Güvenlik araştırmacıları, Silence olarak bilinen Rusça konuşan bir hack grubu tarafından oluşturulan Truebot kötü amaçlı yazılım indiricisi ile enfekte olan cihazlarda bir artış fark ettiler.
Sessizlik grubu, finansal kurumlara karşı büyük soygunlarıyla bilinir ve ilk uzlaşma vektörü olarak kimlik avından geçmeye başladı.
Tehdit oyuncusu ayrıca Teleport adlı yeni bir özel veri açığa çıkma aracı kullanıyor. Sessizliğin son aylara yapılan saldırılarının analizi, çetenin tipik olarak FIN11 grubuyla ilişkili olan TA505 hackerları tarafından konuşlandırılan klop fidye yazılımı teslim ettiğini ortaya koydu.
Silence Hacker'lar, kabuk kodu, Cobalt Strike Beacons, Grace kötü amaçlı yazılım, ışınlama pespiltrasyon aracı ve klop fidye yazılımlarını almak için dünya çapında 1.500'den fazla sistem üzerine kötü amaçlı yazılımlarını dikti.
Yeni kampanyalar, Ağustos 2022'den bu yana birçok yeni saldırı vektörünün kullanıldığını gözlemleyen Cisco Talos'taki araştırmacılar tarafından analiz edildi.
Ağustos ve Eylül ayları arasındaki az sayıda saldırıda, bilgisayar korsanları CVE-2022-31199 olarak izlenen NetWrix Denetçi sunucularında kritik bir güvenlik açığından yararlandıktan sonra TrueBot (Silence.downloader) ile sistemleri enfekte etti.
Ekim 2022'de çete, bilgisayarları genellikle buzlu, bumblebee ve truebot yükleri sağlayan ahududu robin solucanıyla enfekte etmek için USB sürücülerini kullanmaya geçti.
Ekim ayında Microsoft'tan bir rapor, solucanı, kötü niyetli etkinliği FIN11 ve TA505'in (gasp saldırılarında Clop kullandığı bilinen) örtüşen Dev-0950 olarak izledikleri bir tehdit aktörü tarafından klop fidye yazılımının dağılımı ile ilişkilendirdi.
Cisco Talos, TrueBot Gang'ın 1.000'den fazla ev sahibi enfekte etmek için Raspberry Robin'i kullandığını, bunların birçoğunun kamusal ağ üzerinden erişilemediği için, özellikle Meksika, Brezilya ve Pakistan'da.
Kasım ayında, bilgisayar korsanları kamuya açık internette SMB, RDP ve WINRM hizmetlerini ortaya çıkaran Windows sunucularını hedef aldı. Araştırmacılar ABD'de yaklaşık% 75'i olan 500'den fazla enfeksiyonu saydılar.
TrueBot, temel bilgileri toplayabilen ve ekran görüntüleri alabilen birinci aşamalı bir modüldür. Ayrıca, Tehdit Oyuncu Planı Enfeksiyon Sonrası Etkinlik Planına yardımcı olan Active Directory Güven İlişkileri Bilgilerini de yayar.
Komut ve Kontrol (C2) sunucusu daha sonra TrueBot'a bellekte kabuk kodu veya DLL'leri yüklemesini, ek modülleri yürütmesini, kendisini kaldırmasını veya DLL'leri, exesleri, yarasaları ve PS1 dosyalarını indirmesini bildirebilir.
Zorluk sonrası aşamada, bilgisayar korsanları TA505 siber suçlu grubuna atfedilen Kobalt Strike Beacons veya Grace kötü amaçlı yazılımları (Flawedgrace, Gracewire) bırakmak için TrueBot'u kullanıyor.
Bundan sonra, davetsiz misafirler Cisco'nun C ++ 'da inşa edilmiş yeni bir özel araç olarak tanımladığı Teleport'u dağıtıyor ve hackerların verileri gizlice çalmasına yardımcı oluyor.
Teleport ve C2 sunucusu arasındaki iletişim kanalı şifrelenmiştir. Operatörler yükleme hızını sınırlandırabilir, dosyaları daha fazlasını çalmak için boyutlandırabilir veya yükü silebilir. Bütün bunlar kurban makinesinde düşük bir profil tutmak için tasarlanmıştır.
Teleport ayrıca OneDrive klasörlerinden dosyaları çalmak, kurbanın Outlook e -postalarını toplamak veya belirli dosya uzantılarını hedeflemek için seçenekler sunar.
Bazı durumlarda, saldırganlar kobalt grevi yardımıyla lateral olarak mümkün olduğunca çok sisteme geçtikten sonra klop fidye yazılımlarını kullanırlar.
Cisco Talos araştırmacıları, “Keşif ve yanal hareket aşamaları sırasında saldırganlar, SQL veritabanlarına bağlı anahtar sunucu ve masaüstü dosya sistemlerine göz attı ve saldırgan kontrollü bir sunucuya ışınlama aracı kullanılarak açıklanan verileri topladı.
“Yeterli veri toplandıktan sonra, saldırganlar aynı anda klop fidye yazılımı yürütmeye başlamak ve mümkün olan en yüksek veri hacmini şifrelemek için çok sayıda sistem üzerinde planlanmış görevler oluşturdular.”
Siber Güvenlik Şirketi Grubu-IB'deki araştırmacılar, bilgisayar korsanlarının gizlice bir bankayı ihlal ettikleri ancak ödeme emri ile ilgili bir sorun nedeniyle para çalamadıkları 2016'dan beri Silence/Truebot etkinliğini izliyorlar.
Saldırgan tekrar aynı hedefe ulaştı ve para transferi prosedürünün nasıl çalıştığını öğrenmek için ekran görüntüleri alarak ve enfekte sistemden video akış yaparak banka operatörünün etkinliğini izlemeye başladı.
2017 yılında, Grup-IB'nin bilgisine göre, ATM sistemlerine saldırdılar ve bir gecede 100.000 dolardan fazla çaldılar.
Silence saldırılarına devam etti ve 2016-2019 yılları arasında üç yıl içinde eski Sovyetler Birliği, Avrupa, Latin Amerika ve Asya'daki bankalardan en az 4.2 milyon dolar çaldılar.
Grup-IB araştırmacıları, sessizlik bilgisayar korsanlarını yüksek vasıflı olarak tanımlar, amaçları için onu değiştirmek için mühendis yazılımları tersine çevirebilir veya Nation-State Group Fancy Bear tarafından kullanılan bir istismar montajcı talimat seviyesine uyum sağlar. Ayrıca kendi araçlarını geliştirebilirler.
Başlangıçta, saldırgan sadece Rusya'daki kuruluşları hedef aldı, ancak Silence son yıllarda küresel düzeyde erişimini genişletti.
Microsoft, Raspberry Robin solucanını fidye yazılımı saldırılarına bağlar
Ransomware'de Hafta - 28 Ekim 2022 - Sağlık Sızıntıları
Yeni Gotrim Botnet Brute Kuvvetleri WordPress Site Yönetici Hesapları
Belçika Şehri Antwerp'e yönelik fidye yazılımı iddiaları saldırı
Fidye Yazılımında Hafta - 9 Aralık 2022 - Geniş Etki
Kaynak: Bleeping Computer