Microsoft, Holy Ghost fidye yazılımı operasyonunu Kuzey Koreli bilgisayar korsanlarına bağlar

4 yıl önce

Bir yıldan fazla bir süredir, Kuzey Koreli bilgisayar korsanları Holyghost adlı fidye yazılımı operasyonu yürütüyor ve çeşitli ülkelerdeki küçük işletmelere saldırıyor.

Grup bir süredir aktifti, ancak operasyon aynı tarifi takip etse bile diğer çetelerin kötü şöhretini ve finansal başarısını kazanamadı: kurbanların adını ve çalınan verileri yayınlamak için bir sızıntı bölgesi ile birlikte çift gasp.

Microsoft Tehdit İstihbarat Merkezi'ndeki (MSTIC) araştırmacılar, Holy Ghost fidye yazılımı çetesini Dev-0530 olarak izliyorlar. Bugün daha erken bir raporda, bu tehdit oyuncusundan ilk yükün geçen yıl Haziran ayında görüldüğünü söylüyorlar.

Siennapurple (BTLC_C.EXE) olarak sınıflandırılan Erken Kutsal Hayalet Fidye yazılımı varyantı, Ekim 2021'de ortaya çıkan sonraki GO tabanlı sürümlere kıyasla pek çok özellik ile gelmedi.

Microsoft, daha yeni varyantları Siennablue (Holyrs.exe, holylocker.exe ve btlc.exe) olarak izler ve işlevlerinin zaman içinde çoklu şifreleme seçenekleri, dize obfuscation, public tuş yönetimi ve internet/intranet desteği içerecek şekilde genişlediğini not eder.

Araştırmacılar, Dev-0530'un, özellikle küçük-orta araziye işletmeler olmak üzere çeşitli hedeflerden ödün vermeyi başardığını söylüyor. Mağdurlar arasında bankalar, okullar, imalat organizasyonları ve etkinlik ve toplantı planlama şirketleri vardı.

“Mağdur, bu kurbanların büyük olasılıkla fırsat hedefleri olduğunu gösteriyor. MSTIC, DEV-0530'un Hedef Ağlara Başlangıç ​​Erişimini Kazanmak İçin Kamuya Bakan Web Uygulamaları ve İçerik Yönetim Sistemlerinde CVE-2022-26352 (DOTCMS Uzaktan Kod Yürütme Güvenlik Açığı) gibi güvenlik açıklarından yararlanabileceğinden şüpheleniyor ”-Microsoft Tehdit İstihbarat Merkezi

Holy Ghost aktörleri, enfekte olmuş sistemlerde şifreleme rutinini dağıtmadan önce tipik bir fidye yazılımı saldırısı modelini izledi ve verileri çaldı.

Saldırgan, tehlikeye atılan makinede bir fidye notu bıraktı ve ayrıca, şifre çözme anahtarı karşılığında bir fidye müzakere etmeye istekli olduklarını duyurmak için kurbana çalıntı veri örneğine bir bağlantı ile e -postayla gönderdiler.

Genellikle, aktörler 1,2 ila 5 bitcoin arasında veya cari döviz kurunda yaklaşık 100.000 dolara kadar küçük bir ödeme talep ettiler.

MSTIC, talepler büyük olmasa bile, saldırgan müzakere etmeye istekliydi ve bazen fiyatı ilk talebin üçte birinden daha azına düşürdü.

Bu detay, nadiren saldırı oranı ve kurbanların rastgele seçimi, Kutsal Hayalet fidye yazılımı operasyonunun Kuzey Kore hükümeti tarafından kontrol edilemeyeceği teorisine katkıda bulunuyor.

Bunun yerine, Pyongyang rejimi için çalışan bilgisayar korsanları bunu kişisel finansal kazanç için kendi başlarına yapıyor olabilir.

Bununla birlikte, devlet destekli hacker gruplarıyla bağlantı mevcuttur, çünkü MSTIC, Kutsal Hayalet'e ait e-posta hesapları ile Kuzey Kore Keşif Genel Bürosu altındaki Lazarus Grubu'nun tehdit oyuncusu bir parçası olan Andariel arasında iletişim bulduğu için mevcuttur.

Araştırmacılar, iki grup arasındaki bağlantı, her ikisinin de “aynı altyapı setinden faaliyet göstermesi ve hatta benzer isimlere sahip özel kötü amaçlı yazılım denetleyicileri kullanması” ile daha güçlü hale getirildi.

Holy Ghost’un web sitesi şu anda düştü, ancak saldırgan, mağdurların güvenlik duruşlarını iyileştirmelerine yardımcı olmaya çalışan meşru bir varlık olarak poz vermesi gereken küçük görünürlüğü kullandı.

Dahası, eylemlerini “zenginler ve fakirler arasındaki boşluğu kapatma” ve “yoksul ve açlıktan açlıktan insanlara yardım etme” çabası olarak motive ediyorlar.

Fidye yazılımı işindeki diğer aktörler gibi, Holy Ghost da kurbanlara, ödeme alırlarsa çalınan verileri satmayacakları veya sızdırmayacaklarını garanti eder.

Microsoft’un raporu, Kutsal Hayalet yükleri olan enfeksiyonları ve kötü amaçlı yazılımları araştırırken keşfedilen bazı uzlaşma göstergelerini önlemek için önerilen bir dizi eylem içeriyor.

Holy Ghost, Kuzey Kore'ye bağlı ikinci fidye yazılımı operasyonudur.

Geçen hafta, FBI, CISA ve ABD Hazine Bakanlığı'ndan ortak bir danışma, Kuzey Kore hükümetinin desteğiyle sağlık kuruluşlarını hedefleyen Maui fidye yazılımı hakkında uyardı.

Microsoft Office 365 özelliği bulut fidye yazılımı saldırılarına yardımcı olabilir

Foxconn, Meksika'da fidye yazılımı saldırısının bozulmasını onayladı

Fidye yazılımı saldırılarının sistemleri şifrelemek için dört günden az olması gerekiyor

Bilgisayar korsanları gazeteci olarak News Media Org’un ağlarını ihlal etmek için poz veriyor

Yeni Lilith fidye yazılımı gasp sitesi ile ortaya çıkıyor, ilk kurbanı listeler

Kaynak: Bleeping Computer

More Posts