Muhtemel Lockbit Ransomware Çetesinden ilham alan Nijeryalı bir tehdit aktör, Şirket sunucularında bir fidye yazılım yükü yükünü patlatmak için bir içeridini işe almak için 1 milyon dolarlık bir ödeme yemiyle şanslarını denedi.
Scammer'ın yanlış hedefi aldığında, tekniğini deneyim ve keşif becerileri eksikliği ile birlikte ortaya çıkardığında tekrar doldurdu.
Bulut e-posta güvenliği platformu tarafından korunan gelen kutulara gönderilen birden fazla mesaj, araştırmacıların alıcının teklifi için teklifinin dikkatini çekti: ağdaki fidye eşyasını dağıtmak için 1 milyon dolarlık bir ödeme.
Demonware (Black Kingdom olarak da bilinir), GitHub'da mevcut olan ve genellikle daha az teknik bireyler tarafından konuşlandırılan açık kaynaklı bir Ransomware projesidir. Ancak, oyuncu piton kodlu projeler olduğunu iddia etti.
Araştırmacılar, tehdit aktörünün, bazı kolay para kazanmak isteyen bir çalışan olarak, Crane Hasold, Anormal Güvenlikteki Tehdit İstihbarat Direktörü, bugün bir blog yazında yazıyor.
Tanıtımların artık ihtiyaç duyulmaması durumunda, tehdit oyuncusu fidye yazılımı yükünü teslim etti ve sohbeti telgrafın üzerinden geçip, dolandırıcının motivasyonu ve teknik yetenekleri hakkında fikir veriyor.
Sohbet devam ederken, oyuncu ödemeyi, birinci ila 250.000 $ ve daha sonra 120.000 $ 'a indirmeye devam etti, Ransomware oyununun nasıl oynandığını bilmedikleri açık bir işaret.
Tehdit aktörünü fidye yazılımıyla şanslarını denemeye götüren şey, işlerini finanse etme arzusuydu, CEO olarak hareket ettiği Sociogram adında bir sosyal ağ başlatıldı. Başlangıçta sahip olduklarını ve Nijerya'da bulunduklarını ve hatta LinkedIn profillerini paylaştığını söyleyerek daha kişisel detaylar açıkladılar.
Bu bilgi, ilk mesajdaki e-posta adresi ile ilişkili veri arayarak aktörle konuşmaya başlamadan önce bulunan araştırmacıların ayrıntılarına uyar.
Bununla birlikte, araştırmacılar için daha önemli, hedef e-posta adreslerini toplamak için kullanılan yöntemdi. Bu, karmaşık bir şey değildi: LinkedIn'in yürüttüğü çalışanlara ait kurumsal e-postalar için ayrıştırılıyor.
Tehdit oyuncusu uyarınca, kimlik avı yoluyla e-posta hesaplarını ödün vermek için başarı olmadan çalıştıktan sonra fidye yazılımlarına başvurdular.
Nijerya, InfoSec Endüstrisinde, iş e-postası (BEC) dolandırıcılığının beşiği olarak bilinir, bu yüzden sosyal mühendislik, ülkenin siber suçları arasında ortak bir taktiktir.
Nijeryalı aktörün orijinal bir cazibesi ile gelemediği ve iş için bir içeriden almaya çalışırken Lockbit'in kitabından bir sayfa aldığı anlaşılıyor.
Ayın başında, BleepingComputer, Lockbit Ransomware çetesinin, ağlara ihlal etme ve şifreleme konusunda yardımcı olmak için kurumsal içerileri aradıklarını açıkladı.
Grup, kendi taraflarına geçiş yapan ve ağa erişime izin veren RDP, VPN veya kurumsal e-posta kimlik bilgileri sağlayan çalışanlara milyonlarca ABD doları vaat etti.
Ransomware'deki Hafta - 20 Ağustos 2021 - Pencereleri Kullanma
LockFile Ransomware, Windows Etki Alanlarını Hijack için PetitPotam saldırısını kullanır
Synack Ransomware Decryptor, mağdurların ücretsiz dosyaları kurtarmasını sağlar
CISA, Ransomware Veri İhlallerinin Nasıl Önleneceğine İlişkin Rehberliği Paylaşır
Japon Sigortacı Tokio Denizcilik, Ransomware saldırısını açıklar.
Kaynak: Bleeping Computer