ΑρχικήSecurityHackers στοχεύουν οργανισμούς με το NailaoLocker ransomware

Hackers στοχεύουν οργανισμούς με το NailaoLocker ransomware

Hackers στοχεύουν ευρωπαϊκούς οργανισμούς, κυρίως στον τομέα της υγειονομικής περίθαλψης, με σκοπό να αναπτύξουν το PlugX malware και το διάδοχό του, το ShadowPad, ενώ πολλές από τις εισβολές οδηγούν στην ανάπτυξη ενός ransomware με το όνομα NailaoLocker.

NailaoLocker ransomware PlugX ShadowPad

Η Orange Cyberdefense CERT έχει ονομάσει την κακόβουλη καμπάνια Green Nailao. Όλα ξεκινούν με την εκμετάλλευση μιας ευπάθειας στα network gateway security προϊόντα της Check Point (CVE-2024-24919). Οι επιθέσεις παρατηρήθηκαν μεταξύ Ιουνίου και Οκτωβρίου 2024.

“Η καμπάνια βασίστηκε στο DLL search-order hijacking για την ανάπτυξη του ShadowPad και του PlugX – δύο implants που σχετίζονται συχνά με στοχευμένες εισβολές από Κινέζους hackers“, ανέφερε η εταιρεία.

Δείτε επίσης: Το Ghost ransomware έχει παραβιάσει οργανισμούς σε 70 χώρες

Η εκμετάλλευση της ευπάθειας Check Point προσφέρει την αρχική πρόσβαση, με την οποία οι επιτιθέμενοι μπορούν να ανακτήσουν τα διαπιστευτήρια χρήστη και να συνδεθούν στο VPN χρησιμοποιώντας έναν νόμιμο λογαριασμό.

Στο επόμενο στάδιο της επίθεσης, οι hackers πραγματοποιούν network reconnaissance και lateral movement, μέσω remote desktop protocol (RDP), για να αποκτήσουν αυξημένα δικαιώματα. Στη συνέχεια, εκτελείται ένα νόμιμο binary (“logger.exe”) για να φορτώσει ένα κακόβουλο DLL (“logexts.dll”) που στη συνέχεια χρησιμεύει ως loader για μια νέα έκδοση του ShadowPad malware.

Στις προηγούμενες επιθέσεις, που εντοπίστηκαν τον Αύγουστο του 2024, γινόταν παράδοση του PlugX, το οποίο χρησιμοποιούσε, επίσης, DLL side-loading χρησιμοποιώντας ένα εκτελέσιμο στοιχείο McAfee (“mcoemcpy.exe”) για φόρτωση του “McUtil.dll”.

Όπως το PlugX, το ShadowPad είναι ένα κακόβουλο λογισμικό που πωλείται ιδιωτικά και χρησιμοποιείται από Κινέζους hackers που ασχολούνται με την κυβερνοκατασκοπεία. Η παραλλαγή που εντοπίστηκε από την Orange Cyberdefense CERT διαθέτει εξελιγμένα μέτρα obfuscation και anti-debug. Επιπλέον, επιτρέπει την επικοινωνία με έναν απομακρυσμένο διακομιστή για τη δημιουργία μόνιμης απομακρυσμένης πρόσβασης σε συστήματα των θυμάτων.

Δείτε επίσης: Lee Enterprises: Η πρόσφατη κυβερνοεπίθεση ήταν ransomware

Hackers στοχεύουν οργανισμούς με το NailaoLocker ransomware
Hackers στοχεύουν οργανισμούς με το NailaoLocker ransomware

Σε ορισμένες περιπτώσεις, έγιναν και προσπάθειες εξαγωγής δεδομένων. Οι επιθέσεις κορυφώνονται με τη χρήση Windows Management Instrumentation (WMI) για τη μετάδοση τριών αρχείων:

  • ένα νόμιμο εκτελέσιμο αρχείο υπογεγραμμένο από την Beijing Huorong Network Technology Co., Ltd (“usysdiag.exe”)
  • ένα πρόγραμμα φόρτωσης με το όνομα NailaoLoader (“sensapi.dll”)
  • και το NailaoLocker ransomware (“usysdiag.exe.dat”)

Για άλλη μια φορά, το αρχείο DLL φορτώνεται μέσω του “usysdiag.exe” για να αποκρυπτογραφήσει και να ενεργοποιήσει την εκτέλεση του NailaoLocker. To ransomware κρυπτογραφεί αρχεία, προσαρτά μια επέκταση “.locked” και εμφανίζει ένα σημείωμα λύτρων.

Δείτε επίσης: RansomHub: Η πιο παραγωγική ομάδα ransomware το 2024

Η Orange πιστεύει ότι πίσω από τις επιθέσεις μπορεί να βρίσκονται Κινέζοι hackers, κυρίως λόγω της χρήσης του ShadowPad malware και των τεχνικών DLL side-loading. Επίσης, παρόμοιες επιθέσεις ransomware έχουν αποδοθεί σε μια άλλη κινεζική ομάδα που ονομάζεται Bronze Starlight.

Επιπλέον, η χρήση του “usysdiag.exe” έχει παρατηρηθεί στο παρελθόν σε επιθέσεις από Κινέζους hackers που η Sophos τους παρακολουθεί ως Cluster Alpha (γνωστοί και ως STAC1248).

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι παραπάνω τεχνικές και τα εργαλεία που χρησιμοποιούνται, δείχνουν ότι οι επιθέσεις αυτές συνδυάζουν την κατασκοπεία με το ransomware.

Προστασία από ransomware

  • Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
  • Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
  • Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
  • Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
  • Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
  • Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
  • Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
  • Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
  • Δημιουργήστε τακτικά αντίγραφα ασφαλείας των δεδομένων σας
  • Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS