Всеки ден слушаме за пробив в мрежата на поредната голяма компания. Явно е, че атаки, като налучкване на пароли и експлоатиране на стари (понякога с години) уязвимости, които са стандартни методи за атака към обикновените потребители, не са най-успешните начини за пробив в подобни добре защитени мрежи. Вместо това, най-често хакерите се възползват от най-слабото звено във всяка организация: човешкия фактор. Успешна фишинг атака към служител с не толкова високи привилегии за вход в корпоративната среда, може да им предостави възможността да си пробият път „нагоре“ и да проучват мрежовата среда необезпокоявано, придвижвайки се към основната цел.
Подобно и на всеки друг сектор в реалния живот и киберпрестъпната сцена има своята сегментация и роли. В последните години, престъпниците, които успяват да се сдобият с подобен първоначален достъп са особено търсени. Т.нар. „брокери на първоначален достъп“ (initial access brokers, IAB) имат за цел именно това: да се сдобият с данни за вход в част от мрежата на дадено предприятие и организация, след което продават този достъп на други престъпни елементи, които използват това знание за различни цели: доставянето на рансъмуер, търговски и кибершпионаж, инсталирането на друг тип зловредни програми и кражбата на конфиденциална информация. Освен този първоначален достъп, този род престъпни организации често използват различни програми, за да може този вече установен достъп да се превърне в дълготраен.
Специалистите по сигурност от BlackBerry Research & Intelligence Team разказват за една подобна IAB група, от чиито услуги са се възползвали поне три големи престъпни групи. В конкретния случай, става дума за две рансъмуер банди (MountLocker и Phobos) и една кибершпионска APT (advanced persistent threat) група (StrongPity).
Въпросният IAB оператор е наречен от BlackBerry Zebra2104 и доклада на компанията дава подробен изглед над дейността на една подобна група. За първи път те засичат Zebra2104 през лятото на миналата година, когато бива регистрирани уебдомейни, хостващи Cobalt Strike връзки. Cobalt Strike е популярна софтуерна среда за тестване на сигурността на мрежите на организации от специалисти по сигурност. Освен тях обаче, от богатите възможности на Cobalr Strike се възползват и киберпрстъпници. В случая, Zebra2104 вграждат в сайтовете т.нар. Cobalt Strike „бийкъни“, които могат да бъдат използвани за запис на натисканите клавиши, изпълнението на PowerShell скриптове, свалянето на файлове и разпространението на зловреден код към системите.
Както вече беше споменато, MountLocker представлява рансъмуер банда, появила се през миналата година, докато StrongPity е кибершпионска организация, чието началото отвежда към вече далечната 2012. Същите домейни, регистриран от Zebra2104 е засечен да се използва за разпространението на две от най-известните заплахи в последните години: Dridex и Emotet. Всичкi тези връзки, пишат BlackBerry, предоставя на специалистите възможност да разберат по-добре начините на действие на подобни криминални структури.
„Откритието представи чудесна възможност за нас да разберем участието на IAB агентите. Извършването на разузнавателно свързване може да ни помогне да изградим една по-ясна картина за това как тези несвързани помежду си групи създават партньорства и споделят ресурси, за да разширят зловредните си активности“, пишат BlackBerry.
Българската връзка.
Zebra2104 регистрират още два подобни домейна, които се използват от въпросните групи. Когато BlackBerry търсят връзката между всички тях, те откриват, че всички тези домейни водят към IP адреси, които са осигурени от българската ASN (Autonomous System Numbers) система, която се поддържа от Neterra Ltd. „Neterra не са известни, като доставчик на защитени (bulletproof) хостинг услуги. По-вероятно е да става дума за злоупотреба от страна на престъпниците с цел подпомагане на зловредната дейност. Фактът, че всички тези IP адреси принадлежат на един ASN ни помага да затвърдим предположението си, че всичко това е работа на една голяма група, подпомагаща оперирането на групите, на които тя продава достъп“.
През юни тази година, Proofpoint разкриват, че поне десет различни групи се занимават с предлагането на първоначален достъп в даркуеб форумите, използвайки зловредни имейл връзки и приложени файлове, съдържащи троянски програми, като TrickBot с цел установяването на траен достъп в мрежите на жертвите си. Приблизително 20% от зловредните програми, доставени през първата част на тази година, са пробили мрежата именно чрез този начин, отбелязват те.
„Взаимосвързаната мрежа от зловредна инфраструктура. представена в това изследване ни показва, че в метод, който имитира легитимния бизнес свят, киберпрестъпните групи в някои случаи не по-различно от мултинационални организации. Те създават партньорства и съюзи с цел реализацията на техните собствени цели. Може спокойно да се предположи, че тези „бизнес партньорства“ между различните престъпни групи ще стават все по-чести с времето. За да се преборим успешно с това, то единствено чрез проследяване, документиране и споделяне на информация във връзката с тези групи (и много други) ще може широката защитна общност да проследи и защити останалите от тях. Тази взаимопомощ ще подпомогне допълнително общото ни разбиране за начините, по които работят киберпрестъпниците. Ако лошите работят заедно, така трябва да правим и ние!“, заключават BlackBerry.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
















