Ukrayna Bilgisayar Acil Müdahale Ekibi (CERT-UA), ülkedeki kritik ağlara karşı potansiyel Küba fidye yazılımı saldırıları hakkında bir uyarı yaptı.
21 Ekim'den başlayarak, CERT-UA, Ukrayna Silahlı Kuvvetleri genel personelinin basın hizmetini taklit eden yeni bir kimlik avı e-postası dalgası gözlemledi ve alıcıları gömülü bir bağlantıya tıklamaya çağırdı.
Bağlantı, "наказ_309.pdf" adlı bir belgeyi indirmek için alıcıyı üçüncü taraf bir web sayfasına götürür, ancak ziyaretçinin önce PDF okuyucu yazılımlarını güncellemesi gerektiğini belirten sahte bir uyarı gösterilir.
Web sitesi daha sonra ziyaretçiyi, bir Acrobat okuyucu yükleyicisine benzeyen bir yürütülebilir ("AcrordRDCX642200120169_uk_ua.exe") indirilmesine yol açan bir "indirme" düğmesine tıklamaya çağırır.
Ancak, bu dosyayı çalıştırmak, "rmtpak.dll" DLL dosyasını yükleyecek ve yürütür, Küba Fidye Yazılımının "Romcom Rat" olarak bilinen imza kötü amaçlı yazılımıdır.
Romcom ilk olarak Ağustos 2022'de Palo Alto Networks'teki araştırmacılar tarafından tespit edildi ve yeni kötü amaçlı yazılımları "Tropikal Scorpius" olarak kullanarak Küba fidye yazılım iştirakini adlandırdı.
Bu kötü amaçlı yazılım, tehdit aktörlerinin ana bilgisayarda dosya işlemleri gerçekleştirmelerine, verileri çalmasına, yumurtlayan sahte süreçlere, ters mermileri başlatmasına ve daha fazlasını yapmasına olanak tanır.
"Romcom Backdoor'un kullanımı ve ilgili dosyaların diğer özellikleri göz önüne alındığında, tespit edilen aktiviteyi tropikal Scorpius (Unit42) grubunun aktivitesi ile ilişkilendirmenin mümkün olduğuna inanıyoruz, bu da sorumlu olan UNC2596 (maniant) Küba fidye yazılımının dağılımı, "CERT-UA duyurusunu tamamlıyor.
Blackberry tarafından dün yayınlanan bir başka rapor, ROMCOM'un Ukrayna'daki askeri kurumlara karşı kullanımı hakkında bazı ek ayrıntılar vererek, saldırılarda kullanılan kötü amaçlı yürütülebilir dosyanın geçerli bir dijital sertifika ile imzalandığını açıklıyor.
Blackberry ayrıca Filipinler, Brezilya ve ABD'de bulunan kötü amaçlı yazılımın diğer kurbanlarını da vurgulamaktadır.
Bu durumlarda, saldırganlar meşru "Gelişmiş IP tarayıcı" sitesini taklit eden farklı bir yük düşüşü sitesi kullanırlar. Özellikle, BlackBerry'nin raporu Romcom Rat'ı herhangi bir tehdit aktörüne bağlamadı.
Eylül 2022'de, Küba fidye yazılımının küçük Balkan ülkesi Karadağ'ı vurduğu ve 10.000.000 dolarlık fidye ödemesi talep ettiği ortaya çıktı.
Bu olaya başlangıçta jeo-politik bir renk tonu verilirken, Küba fidye yazılımı hacktivizme ilgi duyan bilgisayar korsanları arasında değil ve Rusya ve Ukrayna arasındaki çatışmada da taraf tutmadılar.
Microsoft: Ukrayna, Polonya'daki Yeni Prestige Fidye Yazılımı Orgs Hedefleri
Saldırıda 'BL00DY' Ransomware Gang tarafından kullanılan sızdırılmış Lockbit 3.0 Builder
Rus Sandworm Hackers, kötü amaçlı yazılımları bırakmak için Ukrayna telkosları olarak poz veriyor
Microsoft: Vice Society, birden fazla fidye yazılımı ailesi olan okulları hedefliyor
Hive, Tata Power'a yönelik fidye yazılımı saldırısının iddia ettiği, verileri sızdırmaya başlar
Kaynak: Bleeping Computer