Fidye yazılımı, hackleme grupları kobalt grevinden kaba ratel'e geçiyor

4 yıl önce

Hacking grupları ve fidye yazılımı işlemleri, EDR ve antivirüs çözeltileri tarafından algılamadan kaçınmak için kobalt grevinden yeni Brute Ratel Sıkıştırma Araç Seti'ne uzaklaşıyor.

Kurumsal siber güvenlik ekipleri genellikle kurumsal ağları (kırmızı takım) ihlal etmeye çalışan çalışanlardan ve onlara karşı aktif olarak savunan (mavi takım) olanlardan oluşur. Her iki takım da bir ağın siber güvenlik savunmalarını güçlendirmek için nişanlardan sonra notları paylaşır.

Yıllardır, Red Team etkileşimlerindeki en popüler araçlardan biri, saldırganların uzak ağ gözetimi gerçekleştirmek veya komutları yürütmek için tehlikeye atılan cihazlarda "Beacons" i dağıtmasına izin veren bir araç seti olan Cobalt Strike olmuştur.

Cobalt Strike meşru bir yazılım olsa da, tehdit aktörleri çatlak sürümleri çevrimiçi olarak paylaşıyor ve bu da bilgisayar korsanları ve fidye yazılımı işlemleri tarafından kullanılan en popüler araçlardan biri, ihlal edilen kurumsal ağlar aracılığıyla yanal olarak yayılıyor.

2020'de Mantiant ve Crowdstrike'de eski bir Red takımcısı olan Chetan Nayak, kırmızı takım penetrasyon testi etkileşimleri için kobalt grevine alternatif olarak Brute Ratel Komutanlığı ve Kontrol Merkezi'ni (BRC4) yayınladı.

Kobalt Strike gibi, Brute Ratel de kırmızı takımcıların uzak ana bilgisayarlarda 'porsuklar' (Cobalt Strike'daki işaretlere benzer) kullanmasına izin veren bir düşman saldırı simülasyon aracıdır. Bu porsuklar, daha önce çalıştırılan komutların çıktısını yürütmek veya iletmek için komut almak için saldırganın komut ve kontrol sunucusuna geri döner.

Palo Alto Unit 42'nin yeni bir raporunda, araştırmacılar, Kobalt Strike'tan uzaklaşan tehdit aktörlerini, seçtiği atama sonrası araç seti olarak Brute Ratel'i kullanmaya kadar gördüler.

BRC4, EDR ve antivirüs çözeltileri tarafından tespit etmek için tasarlandığından, taktiklerdeki bu değişiklik önemlidir, neredeyse tüm güvenlik yazılımı vahşi doğada ilk tespit edildiğinde kötü niyetli olarak tespit etmez.

Ünite 42'nin raporu, "Bu yetenek spot ışığının dışında kalmayı başardı ve kobalt grev kardeşlerinden daha az biliniyor olsa da, daha az karmaşık değil."

"Bunun yerine, bu araç benzersiz bir şekilde tehlikelidir, çünkü son nokta tespiti ve yanıt (EDR) ve antivirüs (AV) yetenekleri ile tespitten kaçınmak için özel olarak tasarlanmıştır. Bunu yapmadaki etkinliği, yukarıda belirtilen satıcılar arasında belirtilen tespit eksikliğinden açıkça tanık olabilir. Virustotal. "

Rus devlet destekli hackleme grubu APT29'a (aka Cozybear ve Dukes) bağlı olduğundan şüphelenilen saldırılarda, tehdit aktörleri, gönderilen bir özgeçmiş (CV) içerdiği iddia edilen kötü niyetli ISO'ları dağıtıyor.

Ancak, 'Roshan-Bandara_Cv_Dialog' Résumé dosyası aslında dosyanın aşağıdaki özelliklerinde gösterildiği gibi paketli onedriveupdater.exe dosyasını başlatacak bir Windows kısayoludur.

OneDriveupDater.exe meşru bir Microsoft yürütülebilir dosyası olsa da, program tarafından yüklenen dahil edilen versiyon.dll, runtimebroker.exe işlemine yüklenen kaba bir ratel porsuk için yükleyici olarak hareket edecek şekilde değiştirilmiştir.

Brute Ratel Badger yüklendikten sonra, tehdit aktörleri komutları yürütmek ve şu anda ihlal edilen ağda daha da yayılmak için uzlaşmış cihaza uzaktan erişebilir.

Brute Ratel şu anda bir yıllık lisans için kullanıcı başına 2.500 $ 'a mal oluyor, müşteriler bir işletme e-posta adresi sağlamaları ve bir lisans verilmeden önce doğrulanması gerekiyor.

Brute Ratel Fiyatlandırma sayfasını açıklıyor "Ancak yazılımın doğası gereği, ürünü yalnızca işletmeyi ve kişinin çalışma geçmişini doğruladıktan sonra kayıtlı şirketlere ve bireylere satıyoruz."

Bu manuel bir doğrulama süreci olduğundan, tehdit aktörlerinin yazılım lisansları nasıl aldığı sorusunu gündeme getirir.

Brute Ratel geliştiricisi Chetan Nayak, BleepingComputer'a, Ünite 42 tarafından bildirilen saldırılarda kullanılan lisansın müşterilerinden birinin hoşnutsuz bir çalışanı tarafından sızdırıldığını söyledi.

Yükler Nayak'ın kime lisanslandıklarını görmesine izin verdiğinden, lisansı tanımlayabildi ve iptal edebildi.

Ancak, Advintel CEO'su Vitali Kremeez'e göre, eski-Conti fidye yazılımı üyeleri de lisans doğrulama sistemini geçmek için sahte ABD şirketleri oluşturarak lisans almaya başladı.

BleepingComputer'a bir konuşmada, "Eski Conti fidye yazılımı operasyonlarının arkasındaki suçlular, kobalt grevinin kullanımının ötesinde çoklu penetrasyon test kitlerini araştırdı." Dedi.

"Belirli bir durumda, Bumblebee Loader'ın hedefli saldırılarında servis sonrası atama için kullanılan kaba ratel kitine erişim elde ettiler. Brute ratel kullanımının nihai hedefi, yanal hareket ve sonraki ağ şifrelemesini sömürme sonrası çerçeve idi. Fidye yazılımı yükü. "

"Brute Ratel lisanslarına erişmek için, tehdit aktörleri doğrulama sürecinin bir parçası olarak kullanılan sahte ABD şirketleri yaratıyor."

BleepingComputer, doğrulama süreci ile ilgili sorularla Brute Ratel'in yaratıcısı Chetan Nayak'a ulaştı, ancak geri dönmedi.

Kuantum Fidye Yazılımı Saldırısı 657 Sağlık Hizmetleri Orgs'u Etkiler

QNAP, NAS cihazlarını hedefleyen yeni checkmate fidye yazılımı konusunda uyarıyor

"Profesyonel Kötü Amaçlı Yazılım Saldırısı" nın vurduğu dev shi

Astralocker fidye yazılımı kapanır ve şifreleyicileri serbest bırakır

Netwalker Fidye Yazılımı Satış Ortağı 80 ay hapis cezasına çarptırıldı

Kaynak: Bleeping Computer

More Posts