⚡ Não perca: notícia importante no ar! ⚡
Sua opinião é importante: leia e participe!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Um afiliado de ransomware que se autodenomina Ransom Busters foi flagrado enviando e-mails proativamente para organizações vítimas e afirma excluir dados roubados de servidores de grupos de ransomware em troca de uma taxa que varia de US$ 20.000 a US$ 60.000.
“Nessas mensagens, o terceiro se oferece para ajudar a vítima a se recuperar do ataque de ransomware. Isso imediatamente se destaca como anômalo”, disse a Equipe de Pesquisa e Inteligência da GuidePoint (GRIT) em um relatório compartilhado com o The Hacker News. “Embora as empresas de segurança cibernética normalmente entrem em contato com as vítimas de ransomware para oferecer serviços de consultoria ou recuperação, isso geralmente é feito somente depois que o ataque se torna de conhecimento público”.
A empresa de segurança cibernética disse que respondeu a vários incidentes recentes de ransomware envolvendo o ator da ameaça, que se acredita ser um afiliado com emprego em várias operações de ransomware como serviço (RaaS).
Nos e-mails enviados às vítimas, Ransom Busters é visto solicitando contato com seu CEO ou liderança de TI, enquanto afirma ter encontrado vulnerabilidades em painéis administrativos mantidos por grupos RaaS e invadido servidores por mais de três anos.
O ator de ameaça com motivação financeira também afirma em sua mensagem que encontrou dados roubados da empresa em um dos servidores que acessou recentemente e pede que façam um pagamento entre US$ 20.000 e US$ 60.000 para ajudá-los a recuperar o acesso a seus arquivos e dados e excluir todos os backups mantidos pelo grupo de ransomware.
A GuidePoint disse que observou o modus operandi ao responder a incidentes de grupos de ameaças, incluindo DragonForce, Settra e Anubis, acrescentando que a possibilidade de que possa ser o trabalho de uma organização legítima é extremamente improvável, pois equivale a uma violação da Lei de Abuso de Fraude de Computador dos EUA.
“Isso sugere que as operadoras muito provavelmente ofuscaram a verdadeira origem de seu acesso ou não estavam operando dentro dos limites da lei”, disse Justin Timothy, consultor principal da GRIT. “Quando pressionados sobre por que cobraram por sua ajuda, o grupo ofereceu uma explicação intrigante: que agir sem compensação colocaria em risco seu acesso à infraestrutura do ator ameaçador”.
Uma análise de dois incidentes diferentes em que os Ransom Busters contactaram as vítimas revelou semelhanças "impressionantes", incluindo sobreposições nas ferramentas utilizadas -
SoftPerfect Network Scanner para reconhecimento interno
s5cmd para exfiltração de dados para armazenamento em nuvem via AWS
Ferramenta de monitoramento e gerenciamento remoto (RMM), instalada por meio de um script do PowerShell
Outros pontos em comum envolvem a criação de uma conta backdoor local usando a senha “Numlock!123” e a detecção do mesmo nome de host controlado pelo invasor, DESKTOP-BBETH6K, em ambas as invasões. Isto levanta a possibilidade de que um único operador, na sua maioria afiliado e não terceiro, esteja por detrás da actividade.
“As implicações para as vítimas de ransomware são claras: os atores criminosos não são confiáveis e podem empregar táticas enganosas para encorajar pagamentos de extorsão ainda mais limitados”, disse Timothy. "'Ransom Busters' ou, mais provavelmente, o afiliado de ransomware que mantém essa personalidade, mostrou que trairá até mesmo seus próprios parceiros criminosos em busca de ganhos financeiros."
"O pagamento a qualquer parte criminosa não oferece garantia de que os dados roubados serão excluídos. Não existem 'balas mágicas' para remediar a exfiltração de dados e os 'Caçadores de Resgate' disfarçados de salvadores benéficos devem ser tratados como uma farsa."
Ataques de extorsão de UNC6671
A divulgação ocorre no momento em que o GuidePoint lança luz sobre uma operação sustentada de adversário no meio (AitM) orquestrada por UNC6671 (também conhecido como Cordial Spider e O-UNC-045) visando serviços financeiros, jurídicos e outros setores desde abril sob várias marcas de extorsão, como Falcon, Helix, Pink, Redact e BlackFile.
“O comportamento observado, que reflete uma segmentação semelhante centrada em SaaS de grupos como Shiny Hunters, reflete um afastamento da implantação oportunista de ransomware e da extorsão de dados em direção à segmentação proposital de grandes organizações vítimas, também conhecida como ‘caça grossa’”, disse GIRT.
Mais de US$ 8 milhões em pagamentos foram feitos em 15 carteiras Bitcoin atribuídas às cinco marcas de extorsão de dados durante o período. O valor médio da extorsão foi de US$ 600 mil.
Foram identificados até 78 subdomínios exclusivos de phishing direcionados às vítimas em 76 organizações distintas, abrangendo 15 setores industriais. Destes, 40% estão relacionados com fundos de cobertura, capital de risco, private equity, gestão de activos e outras empresas de serviços financeiros.
