Yenilenmiş bir alaycı kötü amaçlı yazılım sürümü kullanılarak geri yüklenen ağlara Blackcat fidye yazılımı yüklerinin dağıtılmasıyla finansal olarak motive olmuş bir siber suç çetesi gözlendi.
Fin8 (diğer adıyla Syssphinx) olarak izlenen bu tehdit oyuncusu, en az Ocak 2016'dan beri perakende, restoranlar, misafirperverlik, sağlık ve eğlence gibi endüstrileri hedeflemeye odaklanıyor.
FireEye tarafından bir tehdit grubu olarak ilk tespit edildikleri ve etiketlendikleri için Fin8, sporadik doğaları ile karakterize edilen birçok büyük ölçekli kampanyaya bağlanmıştır. Bununla birlikte, saldırıları çok sayıda örgütü etkiledi ve yüzlerce kurbanın ayak izini bıraktı.
Bu tehdit oyuncusu tarafından kullanılan Arsenal, Badhatch, Poslurp/Punchtrack ve Powersniff/Punchbuggy gibi POS kötü amaçlı yazılım suşları ve Windows sıfır gün güvenlik açığı ve spear'ın sömürülmesi de dahil olmak üzere çok çeşitli araç ve taktikleri kapsayan geniştir. -hishing kampanyaları.
Ayrıca Badhatch'tan, 2021'de keşfeden Bitdefender güvenlik araştırmacılarına göre, bilgi toplayabilen, komutlar yürütebilen ve DLL eklentileri olarak ek kötü amaçlı modüller dağıtabilen Sardonic olarak bilinen C ++ tabanlı bir arka kapıya geçtiler.
Symantec'in tehdit avcısı ekibi, Aralık 2022 saldırılarında konuşlandırılan bu arka kapının yenilenmiş bir versiyonunu gözlemledi, bu da Bitdefender tarafından keşfedilen sürümle işlevselliği paylaşan bir varyant.
"Bununla birlikte, arka kapı kodunun çoğu yeni bir görünüm kazanacak şekilde yeniden yazıldı. İlginç bir şekilde, arka kapı kodu artık C ++ standart kütüphanesini kullanmıyor ve nesne yönelimli özelliklerin çoğu düz bir C uygulamasıyla değiştirildi," Dedi Symantec.
"Buna ek olarak, bazı yeniden işlemeler doğal olmayan görünüyor, bu da tehdit aktörlerinin birincil amacının daha önce açıklanan ayrıntılarla benzerliklerden kaçınmak olabileceğini düşündürüyor. Bu hedef, bilinen syssphinx teknikleri hala kullanıldığı gibi, sadece arka kapının kendisi ile sınırlı görünüyordu."
Saldırılarının son hedefi, ödeme noktası (POS) sistemlerinden ödeme kartı verilerini çalmak etrafında dönerken, FIN8 karları en üst düzeye çıkarmak için satış noktasından fidye yazılımı saldırılarına genişledi.
Örneğin, Symantec'e göre, çete ilk kez Haziran 2021'de Amerika Birleşik Devletleri'ndeki bir finansal hizmetler şirketinin tehlikeye atılmış sistemlerine fidye yazılımı (Ragnar soyunma yükleri) kullandı.
Altı ay sonra, Ocak 2022'de, araştırmacılar fidye yazılımlarının dağıtım aşamasını analiz ederken çetenin altyapısına bağlantılar keşfettikten sonra Beyaz Tavşan Ransomware de FIN8 ile bağlantılıydı. Dahası, Sardonic Arka Kapı, beyaz tavşan fidye yazılımı saldırıları sırasında da kullanıldı ve onları FIN8'e bağladı.
Daha yeni bir gelişmede Symantec, yeni Sardonic kötü amaçlı yazılım varyantının kullanıldığı Aralık 2022 saldırılarında Blackcat (AKA ALPHV) fidye yazılımlarını konuşlandıran Fin8 bilgisayar korsanlarının da tespit etti.
Symantec, "Syssphinx, tespiti önlemek için araçlarını ve taktiklerini periyodik olarak geliştirerek yeteneklerini ve kötü amaçlı yazılım dağıtım altyapısını geliştirmeye ve geliştirmeye devam ediyor." Dedi.
Diyerek şöyle devam etti: "Grubun satış noktası saldırılarından fidye yazılımının konuşlandırılmasına kadar genişleme kararı, tehdit aktörlerinin kurban kuruluşlarından elde edilen karı en üst düzeye çıkarmaya olan bağlılığını gösteriyor."
Fin8 siber suçlu çetesi backround, yeni Sardonik kötü amaçlı yazılımlarla orgs orgs
Blackcat Fidye Yazılımı Winscp Arama Reklamları aracılığıyla kobalt grevini iter
Fidye Yazılımında Hafta - 9 Haziran 2023 - Bu Clop ... Yine!
Blackcat Fidye Yazılımı Avustralya Ticaret Hukuku Devi'yi zorla etkilemiyor
Fidye Yazılımında Hafta - 2 Haziran 2023 - Whodunit?
Kaynak: Bleeping Computer