Blackcat Ransomware’in Veri Eksfiltrasyon Aracı Yükseltme

3 yıl önce

Blackcat fidye yazılımı (diğer adıyla ALPHV) yavaşlama belirtisi göstermiyor ve evriminin en son örneği, çetenin çift genişlemeli saldırılar için kullanılan veri açığa çıkma aracının yeni bir versiyonudur.

Blackcat, Darkside ve Blackmatter'ın halefi olarak kabul edilir ve hizmet olarak en gelişmiş ve teknik olarak gelişmiş fidye yazılımı (RAAS) operasyonlarından biridir.

Blackcat'i "Noberus" olarak izleyen Symantec'teki güvenlik araştırmacıları, ilk pas tabanlı fidye yazılımı suşunun geliştiricisinin, kötü amaçlı yazılımları yeni özelliklerle sürekli olarak geliştirdiğini ve zenginleştirdiğini bildiriyor.

Son zamanlarda, odak noktası, ödün verilen sistemlerden verileri yaymak için kullanılan araca sahip gibi görünmektedir, bu da çift gasp saldırıları yapmak için önemli bir gereksinimdir.

"Exmatter" olarak adlandırılan araç, Blackcat'ın Kasım 2021'de piyasaya sürülmesinden bu yana kullanıldı ve Ağustos 2022'de aşağıdaki değişiklikleri içeren ağır bir şekilde güncellendi:

Genişletilmiş özelliklere ek olarak, en son exmatter sürümü, mevcut özellikleri tespit etmek için daha gizli bir şekilde uygulamak için ağır kod yeniden düzenlemesinden geçmiştir.

Blackcat'ın bilgi verme kapasitesine yakın tarihli bir başka ek, Veeam yedeklemelerinde depolanan kimlik bilgilerini açıkça hedefleyen "Eamfo" adlı yeni bir kötü amaçlı yazılımın konuşlandırılmasıdır.

Bu yazılım genellikle kimlik bilgilerini etki alanı denetleyicilerine ve bulut hizmetlerine saklamak için kullanılır, böylece fidye yazılımı aktörleri bunları daha derin sızma ve yanal hareket için kullanabilir.

EAMFO, Veeam SQL veritabanına bağlanır ve yedekleme kimlik bilgilerini aşağıdaki SQL sorgusuyla çalar:

Kimlik bilgileri çıkarıldıktan sonra, EAMFO bunları şifresini çözer ve tehdit oyuncusuna görüntüler.

Araştırmacılar, Info-Redinger kötü amaçlı yazılımların geçmişte Monti, Yanluowang ve Lockbit dahil olmak üzere diğer fidye yazılımı çeteleri tarafından kullanıldığını belirtiyor.

Son olarak, Symantec, Blackcat operasyonunun antivirüs işlemlerini sonlandırmak için çağrılan daha eski bir rootkit yardımcı programı kullanılarak görüldüğünü fark etti.

Haziran 2022'de Blackcat, ARM mimarileri üzerine dosyaları şifreleme ve ağ ile veya ağ olmadan Windows Güvenli Mod'da şifreleme moduna destek verdi.

O zaman, çete aynı zamanda insanların ihlal edilen firmalar üzerindeki baskıyı artırmak için çalınan verilerini arayabilecekleri özel bir çevrimiçi kaynak yarattı.

Blackcat'ın RAAS operasyonunu daha etkili ve verimli hale getirmek için sürekli olarak yeni araçlar, iyileştirmeler ve gasp stratejileri ile geliştiği açıktır.

Symantec, Blackcat'in operatörlerinin istedikleri kadar üretken olmayan iştirakleri sınırlandırdığını ve daha düşük katmanlı RAAS programlarıyla işbirliği aradıklarını gösterdiğini bildiriyor.

Araştırmacılar ayrıca, Conti fidye yazılımı çetesi operasyonlarını kapattıktan sonra Blackcat/ALPHV'ye taşınan eski Conti iştiraklerinin gördüler.

Bu kapatma, yeni operasyon altında hızlı bir şekilde yeni saldırılar başlatabilen deneyimli saldırganların akışına yol açtı.

Blackcat Fidye Yazılımı İtalyan Enerji Ajansı'na saldırı talep ediyor

2 haftada 3 fidye yazılımı çetesi tarafından ihlal edilen otomotiv tedarikçisi

Blackcat Fidye Yazılımı Talepleri Avrupa Gaz Boru Hattı'na saldırı

Emotet botnet artık kuantum ve blackcat fidye yazılımını itiyor

Fidye Yazılımında Hafta - 9 Eylül 2022 - Ateş Altında Okullar

Kaynak: Bleeping Computer

More Posts