FBI ve CISA fırsatçı Rhysida fidye yazılımı saldırılarına uyuyor

2 yıl önce

FBI ve CISA bugün Rhyida fidye yazılımı çetesinin birden fazla endüstri sektöründe organizasyonları hedefleyen fırsatçı saldırıları konusunda uyardı.

Mayıs 2023'te ortaya çıkan bir fidye yazılımı işletmesi olan Rhysida, Şili Ordusu'nu (Ejército de Chile) ihlal ettikten ve çalınan verileri çevrimiçi olarak sızdırdıktan sonra hızla kötü şöhret kazandı.

Son zamanlarda, ABD Sağlık ve İnsan Hizmetleri Bakanlığı (HHS) de Rhysida çetesinin sağlık kuruluşlarına yönelik son saldırılardan sorumlu olduğu konusunda da uyardı.

Bugünün Ortak Siber Güvenlik Danışmanlığı, savunuculara Eylül 2023 itibariyle araştırmalar sırasında keşfedilen uzlaşma (IOC'ler), tespit bilgileri ve Rhysida taktikleri, teknikler ve prosedürler (TTP'ler) göstergeleri sunmaktadır.

İki ajans, "Rhyida fidye yazılımlarından yararlanan tehdit aktörlerinin eğitim, sağlık, üretim, bilgi teknolojisi ve devlet sektörlerindeki kurbanlar da dahil olmak üzere 'fırsat hedeflerini' etkilediği biliniyor."

"Hizmet olarak fidye yazılımı (RAAS) modeli olarak gözlemlenen Rhysida aktörleri, eğitim, üretim, bilgi teknolojisi ve devlet sektörlerinde kuruluşları tehlikeye attılar ve ödenen fidye grup ve bağlı kuruluşlar arasında bölünüyor."

Rhysida saldırganları, başlangıç ​​erişimini oluşturmak ve kurbanların ağları içinde bir varlığı korumak için çalınan kimlik bilgilerini kullanarak dışa bakan uzaktan hizmetlere (kurumsal kullanıcıların harici yerlerden şirket varlıklarına erişmesine izin veren VPN'ler gibi) hacklenerek tespit edildi.

Bu, ortamlarında varsayılan olarak etkinleştirilen çok faktörlü kimlik doğrulaması (MFA) olmayan kuruluşları hedeflerken mümkün oldu.

Ayrıca, Rysida kötü niyetli aktörler kimlik avı saldırıları ve Microsoft'un Netlogon uzaktan protokolündeki Windows ayrıcalık artışını sağlayan kritik bir güvenlik açığı olan Zerologon'dan (CVE-2020-1472) sömürülür.

FBI ve CISA, Microsoft tarafından Vanilya Tempest veya Dev-0832 olarak izlenen Vice Society Ransomware Group ile ilişkili bağlı kuruluşların, saldırıları sırasında Rhysida fidye yazılımı yüklerini kullanmaya geçtiğini ekliyor.

Sophos, Check Point Research ve Prodaft Research, Rhysida'nın Veri Sızıntısı web sitesine kurban eklemeye başladıktan hemen sonra, Temmuz 2023'te meydana gelen bu değişimin yaklaşık olarak gerçekleştiğini kaydetti.

Ağ savunucularına, Rhysida gibi fidye yazılımı olaylarının olasılığını ve şiddetini en aza indirmek için günümüz ortak danışmanlığında belirtilen hafifletmeler uygulamaları tavsiye edilir.

En azından, aktif sömürü altındaki yama güvenlik açıklarına öncelik vermek, tüm hizmetlerde (özellikle webmail, vpn ve kritik sistem hesapları için) MFA sağlamak ve yanal hareket girişimlerini engellemek için ağ segmentasyonunu kullanmak çok önemlidir.

FBI: Royal Ransomware 350 kurbandan 275 milyon dolar ödemesini istedi

CISA, FBI yöneticileri hemen Atlassian Confluence Patch'e çağırıyor

FBI, Avoslocker Fidye Yazılımı Teknik Ayrıntıları, Savunma İpuçlarını paylaşıyor

FBI: İkili fidye yazılımı saldırısı kurbanları artık 48 saat içinde vuruluyor

FBI, kötü şöhretli dağınık örümcek hacker kolektifinin taktiklerini paylaşıyor

Kaynak: Bleeping Computer

More Posts