Loctbit Ransomware ile tehlikeye giren bir bölgesel ABD hükümet ajansı, yükleme işleminin konuşlandırılmasından en az beş ay boyunca ağında tehdit aktörüne sahipti, güvenlik araştırmacıları bulundu.
Ölümsüz makinelerden alınan günlükler, iki tehdit grubunun onları tehlikeye attığını ve keşif ve uzaktan erişim operasyonları yaptığını göstermiştir.
Saldırganlar, olay günlüklerini silerek izlerini kaldırmaya çalıştı, ancak dosyaların parçaları, tehdit analistlerinin aktörün ve taktiklerini bir bakış atmasını sağladı.
Saldırıya izin veren ilk erişim, ajansın teknisyenlerinden birinin bir bakım işleminden sonra devre dışı bıraktığı bir koruyucu özellikti.
Siber Güvenlik Şirketi Sophos'taki araştırmacılara göre, aktör, yanlış yapılandırılmış bir güvenlik duvarıdaki açık uzak masaüstü (RDP) bağlantı noktaları ile ağa erişti ve ardından saldırıda gereken araçları indirmek için Chrome kullandı.
Araç seti, Brute-Foring, Tarama, Ticari bir VPN ve PSEXEC, FileZilla, Proses Explorer ve GRICE gibi dosya yönetimi ve komut çalışmasına izin veren ücretsiz araçlar dahil.
Ek olarak, bilgisayar korsanları, ekran bağlantısı gibi uzak masaüstü ve uzaktan yönetim yazılımı kullandılar ve daha sonra AHALIYOR, AHTESK.
Oradan, saldırganlar zamanını düşürmek için zaman harcadılar ve ağın ödün vermelerini genişletmek için değerli hesap kimlik bilgilerini çalmaya çalıştı.
Bir noktada, etki alanı yöneticisi izinleri olan yerel bir sunucu yöneticisinin kimlik bilgilerini yakaladılar, böylece diğer sistemlerde yönetici ayrıcalıklarıyla yeni hesaplar oluşturabilirler.
Saldırının ikinci aşamasında, ilk uzlaşmadan beş ay sonra başlatılan, daha sofistike bir aktör devralmış gibi göründüğü, SOPHOS'un daha üst düzey bir aktörün operasyondan sorumlu olduğunu varsaymasını sağlıyor.
"Günlükler ve tarayıcı geçmişi dosyalarından gelen aktivitenin doğası, ödün verilen sunucuda ilk önce ağlara giren tehdit aktörlerinin uzman olmadığını, acemilerinin ve daha sonra kontrollerini devredilebilecekleri izlenimini verdi. Sonunda, Ransomware Payload'ı teslim eden bir veya daha fazla farklı, daha sofistike gruba uzaktan erişim "- Sophos
Yeni aşama, Mimikatz ve Lazagne Sökme işlemini, compromised sunucudan kimlik bilgilerini çıkarmak için kurulumunu başlattı.
Saldırganlar, günlükleri silerek ve sistem yeniden başlatma işlemlerini uzak komutlar aracılığıyla silerek daha belirgin hale getirerek, 60 sunucuları çevrimdışı ve ağı parçalayan sistem yöneticilerini uyarır.
Bu olay tepkisi sırasında ikinci bir hata engelli bitiş noktası güvenliği. Bu noktadan itibaren, iki taraf, önlemlerin ve tezgahların açık bir yüzleşmesi ile meşgul.
"Saldırganlar Hesap Kimlik Bilgileri Ran Ağı İşletmeciliği Araçları, RDP yeteneklerini kontrol ettiğinde ve muhtemelen kesildikleri durumlarda kendilerini seçenekleri vermek,"
"Saldırının altıncı ayının ilk gününde, saldırgan büyük hamlelerini yaptı, gelişmiş IP tarayıcısını çalıştırdı ve hemen hemen birden fazla hassas sunucuya yanal harekete geçmeye başladı. Birkaç dakika içinde, saldırganın hassas personele ve satın alımına erişimi var. dosyaları, "raporu Sophos'tan bildirir.
Sophos, yanıt çabalarına katıldı ve rakiplere uzaktan erişim sağlayan sunucuları kapattı, ancak ağın bir kısmı zaten lockbit ile şifrelenmişti.
Birkaç makinede, dosyalar Loctbit'in sonekiyle yeniden adlandırılmış olmasına rağmen, hiçbir şifreleme gerçekleşmemişti, bu yüzden onları restore etmek, yeniden adlandırma eyleminin tersine çevrilmesi durumdaydı.
Araştırmacılar, çok faktörlü kimlik doğrulama (MFA) korumasının uygulanmasının farklı bir sonuca yol açacağını söylüyor, çünkü bilgisayar korsanlarının serbestçe hareket etmesini engellediği ya da en azından tehlikeye atılan ağdaki eylemlerini önemli ölçüde engeller.
Tehdit aktörlerini yavaşlatabilecek bir başka kritik güvenlik özelliği, RDP bağlantı noktalarına uzaktan erişimi engelleyen bir güvenlik duvarı kuralıdır.
Son olarak, bu durum, bakım ve olay cevap hataları konusunu vurgulamaktadır ve acil durumlarda bile güvenlik kontrol listelerini takip etme gereğidir.
Ransomware'de Hafta - 25 Mart 2022 - Kritik Altyapı
Şifreleme Hızı Testine Edilen On Ünlü Ransomware Straimi
3 ay boyunca 722 saldırıda düzinelerce fidye yazılımı varyantları
Bridgestone Amerika, Ransomware saldırısını onaylar, lockbit sızdırıyor
Revil Ransomware Üyesi, Kaseya Saldırısı için yargılanmak için U.
Kaynak: Bleeping Computer