Black Basta Fidye yazılımı çetesi, bir ağ boyunca algılama ve yayılmak için yeni özel araçlar ve taktikler kullanarak sürekli değişen bir alana uyum sağlama ve bir yeteneği gösterdi.
Black Basta, Nisan 2022'den beri aktif olan ve dünya çapında şirketlere 500'den fazla başarılı saldırıdan sorumlu olan bir fidye yazılımı operatörüdür.
Fidye yazılımı grubu, veri hırsızlığı ve şifrelemeyi birleştirerek çift genişlemeli bir stratejiyi takip eder ve milyonlarca büyük fidye ödemeleri talep eder. Fidye yazılımı çetesi, kurumsal ağlara ilk erişim elde etmek için daha önce QBOT botnet ile ortaklık kurdu.
Bununla birlikte, QBOT Botnet kolluk kuvvetleri tarafından bozulduktan sonra Mandiant, fidye yazılımı çetesinin kurumsal ağları ihlal etmek için yeni ortaklıklar oluşturmak zorunda olduğunu bildirdi.
Dahası, tehdit aktörlerini UNC4393 olarak izleyen Mandiant, siyah Basta saldırılarında kullanılan yeni kötü amaçlı yazılım ve araçlar belirledi ve evrim ve esneklik gösterdi.
Black Basta fidye yazılımı çetesi, Veolia Kuzey Amerika, Hyundai Motor Europe ve Keytronic gibi önemli varlıklardan ödün vererek şimdiye kadar aktif bir yıl geçirdi.
Tehdit grubunun karmaşıklığı, Windows Privilege Yüksekliği (2024-26169) ve VMware ESXI kimlik doğrulama baypas kusurları (CVE-2024-37085) dahil olmak üzere sıfır gün güvenlik açığı istismarlarına sıklıkla erişimi olması nedeniyle yansıtılmaktadır.
FBI ve DOJ, 2023'ün sonlarında QBOT altyapısını indirdikten sonra, Black Basta diğer başlangıç erişim dağıtım kümelerine, özellikle de Darkgate kötü amaçlı yazılımları sunanlara döndü.
Daha sonra, Black Basta, kötüverizasyon yoluyla teslim edilen çok yönlü bir arka kapı kötü amaçlı yazılım olan Silentnight'ı kullanmaya geçti ve ilk erişim için birincil yöntemleri olarak kimlik avından ayrılıyor.
Mantiant, Black Basta'nın halka açık araçları kullanmaktan dahili olarak geliştirilen özel kötü amaçlı yazılımlara geçiş yaptığını bildirdi.
2024'ün başlarında, UNC4393'ün Dawncry adında sadece özel bir bellek damlası kullanımı gözlemlendi. Bu damlalık, çok aşamalı bir enfeksiyon başlattı, ardından Daveshell, sonuçta Portyard Tunneler'e yol açtı.
Ayrıca özel bir araç olan Portyard, Black Basta'nın Komuta ve Kontrol (C2) altyapısı ve vekil trafiğine bağlantılar kurar.
Black Basta tarafından son işlemlerde kullanılan diğer dikkate değer özel araçlar şunlardır:
Yukarıdakilerle birlikte, Black Basta, Silentnight'ı indirmek için Windows Certutil komut satırı yardımcı programı ve verileri eklemek için RCLone aracı da dahil olmak üzere en son saldırılarında "Arazi Off Living" ikili dosyalarını ve hazır araçları kullanmaya devam ediyor.
Sonuçta, Black Basta önemli bir küresel tehdit ve fidye yazılımı alanındaki en iyi oyunculardan biri olmaya devam ediyor.
Microsoft: Fidye Yazılımı Çeteleri Saldırılarda VMware ESXI AUTPY BYPASS
Keytronic fidye yazılımı çetesi çalınan dosyaları sızdırdıktan sonra veri ihlalini onaylar
Cisa, fidye yazılımı saldırılarında Windows Hatası'nı uyarıyor
Windows sıfır gün saldırılarına bağlı Black Basta Fidye Yazılımı çetesi
OneBlood'un fidye yazılımı saldırısında şifrelenmiş sanal makineleri
Kaynak: Bleeping Computer