ABD ve Avustralya'daki devlet kurumlarından ortak bir siber güvenlik danışmanlığı ve Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA,) tarafından yayınlanan Bianlian Ransomware Group tarafından kullanılan en son taktikler, teknikler ve prosedürlerin (TTP'ler) kuruluşlarıdır.
Bianlian, Haziran 2022'den bu yana ABD ve Avustralya kritik altyapısında kuruluşları hedefleyen bir fidye yazılımı ve veri gasp grubudur.
#StoPransomware çabasının bir parçası olan danışma, Mart 2023 itibarıyla Federal Soruşturma Bürosu (FBI) ve Avustralya Siber Güvenlik Merkezi'nden (ACSC) soruşturmalara dayanmaktadır. Savunuculara korumaları ayarlamalarına ve güçlendirmelerine izin veren bilgiler sağlamayı amaçlamaktadır. Bianlian fidye yazılımlarına ve diğer benzer tehditlere karşı güvenlik duruşları.
Bianlian başlangıçta kurban ağlarından özel veri çaldıktan sonra sistemleri şifreleyen ve daha sonra dosyaları yayınlamakla tehdit eden bir çift genişlemeli model kullandı.
Ancak, Ocak 2023'ten bu yana, Avast fidye yazılımı için bir şifreleme yayınladığında, grup sistemleri şifrelemeden veri hırsızlığına dayalı gasp haline geldi.
Bu taktik hala zorlayıcıdır, çünkü olaylar esasen mağdurun adına itibar hasarı ile gelen, müşteri güvenini zayıflatan ve yasal komplikasyonlar getiren veri ihlalleridir.
CISA'nın danışmanlığı, Bianlian'ın muhtemelen başlangıç erişim brokerlerinden satın alınan veya kimlik avı yoluyla satın alınan geçerli uzak masaüstü protokolü (RDP) kimlik bilgileri kullanarak sistemleri ihlal ettiği konusunda uyarıyor.
Bianlian daha sonra Go'da yazılmış özel bir arka kapı, ticari uzaktan erişim araçları ve ağ keşfi için komut satırı ve komut dosyaları kullanır. Son aşama, Dosya Aktarım Protokolü (FTP), RCLone aracı veya mega dosya barındırma hizmeti aracılığıyla kurban verilerinin eklenmesidir.
Güvenlik yazılımından algılamadan kaçınmak için Bianlian, antivirüs araçlarıyla ilişkili çalışma süreçlerini devre dışı bırakmak için PowerShell ve Windows komut kabuğundan yararlanır. Windows kayıt defteri, Sophos Security Products tarafından sağlanan kurcalama korumasını nötralize etmek için manipüle edilir.
Önerilen azaltmalar, RDP ve diğer uzak masaüstü hizmetlerinin kullanımını sınırlandırmayı, komut satırını ve komut dosyasını devre dışı bırakma ve PowerShell'in kritik sistemlerde kullanımını kısıtlamayı ifade eder.
Danışma, ağı savunmaya yardımcı olabilecek çeşitli önlemler önermektedir:
Önerilen hafifletmeler, uzlaşma göstergeleri (IOCS), komut izleri ve Bianlian teknikleri hakkında daha ayrıntılı bilgi CISA ve ACSC'den tam bültenlerde mevcuttur.
Ransomware'de Hafta - 12 Mayıs 2023 - Yeni Çeteler ortaya çıkıyor
FBI, fidye yazılımı ödemelerini aklamak için kullanılan 9 kripto borsasını ele geçirir
CISA, ajanslara fidye yazılım çetesi tarafından kullanılan yedek yürütme hatalarını yamaya sipariş ediyor
CISA Kev kusurlarına karşı savunmasız 15 milyon halka açık hizmet
Malaslocker Fidye Yazılımı Zimbra Sunucularını Hedefliyor, Yardım Bağışı İstiyor
Kaynak: Bleeping Computer