Изследователското киберзащитно звено към Cisco Talos Group публикуваха подробен анализ над новопоявила се рансъмуер група.
Става дума за Chaos – RaaS играч, появил се тази пролет, чиято дейност се разраства. RaaS (ransomware-as-a-service) служи да обозначи бизнес модел, при който авторите на престъпната схема отдават код и командна инфраструктура на други киберпрестъпници срещу част от откупа, който получават от жертвите си. Chaos рекламират дейността си в рускоезичен хакерски форум, подчертавайки, че целите им са високопрофилни бизнес организации. И тук има лек политически отенък. „Партньорите“ им трябва да избягват атаки към компании от страни от ОНД и БРИКС, както и към болнични заведения и правителствени структури. Изглежда, че свързаните с тях киберпрестъпници не спазват съвсем горното условие. Основно засегнати от дейността им са компании в САЩ, Великобритания и Индия. Последните са част от БРИКС.
Що се отнася до основната им програма, то тя работи еднакво ефективно срещу Windows, ESXi, Линукс и NAS масиви. За разлика от други киберпрестъпни организации, Chaos разчитат не на експлоатиране на технологична слабост за първоначален пробив. А на човешките слабости. Обикновено изпращат множество спам имейли към жертвите си, което води до разговор по телефон. Евентуално жертвата предоставя достъп до системите си, след което се осъществява и същинската атака. Колкото и невероятно да звучи, явно тактиките на Chaos работят. Което може и да се види на Tor сайта им, където са качени част от откраднатите данни с името на пленената компания. Индустриалните вектори, към които се провеждат атаките са разнообразни – от технологичния сектор до хранителната промишленост.
Веднъж получили достъп до мрежата на жертвата, те използват различни легитимни инструменти с различни цели. Като например AnyDesk, ScreenConnect, Putty, OptiTune и др. за установяване на отдалечено и трайно присъствие, Microsoft QuickAssist и др. Впоследствие те изпълняват различни PowerShell команди, с които да подготвят инсталирането на основната им зловредна програма. Преди това обаче Chaos повишават привилегиите си на пленената машина. Впоследствие трият отчетите за дейността на PowerShell, за да попречат на евентуални разследвания на инцидента. Ако има защитни приложения или такива за многофакторна защита, те биват изтривани. Осъществяват и последвало разузнаване на останалите машини в мрежата.
За извличане на конфиденциална информация също се използват често легитимни инструменти (като GoodSync) и вътрешни команди. По този начин Chaos успяват да не събуждат подозрение в механизмите за защита. Следва изпълнението на криптиращата програма. Тя криптира само части от файловете, което ускорява цялостния процес, добавяйки им разширението .chaos.
В заключение, Talos свързват Chaos с друга рансъмуер заплаха – BlackSuit/Royal, заради използваните от тях техники, инструменти и методи. Повече за дейността на киберпрестъпниците и анализ на атаката им може да прочетете в доклада на Cisco тук.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!