APLHV olarak da bilinen Blackcat Fidye Yazılım Grubu'nun bir üyesi, MGM Resorts'un operasyonlarını bozan ve şirketi BT sistemlerini kapatmaya zorlayan saldırının arkasında.
Bugünkü açıklamada, Blackcat Fidye Yazılım Grubu, Cuma gününden beri MGM'nin altyapısına sızdıklarını ve şirket iç altyapıyı düşürdükten sonra 100'den fazla ESXI hipervizörünü şifrelediklerini iddia ediyor.
Çete, ağdan verileri ortaya çıkardıklarını ve MGM'nin altyapısının bazılarına erişimi sürdürdüklerini ve bir fidye ödemesi anlaşmasına varılmadıkça yeni saldırılar yapmakla tehdit ettiklerini söylüyor.
Siber güvenlik araştırmacısı VX-Underground ilk olarak Alphv Fidye Yazılım Operasyonu'na bağlı olan tehdit aktörlerinin bir sosyal mühendislik saldırısı yoluyla MGM'yi ihlal ettiği iddia edildiği haberini kırdı.
BleepingComputer bunun doğru olup olmadığını teyit edemese de, Blackcat/Alphv Yöneticisi dün BleepingComputer ile "reklamlarından" (bağlı kuruluş) birinin MGM saldırısını gerçekleştirdiğini ve Western Digital'i hackleyen aynı aktör olmadığını söyledi. Mart.
Konuya aşina olan kaynaklara atıfta bulunarak, çevrimiçi raporlar [1, 2] daha sonra MGM Resorts'u ihlal eden tehdit aktörünün siber güvenlik şirketleri tarafından dağınık örümcek (crowdstrike) olarak izlendiğini söyledi.
Diğer şirketler aynı tehdit oyuncusunu izlemek için farklı isimler kullanıyor: 0ktapus (Grup-Ib), UNC3944 (Mantiant) ve Scatter Shin (OKTA).
Bloomberg muhabirlerine göre, Scoled Spider, Perşembe günü ABD Menkul Kıymetler ve Borsa Komisyonu'nda, saldırganda çalınan müşteri verilerinin sızmasını önlemek için saldırganın ödemesinde güçlü bir ipucu veren Caesars Entertainment ağını da ihlal etti. Fidye talebinin 30 milyon dolar olduğu iddia edildi.
Blackcat, bugünkü açıklamalarında, MGM Resorts'un sağlanan iletişim kanalında sessiz kaldığını ve bu da şirketin fidye ödemesini müzakere etme niyeti olmadığını gösteriyor.
Bilgisayar korsanları, MGM'den gördükleri tek eylemin ihlallere yanıt olarak olduğunu ve “Okta ajan sunucularında gizlendiğimizi öğrendikten sonra Okta senkronizasyon sunucularının her biri” bağlantısını kestiğini vurguluyor.
Saldırgan, etki alanı denetleyicisi karma dökümlerinden kurtaramayacakları şifreleri koklamaya çalıştıklarını iddia ediyor.
Blackcat, senkronizasyon Okta sunucularını kapatmasına rağmen, bilgisayar korsanları ağda bulunmaya devam etti.
MGM’nin OKTA ortamında ve şirketin Azure Kiracısına küresel yönetici izinleri konusunda hala süper yönetici ayrıcalıklarına sahip olduklarını iddia ettiler.
MGM'nin bu eylemi gerçekleştirdiğini ve şirketten sağlanan sohbet üzerinde müzakereler yapmaya niyeti olmadan gördükten sonra, tehdit oyuncusu fidye yazılımı saldırısını konuşlandırdıklarını söylüyor.
“Bir gün bekledikten sonra, iletişim kurmaya çalıştıktan sonra 11 Eylül'de ortamlarında 100'den fazla ESXI hipervizörüne karşı fidye yazılımı saldırıları başlattık. Bu, olayı içermede yardım için dış firmalar getirdikten sonra oldu ” - Blackcat/Alphv.
