Η ομάδα πίσω από το ransomware DragonForce κατάφερε να παραβιάσει έναν πάροχο διαχειριζόμενων υπηρεσιών (MSP) και χρησιμοποίησε την πλατφόρμα απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) SimpleHelp για να κλέψει δεδομένα και να εγκαταστήσει encryptors στα συστήματα των πελατών του MSP.
Δείτε επίσης: Ιρανός ομολόγησε την εμπλοκή του στο Robbinhood ransomware

Η Sophos κλήθηκε να ερευνήσει την επίθεση και πιστεύει ότι οι επιτιθέμενοι εκμεταλλεύτηκαν μια αλυσίδα παλαιότερων ευπαθειών στο SimpleHelp, οι οποίες καταγράφονται ως CVE-2024-57727, CVE-2024-57728 και CVE-2024-57726, για να παραβιάσουν το σύστημα.
Το SimpleHelp είναι ένα εμπορικό εργαλείο απομακρυσμένης υποστήριξης και πρόσβασης που χρησιμοποιείται ευρέως από MSPs για τη διαχείριση συστημάτων και την εγκατάσταση λογισμικού σε δίκτυα πελατών. Σύμφωνα με την έκθεση της Sophos, οι επιτιθέμενοι χρησιμοποίησαν αρχικά το SimpleHelp για αναγνώριση στα συστήματα των πελατών, συλλέγοντας πληροφορίες όπως ονόματα συσκευών, ρυθμίσεις, χρήστες και δικτυακές συνδέσεις.
Στη συνέχεια, οι κυβερνοεγκληματίες προσπάθησαν να κλέψουν δεδομένα και να εγκαταστήσουν decryptors στα δίκτυα των πελατών. Σε ένα από τα δίκτυα, η προστασία endpoint της Sophos κατάφερε να αποτρέψει την επίθεση. Ωστόσο, οι υπόλοιποι πελάτες δεν είχαν την ίδια τύχη, με συσκευές να κρυπτογραφούνται και δεδομένα να κλέβονται στο πλαίσιο επιθέσεων διπλού εκβιασμού.
Η Sophos έχει κοινοποιήσει δείκτες παραβίασης (IOCs) που σχετίζονται με την επίθεση, με στόχο να βοηθήσει τους οργανισμούς να ενισχύσουν την άμυνά τους.
Δείτε ακόμα: MathWorks: Ransomware επίθεση πίσω από τη διακοπή υπηρεσιών
Οι MSPs αποτελούν εδώ και καιρό πολύτιμους στόχους για συμμορίες ransomware, καθώς μια και μόνο παραβίαση μπορεί να οδηγήσει σε επιθέσεις σε πολλαπλές εταιρείες. Ορισμένοι συνεργάτες των επιτιθέμενων έχουν εξειδικευτεί σε εργαλεία που χρησιμοποιούνται ευρέως από MSPs, όπως τα SimpleHelp, ConnectWise ScreenConnect και Kaseya.

Αυτό το φαινόμενο έχει οδηγήσει σε καταστροφικές επιθέσεις, όπως η μαζική επίθεση της ομάδας REvil στην Kaseya, που επηρέασε πάνω από 1.000 εταιρείες.
Η συμμορία ransomware DragonForce έχει αποκτήσει πρόσφατα αυξημένη φήμη, καθώς συνδέεται με ένα κύμα επιθέσεων υψηλού προφίλ στον τομέα του λιανεμπορίου, στις οποίες οι επιτιθέμενοι χρησιμοποίησαν τακτικές παρόμοιες με εκείνες της ομάδας Scattered Spider.
Όπως ανέφερε πρώτη η ιστοσελίδα BleepingComputer, το ransomware της ομάδας χρησιμοποιήθηκε σε επιθέσεις κατά της βρετανικής αλυσίδας Marks & Spencer. Λίγο αργότερα, οι ίδιοι επιτιθέμενοι παραβίασαν και τη βρετανική αλυσίδα Co-op, η οποία επιβεβαίωσε την κλοπή σημαντικού όγκου δεδομένων πελατών.
Η BleepingComputer έχει επίσης αναφέρει ότι η DragonForce προσπαθεί να δημιουργήσει ένα είδος «καρτέλ», προσφέροντας ένα μοντέλο ransomware-as-a-service (RaaS) τύπου white-label, επιτρέποντας σε συνεργάτες να χρησιμοποιούν επανασχεδιασμένες εκδόσεις του decryptor της.
Με την αυξανόμενη φιλικότητα προς συνεργάτες και τη συνεχή αύξηση των θυμάτων της, η DragonForce εξελίσσεται ταχύτατα σε έναν από τους κύριους παίκτες στον χώρο του ransomware.
Δείτε επίσης: Η Nova Scotia Power επιβεβαιώνει επίθεση Ransomware
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Με βάση τα παραπάνω, γίνεται φανερό ότι οι ομάδες ransomware όπως η DragonForce ακολουθούν όλο και πιο εξελιγμένες στρατηγικές για να αυξήσουν την επιρροή και την αποδοτικότητά τους. Ένα χαρακτηριστικό παράδειγμα είναι η υιοθέτηση μοντέλων Ransomware-as-a-Service (RaaS), που επιτρέπουν σε μικρότερους ή λιγότερο τεχνικά καταρτισμένους εγκληματίες να εκτελούν επιθέσεις με εργαλεία που έχουν αναπτυχθεί από πιο εξειδικευμένες ομάδες.
Πηγή: bleepingcomputer
