι ευάλωτα σε επιθέσεις στον κυβερνοχώρο. Είναι σημαντικό να ενημερώνετε τακτικά τις συσκευές σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας και λογισμικού για να αποτρέψετε τυχόν ευπάθειες που θα μπορούσαν να χρησιμοποιηθούν από ransomware.
Προσοχή σε ύποπτα μηνύματα ηλεκτρονικού ταχυδρομείου και συνδέσμους: Οι επιθέσεις ransomware συχνά ξεκινούν με ένα phishing email ή κακόβουλο σύνδεσμο. Είναι σημαντικό να είστε προσεκτικοί όταν ανοίγετε μηνύματα ηλεκτρονικού ταχυδρομείου από άγνωστους αποστολείς. Επίσης, μην κάνετε κλικ σε ύποπτους συνδέσμους. Αυτά θα μπορούσαν να οδηγήσουν στην εγκατάσταση ransomware στη συσκευή σας.
Δείτε επίσης: Η RansomHub ξεπερνά την LockBit ως η πιο παραγωγική ομάδα Ransomware
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Χρήση λογισμικού προστασίας από ιούς: Η εγκατάσταση αξιόπιστου λογισμικού προστασίας από ιούς στις συσκευές σας μπορεί να σας βοηθήσει να εντοπίσετε και να αποτρέψετε επιθέσεις ransomware. Φροντίστε να ενημερώνετε τακτικά το λογισμικό προστασίας από ιούς για να βεβαιωθείτε ότι είναι εξοπλισμένο για να χειρίζεται νέες απειλές.
Εκπαίδευση: Ένα από τα πιο σημαντικά βήματα για την προστασία από ransomware είναι η εκπαίδευση. Είναι σημαντικό να παραμένετε ενημερωμένοι για τους πιο πρόσφατους τύπους ransοmware και τον τρόπο λειτουργίας τους. Οι οργανισμοί θα πρέπει επίσης να εκπαιδεύουν τους υπαλλήλους τους για το πώς να εντοπίζουν και να αποφεύγουν πιθανές επιθέσεις.
Εφαρμογή ισχυρών κωδικών πρόσβασης: Οι αδύναμοι ή εύκολοι κωδικοί πρόσβασης μπορούν να διευκολύνουν τους hackers να αποκτήσουν πρόσβαση στις συσκευές σας και να εγκαταστήσουν ransomware. Είναι σημαντικό να χρησιμοποιείτε ισχυρούς και μοναδικούς κωδικούς πρόσβασης και να ενεργοποιείτε τον έλεγχο ταυτότητας δύο παραγόντων όποτε είναι δυνατόν.
Χρήση VPN: Ένα VPN κρυπτογραφεί τη σύνδεσή σας στο Διαδίκτυο και παρέχει ένα επιπλέον επίπεδο ασφάλειας έναντι επιθέσεων ransomware. Αυτό είναι ιδιαίτερα σημαντικό όταν χρησιμοποιείτε δημόσια δίκτυα Wi-Fi, τα οποία είναι συχνά μη ασφαλή και ευάλωτα σε επιθέσεις.
Πηγή: thehackernews.com