Şu anda, bilgisayar korsanları MGM'den ne tür veriler çaldıklarını bilmediklerini, ancak MGM ile anlaşmaya varmadıkları sürece ilgili bilgileri çıkarmaya ve çevrimiçi olarak paylaşmaya söz verdiklerini söylüyorlar.
Şirketi daha da ödemeye zorlamak için Blackcat, MGM'nin altyapısına mevcut erişimlerini “ek saldırılar yapmak” için kullanmakla tehdit etti.
BleepingComputer, Blackcat'ın iddialarını bağımsız olarak teyit edemedi ve MGM e -postalarımıza cevap vermedi.
Dağınık Örümcek, bilinen bir grup tehdit aktörü olduğuna inanılıyor, kurumsal ağları ihlal etmek için çok çeşitli sosyal mühendislik saldırıları kullanıyor.
Bu saldırılar, kullanıcıları tedarik kimlik bilgilerine kandırmak için yardım masası personelinin taklit edilmesi, hedeflenen mobil cihazın telefon numarasını devralmak için SIM takas saldırıları ve çok faktörlü kimlik doğrulama kodlarına erişmek için MFA yorgunluğu ve kimlik avı saldırılarını içerir.
CIS ülkelerinden olan çoğu fidye yazılımı iştirakinin aksine, araştırmacılar, hackleme grubunun İngilizce konuşulan gençlerden ve 16-22 yaş arası genç yetişkinlerden oluştuğuna inanıyorlar.
Ayrıca, benzer taktikler nedeniyle, araştırmacılar dağınık örümcek ile üyeler ve taktikler için benzer bir makyajı olan Lapsus $ hacking grubu arasında bir bağlantı fark ettiler.
T-Mobile, Metropcs, Verizon Wireless, AT&T, Slack, Twitter, Binance, Kucoin, Coinbase dahil olmak üzere, 130'dan fazla kuruluşu OKTA kimlik kimlik bilgilerini ve 2FA kodlarını çalmak için 130'dan fazla kuruluşu hedeflemek için '0KTAPUS' adlı dağınık bir örümcek kampanyası kullanıldı. , Microsoft, Epic Games, Riot Games, Evernote, AT&T, Hubspot, TTEC ve Best Buy.
Tehdit aktörleri bir ağı ihlal ettikten sonra, tehlikeye atılan bir cihazda yüksek erişim elde etmek için kendi savunmasız sürücü saldırılarınızı getirme geçmişine sahiptirler. Bu erişim daha sonra verileri çalarken ve nihayetinde yönetici kimlik bilgilerine erişim elde ederken ağa yanal olarak daha fazla yayılmak için kullanılır.
Yönetici kimlik bilgilerine eriştikten sonra, tek oturum açma uygulamasını kaçırmak, yedeklemeleri yok etmek ve daha yakın zamanda Blackcat/ALPHV fidye yazılımlarını şifreleme cihazlarına dağıtmak gibi daha fazla saldırı gerçekleştirebilirler.
Fidye yazılımı bileşeni, saldırı grubunun nispeten yeni bir taktiği olsa da, saldırılarının neredeyse tamamı, veri yayınlamaması veya bir şifreleme alması karşılığında milyon dolarlık fidye talep ettikleri gasp içermektedir.
Japon saatçi Seiko Blackcat Ransomware Gang tarafından ihlal edildi
Ransomware'de Hafta - 28 Temmuz 2023 - Yeni Fasar Taktikleri
Alphv Ransomware, yeni gasp stratejisine veri sızıntı API'sını ekler
Estée Lauder güzellik devi iki fidye yazılımı çetesi tarafından ihlal edildi
Blackcat Fidye Yazılımı Sfinx şifreleyicisi ile Azure Storage isabet ediyor
Kaynak: Bleeping Computer