İranlı korsanlar İsrail Orgs'a saldırmak için yeni Moneybird Fidye Yazılımı kullanıyor

3 yıl önce

'Agrius' olarak bilinen İranlı devlet destekli bir tehdit oyuncusu şimdi İsrail örgütlerine karşı 'Moneybird' adlı yeni bir fidye yazılımı suşu kullanıyor.

'Agrius' olarak bilinen İranlı devlet destekli bir tehdit oyuncusu şimdi İsrail örgütlerine karşı 'Moneybird' adlı yeni bir fidye yazılımı suşu kullanıyor.

Agrius, yıkıcı saldırılarda veri sileceklerini kullanırken en az 2021'den beri İsrail ve Orta Doğu bölgesindeki varlıkları aktif olarak hedefliyor.

Check Point'in yeni fidye yazılımı suşunu keşfeden araştırmacıları, Agrius'un operasyonlarını genişletmeye yardımcı olmak için geliştirdiğine inanırken, 'Moneybird' kullanımı tehdit grubunun izlerini örtme girişimlerinden bir diğeri.

Check Point araştırmacıları, tehdit aktörlerinin başlangıçta halka açık sunuculardaki güvenlik açıklarından yararlanarak kurumsal ağlara erişim sağladığını ve Agrius'a kuruluş ağında ilk bir dayanak sağladığını söylüyor.

Daha sonra, bilgisayar korsanları, Agrius'un önceki kampanyalarda kullandığı bir taktik olan "Sertifika" metin dosyalarının içinde gizlenmiş ASPXSPY webshells'in varyantlarını dağıtmak için İsrail tabanlı ProtonVPN düğümlerinin arkasına saklanıyor.

Web kabuklarını kullandıktan sonra, saldırganlar, softperfect ağ tarayıcısı, yanal hareket, plink/macun kullanarak güvenli iletişim, ProcDump ile kimlik bilgisi çalma ve FileZilla kullanarak verilerin eksfiltrasyonu kullanarak ağ keşiflerine yardımcı olan açık kaynaklı araçlar kullanmaya devam ediyor.

Saldırının bir sonraki aşamasında Agrius, 'Ufile.io' ve 'EasyUpload.io' gibi meşru dosya barındırma platformlarından Moneybird Ransomware yürütülebilir dosyasını getirir.

Başlatıldıktan sonra, C ++ fidye yazılımı suşu, AES-256'yı GCM (Galois/Counter modu) kullanarak hedef dosyaları şifreleyecek, her dosya için benzersiz şifreleme tuşları oluşturacak ve sonunda şifreli meta verileri ekleyecektir.

Check Point tarafından görülen durumlarda, fidye yazılımı yalnızca kurumsal belgeleri, veritabanlarını ve işbirliği ile ilgili diğer dosyaları saklamak için kullanılan kurumsal ağlarda ortak bir paylaşılan klasör olan "F: \ Kullanıcı Paylaşmaları" nı hedefledi.

Bu dar hedefleme, Moneybird'in etkilenen bilgisayarları kilitlemekten daha fazla iş kesintisine neden olmayı hedeflediğini göstermektedir.

Check Point, her bir dosyayı şifrelemek için kullanılan özel anahtarlar sistem kılavuzu, dosya içeriği, dosya yolu ve rastgele numaralardan veriler kullanılarak oluşturulduğundan, veri restorasyonu ve dosya şifre çözme işleminin son derece zor olacağını açıklar.

Şifrelemeden sonra, kurbanı verilerinin geri yüklenmesi için talimatlar için 24 saat içinde sağlanan bağlantıyı takip etmeye çağıran etkilenen sistemlere fidye notları düşürülür.

Moneybird fidye notunu, "Merhaba biz Moneybird'iz! Tüm verileriniz şifreli! Onları geri yüklemenizi istiyorsanız, 24 saat içinde bu bağlantıyı takip et," diye okuyor.

Agrius ile bağlantılı önceki saldırıların aksine, Moneybird, tehdit aktörlerinin kötü amaçlı operasyonlarını finanse etmek için gelir elde etmek için bir silecek yerine fidye yazılımı olduğuna inanılıyor.

Bununla birlikte, Check Point araştırması tarafından görülen durumda, fidye talebi o kadar yüksekti ki, başlangıçtan itibaren bir ödemenin yapılması olası olmayacağı biliniyordu ve bu da saldırıyı aslında yıkıcı hale getirdi.

"Evet müzakereler mümkün olabilir, ancak talep son derece yüksekti, bu da bizi hilenin bir parçası olduğuna inanmamıza neden oluyor. Kimsenin ödemeyeceğini biliyorlardı, bu yüzden sızdırılan hasar ve verilerin beklendiğini biliyorlardı." Check Point Research'teki Araştırma Grubu Yöneticisi, BleepingComputer'a verdiği demeçte.

Check Point, MoneyBird'in mağdura özgü konfigürasyonlara ve daha fazla dağıtım çok yönlülüğüne izin veren ve bunun yerine gömülü bir yapılandırma damlasına dayanan komut satırı ayrıştırma özelliklerinden yoksun olduğunu açıklar.

Bu, fidye yazılımlarının davranış parametrelerinin önceden tanımlandığı ve her hedef veya durum için kolayca ayarlanamayacağı anlamına gelir, bu da gerginliği kitle kampanyaları için uygun değildir.

Bununla birlikte, Agrius için Moneybird hala etkili bir iş çıkartma aracıdır ve daha yeni, daha yetenekli sürümlerin yayınlanmasına yol açan daha fazla gelişme, onu daha geniş bir İsrail örgütleri için zorlu bir tehdit haline getirebilir.

Yeni RA Group Ransomware, ABD Orgs'ı çift genişlemeli saldırılarda hedefliyor

Yeni Rorschach fidye yazılımı, şimdiye kadar görülen en hızlı şifrelidir

Yeni para mesajı fidye yazılımı milyon dolarlık fidye talep ediyor

Yeni Dark Power Ransomware ilk ayında 10 kurban iddia ediyor

Yeni Buhti fidye yazılımı çetesi sızdırılmış pencereler, linux şifrelemeleri kullanır

Kaynak: Bleeping Computer

More Posts