ΑρχικήSecurityΟι hackers FIN7 και FIN8 χρησιμοποιούν το Ragnar Loader σε επιθέσεις

Οι hackers FIN7 και FIN8 χρησιμοποιούν το Ragnar Loader σε επιθέσεις

Κυνηγοί απειλών ανέλυσαν ένα προηγμένο malware toolkit με το όνομα Ragnar Loader που χρησιμοποιείται από διάφορες hacking ομάδες και συμμορίες ransomware, όπως οι Ragnar Locker (γνωστοί και ως Monstrous Mantis), FIN7, FIN8 και Ruthless Mantis (πρώην REvil).

Ragnar Loader FIN7 FIN8

“Το Ragnar Loader παίζει βασικό ρόλο στη διατήρηση της πρόσβασης σε παραβιασμένα συστήματα, βοηθώντας τους εισβολείς να παραμείνουν σε δίκτυα για μακροπρόθεσμες κακόβουλες δραστηριότητες“, ανέφερε η ελβετική εταιρεία κυβερνοασφάλειας PRODAFT.

Σύμφωνα με τους ερευνητές, το toolkit έχει συνδεθεί με την ομάδα Ragnar Locker, αλλά πιθανότατα νοικιάζεται και σε άλλους. Πάντως, οι προγραμματιστές του προσθέτουν συνεχώς νέες δυνατότητες, εξελίσσοντάς το.

Δείτε επίσης: Το BadBox malware διακόπηκε σε 500.000 μολυσμένες συσκευές Android

Το Ragnar Loader, γνωστό και ως Sardonic, τεκμηριώθηκε για πρώτη φορά από την Bitdefender τον Αύγουστο του 2021. Είχε χρησιμοποιηθεί στα πλαίσια μιας ανεπιτυχούς επίθεσης, που πραγματοποιήθηκε από την FIN8, με στόχο ένα ανώνυμο χρηματοπιστωτικό ίδρυμα στις ΗΠΑ.

Τον Ιούλιο του 2023, η Symantec αποκάλυψε τη χρήση μιας ενημερωμένης έκδοσης από την FIN8, για την παράδοση του ανενεργού πλέον ransomware BlackCat.

Η βασική λειτουργικότητα του Ragnar Loader είναι η ικανότητά του να δημιουργεί μακροπρόθεσμη πρόσβαση σε στοχευμένα περιβάλλοντα, ενώ χρησιμοποιεί πολλές τεχνικές για να παρακάμψει τον εντοπισμό και να εξασφαλίσει λειτουργική ανθεκτικότητα.

“Το κακόβουλο λογισμικό χρησιμοποιεί PowerShell-based payloads για εκτέλεση, ενσωματώνει ισχυρές μεθόδους κρυπτογράφησης και κωδικοποίησης (συμπεριλαμβανομένων των RC4 και Base64) και χρησιμοποιεί εξελιγμένες στρατηγικές process injection για να δημιουργήσει και να διατηρήσει μυστικό έλεγχο σε παραβιασμένα συστήματα“, σημειώνει η PRODAFT.

Το Ragnar Loader προσφέρεται σε κυβερνοεγκληματίες με τη μορφή ενός archive file package που περιέχει πολλαπλά στοιχεία για τη διευκόλυνση reverse shell, την κλιμάκωση των τοπικών προνομίων και το remote desktop access. Επιπλέον, δημιουργεί επικοινωνίες με τον παράγοντα απειλής, επιτρέποντάς του να ελέγχει εξ αποστάσεως το μολυσμένο σύστημα μέσω ενός πίνακα εντολών και ελέγχου (C2).

Δείτε επίσης: Νέο polyglot malware πλήττει εταιρείες αεροπορίας και δορυφορικών επικοινωνιών

Το Ragnar Loader ενσωματώνει μια σειρά τεχνικών αντι-ανάλυσης για να αντισταθεί στην ανίχνευση. Επιπλέον, μπορεί να πραγματοποιήσει διάφορες backdoor λειτουργίες, εκτελώντας DLL plugins και shellcode. Για να ενεργοποιήσει το lateral movement μέσα σε ένα δίκτυο, χρησιμοποιεί ένα άλλο PowerShell-based pivoting file.

Οι hackers FIN7 και FIN8 χρησιμοποιούν το Ragnar Loader σε επιθέσεις

Ένα άλλο κρίσιμο στοιχείο του Ragnar Loader είναι ένα εκτελέσιμο αρχείο ELF Linux με το όνομα bc, που έχει σχεδιαστεί για να διευκολύνει τις απομακρυσμένες συνδέσεις, επιτρέποντας στον επιτιθέμενο να εκκινήσει και να εκτελέσει command-line instructions απευθείας στο παραβιασμένο σύστημα.

Δείτε επίσης: Το BackConnect malware συνδέει τα Black Basta και Cactus ransomware

Πώς να προστατευτείτε από αυτήν την απειλή

✅ Μοντέλο ασφαλείας Zero Trust – Υποθέστε ότι το δίκτυό σας θα μπορούσε ήδη να έχει παραβιαστεί και περιορίστε την πρόσβαση βάσει αυστηρού ελέγχου ταυτότητας.
✅ Ανίχνευση & Απόκριση Τελικού Σημείου (EDR) – Χρησιμοποιήστε προηγμένα εργαλεία ανίχνευσης απειλών, για να εντοπίσετε κρυφά κακόβουλα προγράμματα.
✅ Κυνήγι απειλών – Δεδομένου ότι το Ragnar Loader εστιάζει στο persistence, οι ομάδες ασφαλείας θα πρέπει να σαρώνουν ενεργά για ασυνήθιστη συμπεριφορά αντί να περιμένουν ειδοποιήσεις.
✅ Συνεχείς ενημερώσεις – Πολλές επιθέσεις βασίζονται στην εκμετάλλευση παλαιών τρωτών σημείων σε λογισμικό και λειτουργικά συστήματα.
✅ Περιορίστε την πρόσβαση – Χρησιμοποιήστε έλεγχο πρόσβασης βάσει ρόλων και έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για να μειώσετε το attack surface.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS