اخبار

باج افزار تازه وارد RansomHub هر روز یک قربانی می‌گیرد.

25 شهریور 1403 حمید باقری وشنوه 1 دقیقه مطالعه
0 بازدید


RansomHub تازه وارد اکوسیستم باج‌افزار در حال حاضر حداقل ۲۱۰ پوست سر در زیر کمربند خود دارد. قربانیان شامل سازمان‌های مختلفی از بخش‌های زیرساختی حیاتی در ایالات متحده هستند.

RansomHub در فوریه ۲۰۲۴ ظهور کرد و قبلاً خود را به عنوان یک مدل باج‌ افزار به عنوان یک سرویس موفق معرفی کرده است.
دفتر تحقیقات فدرال (FBI)، آژانس امنیت سایبری و امنیت زیرساخت (CISA) و سایر آژانس‌ها مشاوره مشترکی را برای کمک به شرکت‌ها برای دفاع در برابر این دشمن منتشر کردند. این مشاوره نحوه دسترسی RansomHub، رمزگذاری، استخراج داده‌ها و اخاذی از قربانیان را روشن می‌کند.

Image

اهداف اصلی این باند بخش‌های زیرساختی حیاتی است: آب و فاضلاب، فناوری اطلاعات، خدمات و تأسیسات دولتی، مراقبت‌های بهداشتی و بهداشت عمومی، خدمات اضطراری، غذا و کشاورزی، خدمات مالی، تسهیلات تجاری، تولید حیاتی، حمل‌ونقل و ارتباطات.
شبکه‌ای از شرکت‌های وابسته از تاکتیک‌های اخاذی مضاعف استفاده می‌کند و تهدید می‌کند که اطلاعات قفل شده را به صورت عمومی منتشر می‌کند. یادداشت‌های باج معمولاً شامل درخواست اولیه یا دستورالعمل‌های پرداخت نمی‌شوند، بلکه دستورالعمل‌هایی را برای قربانیان ارائه می‌دهند تا از طریق یک URL منحصربه‌فرد. onion در تاریک وب با باند تماس بگیرند.
یادداشت‌های باج معمولاً ۳ تا ۹۰ روز برای پرداخت باج باقی می‌مانند تا اینکه گروه اطلاعات دزدیده شده را منتشر کند.

حجم عظیمی از ابزار

مجرمان سایبری از پالت گسترده‌ای از روش‌های دسترسی اولیه برای نفوذ به شبکه‌ها استفاده می‌کنند. این روش‌ها از‌ایمیل‌های فیشینگ گرفته تا اهداف اسپری رمز عبور که در نقض‌های داده‌های قبلی به خطر افتاده بودند را شامل می‌شود. طبق این مشاوره، زرادخانه آن‌ها حداقل شامل ۹ سوء‌استفاده برای آسیب‌پذیری‌های نرم‌افزار‌هایی مانند Citrix ADC، Forti OS، Apache ActiveMQ و غیره است.
پس از دسترسی به سیستم‌های رو به اینترنت، شرکت‌های وابسته با استفاده از ابزار‌هایی مانند AngryIPScanner، Nmap و روش‌های زندگی خارج از زمین مبتنی بر PowerShell، شبکه را اسکن می‌کنند.
شرکت‌های وابسته نام فایل‌های بی‌ضرر مانند Windows. exe را برای فرار از شناسایی انتخاب می‌کنند. آن‌ها از یک دامپر اعتبار به نام Mimikatz برای جمع‌آوری اعتبار و افزایش امتیازات استفاده می‌کنند.
محققان حداقل هفت روش مختلف را برای حرکت جانبی مشاهده کردند، مانند پروتکل دسکتاپ از راه دور، Anydesk، CObalt Strike، Metasploit و غیره.
همین امر در مورد استخراج داده‌ها نیز صادق است، حداقل هفت ابزار در طول استخراج داده‌ها اجرا شدند، مانند PuTTY، سطل‌ها و ابزار‌های AWS S۳، درخواست‌های HTTP Post و WinSCP.
باج‌افزار اجرایی از جفت‌های منحصربه‌فرد کلید‌های عمومی/خصوصی برای هر سازمان قربانی استفاده می‌کند. این تلاش می‌کند تا بسیاری از برنامه‌ها و فرآیند‌ها را متوقف کند تا فایل‌ها با موفقیت رمزگذاری شوند. باج‌افزار نام فایل‌ها را با یک پسوند تصادفی تغییر می‌دهد و یک یادداشت باج‌گیری با عنوان کلی «چگونه فایل‌های خود را بازیابی کنیم. txt» بر جای می‌گذارد.
این مشاوره فهرست کاملی از شاخص‌های شناخته شده سازش، از جمله آدرس‌های IP، ابزار‌ها، URL‌های شناخته شده، آدرس های‌ایمیل و موارد دیگر را ارائه می‌دهد.

منبع: پلیس فتا

چقدر این پست مفید بود؟

روی ستاره‌ها کلیک کنید تا به آن امتیاز دهید!

میانگین امتیاز 5 / 5. تعداد آرا: 1

تا الان رای نیامده! اولین نفری باشید که به این پست امتیاز می دهید.

آواتار حمید باقری وشنوه
نویسنده حمید باقری وشنوه

تیم تحریریه آی تی خونه

دیدگاه خود را بنویسید

آنلاین