RansomHub تازه وارد اکوسیستم باجافزار در حال حاضر حداقل ۲۱۰ پوست سر در زیر کمربند خود دارد. قربانیان شامل سازمانهای مختلفی از بخشهای زیرساختی حیاتی در ایالات متحده هستند.
RansomHub در فوریه ۲۰۲۴ ظهور کرد و قبلاً خود را به عنوان یک مدل باج افزار به عنوان یک سرویس موفق معرفی کرده است.
دفتر تحقیقات فدرال (FBI)، آژانس امنیت سایبری و امنیت زیرساخت (CISA) و سایر آژانسها مشاوره مشترکی را برای کمک به شرکتها برای دفاع در برابر این دشمن منتشر کردند. این مشاوره نحوه دسترسی RansomHub، رمزگذاری، استخراج دادهها و اخاذی از قربانیان را روشن میکند.

اهداف اصلی این باند بخشهای زیرساختی حیاتی است: آب و فاضلاب، فناوری اطلاعات، خدمات و تأسیسات دولتی، مراقبتهای بهداشتی و بهداشت عمومی، خدمات اضطراری، غذا و کشاورزی، خدمات مالی، تسهیلات تجاری، تولید حیاتی، حملونقل و ارتباطات.
شبکهای از شرکتهای وابسته از تاکتیکهای اخاذی مضاعف استفاده میکند و تهدید میکند که اطلاعات قفل شده را به صورت عمومی منتشر میکند. یادداشتهای باج معمولاً شامل درخواست اولیه یا دستورالعملهای پرداخت نمیشوند، بلکه دستورالعملهایی را برای قربانیان ارائه میدهند تا از طریق یک URL منحصربهفرد. onion در تاریک وب با باند تماس بگیرند.
یادداشتهای باج معمولاً ۳ تا ۹۰ روز برای پرداخت باج باقی میمانند تا اینکه گروه اطلاعات دزدیده شده را منتشر کند.
حجم عظیمی از ابزار
مجرمان سایبری از پالت گستردهای از روشهای دسترسی اولیه برای نفوذ به شبکهها استفاده میکنند. این روشها ازایمیلهای فیشینگ گرفته تا اهداف اسپری رمز عبور که در نقضهای دادههای قبلی به خطر افتاده بودند را شامل میشود. طبق این مشاوره، زرادخانه آنها حداقل شامل ۹ سوءاستفاده برای آسیبپذیریهای نرمافزارهایی مانند Citrix ADC، Forti OS، Apache ActiveMQ و غیره است.
پس از دسترسی به سیستمهای رو به اینترنت، شرکتهای وابسته با استفاده از ابزارهایی مانند AngryIPScanner، Nmap و روشهای زندگی خارج از زمین مبتنی بر PowerShell، شبکه را اسکن میکنند.
شرکتهای وابسته نام فایلهای بیضرر مانند Windows. exe را برای فرار از شناسایی انتخاب میکنند. آنها از یک دامپر اعتبار به نام Mimikatz برای جمعآوری اعتبار و افزایش امتیازات استفاده میکنند.
محققان حداقل هفت روش مختلف را برای حرکت جانبی مشاهده کردند، مانند پروتکل دسکتاپ از راه دور، Anydesk، CObalt Strike، Metasploit و غیره.
همین امر در مورد استخراج دادهها نیز صادق است، حداقل هفت ابزار در طول استخراج دادهها اجرا شدند، مانند PuTTY، سطلها و ابزارهای AWS S۳، درخواستهای HTTP Post و WinSCP.
باجافزار اجرایی از جفتهای منحصربهفرد کلیدهای عمومی/خصوصی برای هر سازمان قربانی استفاده میکند. این تلاش میکند تا بسیاری از برنامهها و فرآیندها را متوقف کند تا فایلها با موفقیت رمزگذاری شوند. باجافزار نام فایلها را با یک پسوند تصادفی تغییر میدهد و یک یادداشت باجگیری با عنوان کلی «چگونه فایلهای خود را بازیابی کنیم. txt» بر جای میگذارد.
این مشاوره فهرست کاملی از شاخصهای شناخته شده سازش، از جمله آدرسهای IP، ابزارها، URLهای شناخته شده، آدرس هایایمیل و موارد دیگر را ارائه میدهد.
منبع: پلیس فتا