Шест рансъмуер банди са виновни за 50% от атаките през 2024

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Макар и с всяка година защитните технологии да се развиват, а силите за сигурност да удрят кибербандите, рансъмуер атаките не намаляват. Доказателство за това е и поредния доклад на звеното Unit 42 към Palo Alto Networks. Той разглежда състоянието на рансъмуер сцената за първата половина на настоящата година.

От доклада на компанията става ясно, че едва шест рансъмуер групи са отговорни за половината атаки през първото шестмесечие на 2024. Palo Alto базират заключенията си на мониторинг над сайтовете на 53 групи. Както знаете, този тип организации имат свои страници в даркуеб пространството, на които публикуват списък с жертвите си и откраднатото от тях. Впоследствие, то се използва за изнудване на засегнатите бизнеси и организации.

Преди да разгледаме големите играчи тук, трябва да споменем, че Palo Alto използва различна конвенция за именуване на престъпните групи. Тя включва собствен модификатор и името на зодия или животно. Така например, Scorpius се използва, като общ модификатор, обозначаващ рансъмуер група. По този начин това, което е известно на останалия свят като LockBit за Palo Alto Networks е Flighty Scorpius. Компанията изгражда изводите си на основата на 1762 публикации в тези сайтове. Това е увеличение с 4.3% в сравнение с миналата година, подчертават те. Нужно е да се направи уточнението, че сравненията направени тук са съпоставка на първата половина на 2024 с цялата 2023.

Именно Flighty Scorpius (LockBit) водят своеобразната класация с 325 жертви, посочени на сайта им за конкретния период. Припомняме, че през февруари международна полицейска акция нанесе сериозен удар по рансъмуер групата. Скоро след това те се завърнаха, но явно не в този си вид, в който бяха в последните години. За това говори факта, че за цялата 2023 посочените от тях жертви са 928.

Втората най-активна рансъмуер група за изминалите шест месеца на 2024 са били Fiddling Scorpius или Play. При тях определено се наблюдава увеличение на атаките спрямо миналата година. Ако през 2023, посочените от тях жертви са били 267, то само за първите шест месеца на 2024, те са 155. Групата на Play се появява преди повече от две години. Те са известни с това, че освен традиционни фишинг тактики, използват експлойти за критични уязвимости. Сред жертвите им през годините се открояват Rackspace, общината на белгийския град Антверп, тази на Оукланд и др.

8base (Squalid Scorpius), появили се през 2023, са на трето място. И при тях се наблюдава увеличение в успешните атаки. Наследници на друга рансъмуер група – Phobos – Squalid Scorpius декларират на сайта си 119 жертви. За цялата 2024 те са били 188. Следват групите на Akira (Howling Scorpius) – 119 жертви и BlackBasta (Dark Scorpius) – 114. На последно място са Transforming Scorpius или Medusa – 103.

Нужно е да се направи и друго важно уточнение за рансъмуер сцената. Модерните рансъмуер групи действат по бизнес модела на „рансъмуер като услуга“ (ransomware-as-a-service). При него авторите на киберпрестъпната операция и основната програма отдават „под наем“ код и инструменти за управление на други криминални структури или престъпници. След успешната атака, те разделят с тях откупа, взет от съответната жертва. В този смисъл, назоваването на атаката с даден рансъмуер по-скоро трябва да се приписва на съответната зловредна програма. А не винаги на създателите ѝ. Именно децентрализираната структура на киберпрестъпния свят се явява често пречка пред борбата на органите на реда с тях.

Така например, в началото на тази година, полицейските органи осъществиха успешен удар по създателите на рансъмуер схемата зад ALPHV/BlackCat. Скоро след това обаче последва атака към Change Healthcare с ALPHV/BlackCat. Предполага се, че те са успели да изнудят здравната организация с многомилионен откуп. И привидно поне си взеха сбогом с киберпрестъпната сцена. През февруари, международна акция удариха споменатите LockBit. Това доведе и до ареста на руски гражданин, който се смята, че е бил организатор на операциите. Но заразите с LockBit не спряха. Което се вижда и от доклада на Palo Alto.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини