Endüstriyel Casus Veri Gasp Pazarı Fidye Yazılımı Oyununa girer

4 yıl önce

Endüstriyel Casus Data Formortion Marketplace, şimdi kurbanın cihazlarını da şifreledikleri kendi fidye yazılımı operasyonunu başlattı.

Geçen ay, tehdit aktörlerinin ve hatta iş rakiplerinin şirketlerden çalınan verileri satın almasına izin veren Industrial Spy adlı yeni bir veri gasp pazarında rapor ettik.

Bu pazar, milyonlarca dolar için 'premium' veri satmaktan bireysel dosyalara 2 $ 'a kadar değişen farklı çalıntı veri satıyor.

Hizmetlerini tanıtmak için, tehdit aktörleri, bir cihazda ReadMe.txt dosyaları oluşturacak kötü amaçlı yazılımları dağıtmak için reklam yazılımı yükleyicileri ve sahte çatlak siteleriyle ortaklık kurdu.

Tehdit aktörleri, bu dosyaları pazarlarını tanıtmak için kullandılar ve okuyucuların rakiplerinin programları, çizimleri, teknolojileri, siyasi ve askeri sırları, muhasebe raporlarını ve rakiplerinin müşteri veritabanlarını satın alabileceğini açıkladı.

Geçen hafta, güvenlik araştırmacısı MalwareHunterTeam, bir promosyon metin dosyası yerine fidye notuna benzeyen endüstriyel casus kötü amaçlı yazılımların yeni bir örneği buldu.

Bu fidye notu artık endüstriyel casus tehdit aktörlerinin sadece kurbanın verilerini değil, aynı zamanda şifrelediğini de belirtiyor.

"Maalesef şirketinizin tehlikeye atıldığını bildirmek zorundayız. Tüm dosyalarınız şifrelendi ve özel anahtarımız olmadan onları geri yükleyemezsiniz. Yardımımız olmadan geri yüklemeye çalışmak, verilerinizin tamamen kaybına neden olabilir." Fidye notu aşağıda paylaşıldı.

"Ayrıca kurumsal ağınızı tüm araştırdık ve tüm hassas verilerinizi sunucularımıza indirdik. Önümüzdeki günlerde sizden herhangi bir iletişim alamazsak, verilerinizi 'Endüstriyel Casus Pazarı' sitesinde yayınlayacağız."

MalwareHunterTeam, dosyaları söylediği gibi şifreleyip şifreleyeceğini doğrulamak için kötü amaçlı yazılım örneğini BleepingComputer ile paylaştı.

BleepingComputer'ın testleri, endüstriyel casus fidye yazılımlarının gerçekten şifrelediğini, ancak diğer fidye yazılımı ailelerinin aksine, aşağıda gösterildiği gibi şifrelenmiş dosyanın adlarına yeni bir uzantı eklemediğini gösterdi.

BleepingComputer ayrıca örneği, bir bakıştan DES şifrelemesini kullandığına inandığını söyleyen fidye yazılımı uzmanı Michael Gillespie ile paylaştı ve anahtar bir RSA1024 public tuşu kullanılarak şifrelendi.

Fidye yazılımı ayrıca, daha önce bir fidye yazılımı ailesinde görmediğimiz 0xfeedbeef'in bir filemarker kullanıyor. Ancak, bu filemarker 0xdeadbeef ile karıştırılmamalıdır; Programlamada kullanılan iyi bilinen bir sihirli hata ayıklama değeri.

Dosyaları şifrelerken, Endüstriyel Casus fidye yazılımı, cihazdaki her klasörde 'Readme.html' adlı yukarıdaki fidye notunu oluşturacaktır.

Bu fidye notları, kurbanların fidye yazılımı çetesi ile iletişim kurmak ve fidye müzakere etmek için kullanabilecekleri bir Tox ID'si içeriyor.

Fidye Notunda bulunan Tox Kimliği ve e -posta adresini araştırırken MalwareHunterTeam, Küba fidye yazılımı operasyonuyla garip bir bağlantı keşfetti.

Virustotal'a yüklenen bir fidye yazılımı örneği, aynı Tox kimliği ve e -posta adresi ile bir fidye notu oluşturur. Ancak, Endüstriyel Casus Tor sitesine bağlantı vermek yerine, Küba Fidye Yazılımının Veri Sızıntısı Sitesine bağlanır ve aynı dosya adını kullanır, !! Beni okuyun !! TXT, bilinen Küba Ransom notları.

Ayrıca, şifrelenmiş dosyalar, tıpkı Dosyaları şifrelerken düzenli Küba fidye yazılımı işleminin yaptığı gibi, onlara eklenen .Cuba uzantısına sahiptir.

Bu% 100 iki grubu bir araya getirmese de, endüstriyel casus tehdit aktörlerinin fidye yazılımlarının oluşturulmasını test ederken Küba'nın bilgilerini kullanması çok mümkündür.

Bununla birlikte, tuhaf ve güvenlik araştırmacılarının ve analistlerinin göz kulak olması gereken bir şey.

Yeni ‘Cheers’ Linux Fidye Yazılımı Hedefleri VMware ESXI Sunucuları

Yeni Ransomhouse Group gasp piyasasını kuruyor, ilk kurbanları ekliyor

Kuantum fidye yazılımı hızlı ağ saldırılarında konuşlandırıldı

Yeni endüstriyel casus çalınan veri piyasası çatlaklar, reklam yazılımı ile teşvik edildi

Karakurt, Conti Siber Sendikanın Veri Gasar Kolu olarak ortaya çıktı

Kaynak: Bleeping Computer

More Posts