Доклад разкрива дейността на голям RaaS оператор

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

В последните години сцената на киберпрестъпния свят демонстрира притеснителна жизненост. Голям стимул за това развитие се явяват тенденции, приемащи се от все повече актьори на тази сцена, засилващото се взаимодействие между тях и неуспеха на организации от всякакъв мащаб да защитят мрежите си адекватно.

По отношение на рансъмуер атаките, освен възприемането на двойното изнудване, налагането на бизнес модела „рансъмуер като услуга“ (Ransomware-as-a-Sevice, RaaS) се явява един от ключовете на успеха тук. Става дума за практиката, при която създателят или създателите на дадена заплаха, отдават „под наем“ кодова база и командна структура на други киберпрестъпници в замяна на част от откупа, който евентуално те ще получат от действията си. В резултат на това, атаките с дадено семейство рансъмуер се мултиплицират, главният оператор и създател на заплахата запазва своята анонимност и в същото време печели без да е извършвал конкретни действия. Ситуация, в който всеки печели освен жертвата, разбира се. Наскоро, базираната в Сингапур руска компания за сигурност Group-IB публикува свое разследване над влиятелен RaaS оператор, когото те наричат farnetwork.

Става дума за лице или група, която се свързва с пет различни рансъмуер заплахи – JSWORM, Karma, Nemty, Nefilim и Nokoyawa. Стартирал, „кариерата“ си преди четири години, farnetwork обявява миналия месец, че се оттегля от активна дейност – действие, което Group-IB предполагат, че ще е временно. Farnetwork започва с подпомагане на няколко RaaS програми преди самият той да стартира своя собствена.

Специалистите от Group-IB отговарят на обява за набиране на нови „партньори“ на farnetwork и след разговор с RaaS оператора научават ценни знания за работата на групата. Освен всичко останало, за разлика от други подобни оператори, farnetwork предоставя на партньорите си и достъп до компрометирани мрежи, благодарение на купен такъв от ъндърграунд форуми. Това е и причината, процентът, който се дава на „партньора“ в случая да е по-нисък от стандартния. Разработчикът на програмата получава 15% от откупа, въпросният партньор – 65%, а операторът на ботнета, осигуряващ достъпа до компрометираните мрежи – 20%. Рансъмуер операторът подлага на тест кандидати, изисквайки от тях да проведат пробна атака към избрана цел преди да бъдат одобрени за операциите с Nokoyawa, като се забранява изрично да се атакуват медицински и здравни заведения.

Това, което установяват Group-IB е, че Nokoyawa е зловредна програма, базирана на други две криптозаплахи – Karma и Nefilim, които от своя страна представляват подобрени версии на Nemty. Самата заплаха се появява в началото на миналата година, като Trend Micro свързват операторът на Nokoyawa с тези зад друга голяма рансъмуер заплаха – Hive. За краткото си съществуване, рансъмуер програмата атакува успешно 35 цели (до октомври тази година) по целия свят – от САЩ (с най-много компрометирани мрежи) и Великобритания до Австралия, Мароко, Сингапур и Филипините. Средната стойност на откупа, който искат разпространяващите Nokoyawa възлиза на $200 000 в биткойн, а най-често използваните помощни програми при активността си, които използват са PSExec (легитимен инструмент за отдалечена администрация), Cobalt Strike, IcedID и AdFind (за търсене и придобиване на информация от Active Directory). Що се отнася до другите рансъмуер операции, с които се свързва дейността на farnetwork, то на сайтовете, където киберпрестъпниците публикуват информация за жертвите си, Karma е със сравнително нисък успех и имената на четири компании. Не така стои въпросът с Nefilim. Заплахата е активна от март 2020 до лятото на следващата година, през което време са засегнати над 40 компании.

В заключение Group-IB пишат, че farnetwork се явява изключително опитен и умел представител на киберпрестъпната сцена. За краткия срок от пет години, той участва в пет RaaS програми, като освен ръководител на такава, той е и разработчик на рансъмуер заплахата, на която се основава действията на схемата му. А за да не станат организациите и фирмите жертви на farnetwork, Group-IB дават няколко съвета към грижещите се за сигурността на мрежите. Като осигуряване на пълна видимост над отделните крайни точки в мрежата и преприемането на проактивен подход чрез разполагането на модерно EDR (Endpoint Detection and Response) решение. Не трябва да се пропуска възможността за полагането на допълнителна, многослойна защита и използването на многофакторно удостоверяване, както и използването на решения за привилегирован достъп при вход (credential-based access solutions). Компаниите винаги трябва да имат бекъп сценарии, а така също да използват съвременни решения за борба с атаките, включващи използването изкуствен интелект и инструменти за задълбочен анализ на средата. Актуализацията на софтуерното обкръжение е задължителна мярка за превантивно обезпечаване на сигурността.

„Колкото по-дълго една уязвимост остава незапушена, толкова по-голям е риска тя да бъде експлоатирана от киберпрестъпници. Следователно актуализациите по сигурността трябва да са приоритет. Освен това, организациите трябва да установят процес по системен преглед на състоянието и да налагат обновленията веднага щом станат достъпни“, пишат Group-IB.

Ръководството на тези организации не трябва да забравят да обучават персонала си за възможните рискове.

„Човешкият фактор си остава една от най-големите уязвимости в киберсигурността. Организациите трябва да провеждат обучителни програми и защитни тренировъчни занятия, за да помогнат на служителите да разпознават и докладват ранните признаци на едно киберпрестъпление (например фишинг имейли). И последно, Group-IB предупреждават жертвите на рансъмуер атаки да не плащат откуп. Защо? Компанията дава просто обяснение:

„Дори ако един хакер върне достъпа ви до информацията, друг ще разбере за готовността ви да платите, което ще доведе до увеличаване в опитите да се атакува компанията ви“, заключават Group-IB.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини