Fidye yazılımı çeteleri bu hafta meşguldü ve ABD'nin en büyük otel gruplarından IHG ve LAUSD'ye karşı NAS cihazlarına karşı saldırılar başlattı.
Cumartesi günü, Deadbolt Ransomware operasyonu, fotoğraf istasyonunda sıfır gün güvenlik açığı kullanarak QNAP cihazlarına yeni bir saldırı başlattı. Aynı gün QNAP, güvenlik açığını düzeltmek için güvenlik güncellemeleri yayınladı ve müşterileri güncellemeyi yüklemeye ve cihazlarını internete maruz bırakmamaya çağırdı.
Pazartesi günü, hem InterContinental Hotels Group (IHG) hem de Los Angeles Unified (LAUSD) okul bölgesi, kuruluşların teknik operasyonlarını bozan fidye yazılımı saldırıları tarafından vuruldu.
IHG için saldırı çevrimiçi rezervasyon sistemlerini bozdu; LAUSD için okul bölgesinin BT sistemlerini etkiledi.
Bununla birlikte, siber saldırı Lausd'un teknoloji altyapısını etkilemesine rağmen, okullar Los Angeles öğrencileri için her zamanki gibi açıldı.
Dün, Vice Society fidye yazılımı BleepingComputer'a LAUSD saldırısının arkasında olduklarını ve 500GB veri çaldıklarını iddia ettiklerini söyledi.
Sorumlu fidye yazılımı çetesi, FBI, CISA ve MS-ISAC Pazartesi günü okul bölgelerini hedefleyen Vice Society uyarısında bir danışmanlık yayınladığı için şaşırtıcı değildi.
Ayrıca bu hafta yayınlanan bazı yeni fidye yazılımı araştırmaları gördük:
Katkıda bulunanlar ve bu hafta yeni fidye yazılımı bilgileri ve hikayeleri sunanlar arasında şunlardır: @LaWrenceForme, @lawrenceAbrams, @FourocTets, @ionut_ilascu, @serghei, @Billtoulas, @fwosar, @VK_intel, @Struppigel, @BlePincomputer @Danielgallagher, @Demonslay335, @jorntvdw, @PoLartoffee, @MSftSecintel, @Cisagov, @FBI, @Pmbureau, @Advintel, @Pcrisk, @PogowasRight, @Cpeterr, @Security_score ve @intel471inc.
Bu benim oyun fidye yazılımı için analizim. Yalnızca anti-analizi ve şifreleme özelliklerine odaklanacağım. DLL enjeksiyonu ve ağ gibi bu analizde ele alınmayacak birkaç özellik daha vardır.
QNAP, fotoğraf istasyonunda sıfır gün güvenlik açığından yararlanarak Cumartesi günü başlayan devam eden Deadbolt fidye yazılımı saldırılarının müşterilerini uyarıyor.
Pccrisk, .oopu, .Ott ve .oovb uzantılarını ekleyen yeni Stop fidye yazılımı varyantlarını keşfetti.
Önde gelen konukseverlik şirketi Intercontinental Hotels Group Plc (IHG Hotels & Resorts olarak da bilinir), bilgi teknolojisi (BT) sistemlerinin, ağının ihlal edildikten sonra dünden beri bozulduğunu söylüyor.
ABD'nin en büyük ikinci okul bölgesi olan Los Angeles Unified (LAUSD), fidye yazılımı saldırısının hafta sonu bilgi teknolojisi (BT) sistemlerine çarptığını açıkladı.
FBI, CISA ve MS-ISAC, bugün ABD okul bölgelerinin, Vice Society Fidyeware Group tarafından giderek daha fazla hedeflendiği konusunda uyardı ve yeni okul yılının başlamasından sonra daha fazla saldırı bekleniyor.
Dijital Adli Tıp ve Olay Yanıt (DFIR) ekibimiz fidye yazılımı enfeksiyonunu araştırmakla uğraştı. İlgili fidye yazılımlarının, kötü amaçlı yazılımların daha önce belgelenmemiş yeni komut satırı parametreleri eklemesine dayanarak BlackCat fidye yazılımının yeni bir sürümü olduğunu belirleyebildik.
Google, şu anda UAC-0098 olarak izlenen bir tehdit grubunun parçası olan bazı eski Conti siber suçlu üyelerinin Ukrayna örgütlerini ve Avrupa sivil toplum kuruluşlarını (STK'lar) hedeflediğini söylüyor.
Birisi, Conti fidye yazılımı çetesinin eski üyeleri tarafından faaliyetlerini bozmak için Rusya karşıtı mesajlarla işletilen kobalt grev sunucularını sular altında bırakıyor.
Pcrisk, .mmpu, .mmvb ve .mmdt uzantılarını ekleyen yeni Stop fidye yazılımı varyantlarını keşfetti.
Pccrisk, .BL00DY'yi ekleyen ve dosyalarınızı nasıl geri yükleyeceğinizi düşüren Babuk Fidye Yazılım Ailesi'ne dayanan yeni 'BL00DY Fidye Yazılım' için bir örnek buldu.
BL00DY fidye yazılımı ilk olarak Databreaches.net tarafından tehdit aktörlerinin New York tıp uygulamalarını hedef aldıktan sonra bildirildi.
Monti olarak Conti yeniden markalaşmaya ilişkin demir kaplı bir kanıt olmamasına rağmen, Conti kaynağı Mart 2022'de kamuya açıklandı. Sonuç olarak, herkesin kendi fidye yazılımlarını Conti'ye dayalı olarak oluşturmak için halka açık kaynak kodunu kullanabilmesi mümkündür. Bu, sökülmüş kod analizimizden Monti için geçerli olabilir. Monti'nin giriş noktası, aşağıda görüldüğü gibi Conti'lere çok benzer. Bu nedenle, Monti, yukarıda belirtilen sızdırılmış kaynak kodu kullanılarak geliştirilmiş bir Conti veya sadece yeni bir fidye yazılımı varyantı olabilir.
Microsoft, İran devlet destekli bir tehdit grubu, Dev-0270'in (diğer adıyla Nemesis Kitten) kurbanların sistemlerini şifrelemek için saldırılardaki Bitlocker Windows özelliğini kötüye kullandığını izliyor.
Pcrisk, .Ballacks uzantısını ekleyen ve ReadthisFordecode.txt adlı bir fidye notu bırakan 'Ballacks Fidye Yazılımı' olarak adlandırılan yeni bir voidcrypt varyantı buldu.
Pccrisk, .doyuk uzantısını ekleyen Doyuk fidye yazılımlarını buldu ve fidye.txt adlı bir fidye notu bıraktı.
Vice Society çetesi, hafta sonu ABD'nin en büyük ikinci okul bölgesi Los Angeles Unified (LAUSD) vuran fidye yazılımı saldırısını talep etti.
Pccrisk, .mlf uzantısını ekleyen yeni MLF fidye yazılımlarını buldu.
FBI, okul bölgelerindeki yardımcı toplum fidye yazılımı saldırılarını uyarıyor
Vice Society Lausd Fidye Yazılımı Saldırısı, 500GB veri hırsızlığı iddia ediyor
Ransomware'in en büyük ikinci okul bölgesi LAUSD
Blackcat Fidye Yazılımı İtalyan Enerji Ajansı'na saldırı talep ediyor
Ransomware'de Hafta - 26 Ağustos 2022 - Geri Dönüş
Kaynak: Bleeping Computer