Conforme recentemente detalhado por Okta, o UNC6671 opera um console personalizado chamado Work Panel que permite controle de acesso baseado em funções, reconhecimento integrado de alvos por meio de APIs de dados comerciais B2B, provisionamento automatizado de infraestrutura, um
“Nessas mensagens, o terceiro se oferece para ajudar a vítima a se recuperar do ataque de ransomware. Isso imediatamente se destaca como anômalo”, disse a Equipe de Pesquisa e Inteligência da GuidePoint (GRIT) em um relatório compartilhado com o The Hacker News. “Embora as empresas de segurança cibernética normalmente entrem em contato com as vítimas de ransomware para oferecer serviços de consultoria ou recuperação, isso geralmente é feito somente depois que o ataque se torna de conhecimento público”.
A empresa de segurança cibernética disse que respondeu a vários incidentes recentes de ransomware envolvendo o ator da ameaça, que se acredita ser um afiliado com emprego em várias operações de ransomware como serviço (RaaS).
Nos e-mails enviados às vítimas, Ransom Busters é visto solicitando contato com seu CEO ou liderança de TI, enquanto afirma ter encontrado vulnerabilidades em painéis administrativos mantidos por grupos RaaS e invadido servidores por mais de três anos.
O ator de ameaça com motivação financeira também afirma em sua mensagem que encontrou dados roubados da empresa em um dos servidores que acessou recentemente e pede que façam um pagamento entre US$ 20.000 e US$ 60.000 para ajudá-los a recuperar o acesso a seus arquivos e dados e excluir todos os backups mantidos pelo grupo de ransomware.
A GuidePoint disse que observou o modus operandi ao responder a incidentes de grupos de ameaças, incluindo DragonForce, Settra e Anubis, acrescentando que a possibilidade de que possa ser o trabalho de uma organização legítima é extremamente improvável, pois equivale a uma violação da Lei de Abuso de Fraude de Computador dos EUA.
“Isso sugere que as operadoras muito provavelmente ofuscaram a verdadeira origem de seu acesso ou não estavam operando dentro dos limites da lei”, disse Justin Timothy, consultor principal da GRIT. “Quando pressionados sobre por que cobraram por sua ajuda, o grupo ofereceu uma explicação intrigante: que agir sem compensação colocaria em risco seu acesso à infraestrutura do ator ameaçador”.
Uma análise de dois incidentes diferentes em que os Ransom Busters contactaram as vítimas revelou semelhanças "impressionantes", incluindo sobreposições nas ferramentas utilizadas -
SoftPerfect Network Scanner para reconhecimento interno
s5cmd para exfiltração de dados para armazenamento em nuvem via AWS
Ferramenta de monitoramento e gerenciamento remoto (RMM), instalada por meio de um script do PowerShell
Outros pontos em comum envolvem a criação de uma conta backdoor local usando a senha “Numlock!123” e a detecção do mesmo nome de host controlado pelo invasor, DESKTOP-BBETH6K, em ambas as invasões. Isto levanta a possibilidade de que um único operador, na sua maioria afiliado e não terceiro, esteja por detrás da actividade.
“As implicações para as vítimas de ransomware são claras: os atores criminosos não são confiáveis e podem empregar táticas enganosas para encorajar pagamentos de extorsão ainda mais limitados”, disse Timothy. "'Ransom Busters' ou, mais provavelmente, o afiliado de ransomware que mantém essa personalidade, mostrou que trairá até mesmo seus próprios parceiros criminosos em busca de ganhos financeiros."
"O pagamento a qualquer parte criminosa não oferece garantia de que os dados roubados serão excluídos. Não existem 'balas mágicas' para remediar a exfiltração de dados e os 'Caçadores de Resgate' disfarçados de salvadores benéficos devem ser tratados como uma farsa."
Ataques de extorsão de UNC6671
A divulgação ocorre no momento em que o GuidePoint lança luz sobre uma operação sustentada de adversário no meio (AitM) orquestrada por UNC6671 (também conhecido como Cordial Spider e O-UNC-045) visando serviços financeiros, jurídicos e outros setores desde abril sob várias marcas de extorsão, como Falcon, Helix, Pink, Redact e BlackFile.
“O comportamento observado, que reflete uma segmentação semelhante centrada em SaaS de grupos como Shiny Hunters, reflete um afastamento da implantação oportunista de ransomware e da extorsão de dados em direção à segmentação proposital de grandes organizações vítimas, também conhecida como ‘caça grossa’”, disse GIRT.
Mais de US$ 8 milhões em pagamentos foram feitos em 15 carteiras Bitcoin atribuídas às cinco marcas de extorsão de dados durante o período. O valor médio da extorsão foi de US$ 600 mil.
Foram identificados até 78 subdomínios exclusivos de phishing direcionados às vítimas em 76 organizações distintas, abrangendo 15 setores industriais. Destes, 40% estão relacionados com fundos de cobertura, capital de risco, private equity, gestão de activos e outras empresas de serviços financeiros.
Conforme recentemente detalhado por Okta, o UNC6671 opera um console personalizado chamado Work Panel que permite controle de acesso baseado em funções, reconhecimento integrado de alvos por meio de APIs de dados comerciais B2B, provisionamento automatizado de infraestrutura, um
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #ransom #busters #afirma #ter #hackeado #servidores #de #ransomware #e #pede #às #vítimas #até #us$ #60 #mil
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário