Ransomware Gang'ın Kobalt Strike Sunucuları Rusya karşıtı mesajlarla birlikte

3 yıl önce

Birisi, Conti fidye yazılımı çetesinin eski üyeleri tarafından faaliyetlerini bozmak için Rusya karşıtı mesajlarla işletilen kobalt grev sunucularını sular altında bırakıyor.

Conti fidye yazılımı operatörleri bu yıl Mayıs ayında iç altyapılarını kapattılar, ancak üyeleri kuantum, kovan ve blackcat gibi diğer fidye yazılımı çetelerine dağıttılar.

Bununla birlikte, eski Conti üyeleri diğer fidye yazılımı operasyonları kapsamında yeni saldırılar yapmak için aynı kobalt grev altyapısını kullanmaya devam ediyor.

Birisi şimdi fidye yazılımı aktörleri tarafından, ağda yanal harekete izin veren tehlikeye atılan ana bilgisayarlarda (istemciler) kobalt grev (CS) işaret yüklerini kontrol etmek için kullanılan takım sunucularını (C2) izliyor.

CS sunucularını doldururken, bu insanlar “Putin'i Durdur!” Kullanıcı adını kullanıyorlar. Birden fazla bilgisayarda ve bilgisayar adlarını “Savaşı Durdurun!” Gibi çeşitli mesajlara dönüştürmek, “15000'den fazla ölü Rus askeri!” Ve “Rus Vatansever Olun!”

Cyber ​​Intelligence Company CEO'su Vitali Kremeez, Advanced Intelligence (Advintel), BleepingComputer'a bu saldırıları çalıştıran kişinin başlangıçta eski Conti üyeleri tarafından kontrol edildiği iddia edilen en az dört kobalt grev sunucusunu hedeflediğini söyledi.

Araştırmacı, mesajların sunucuları her saniyede yaklaşık iki oranında sular altında bıraktığını söylüyor.

Bu çok sayıda pingin bir etkisi olarak, Teamserver’ın Java uygulaması aşırı yüklenir ve aktivite, bir hizmet reddi (DOS) koşulunun da benzer şekilde bozulur.

Bu yıl Nisan ayında piyasaya sürülen 4,6'ya kadar olan Araç Seti sürümlerinde bir Java uygulamasından Cobalt Strike Teamserver çalıştırmak mümkün oldu. Daha yeni sürümlerde, bileşen yürütülebilir bir görüntüden (TeamServerImage) çalışır.

Kremeez, bu aktivitenin arkasında kim olursa olsun, önceki Conti fidye yazılımı üyeleri tarafından işletildiğine inanılan kobalt grev sunucularını sürekli hedeflediğini ve yeni bir sunucu keşfedildiğinde sele devam ettiğini söylüyor.

Bu mesajların arkasında kimin olduğu belirsizdir (bir güvenlik araştırmacından, kolluk kuvvetlerine, Rusya ile siding için kin ile siber suçlu olan bir kişi olabilir), ancak tehdit oyuncusunu meşgul ediyor gibi görünüyor.

Fidye yazılımı çetelerinin hizmet reddi ile aktivitesini bozmak daha önce gerçekleşti, Lockbit operasyonu, dijital güvenlik şirketi emanetine ait sistemleri şifrelemek için yeni bir hedefti.

Saldırı, Lockbit'in sızıntı alanlarını kapatması ve altyapısını yeniden düzenlemeye başlaması için yeterince ciddiydi. Bu arada, çetenin yayınladığı verilerin hiçbiri mevcut değildi.

Hacks, HTTPS talepleri şirketin verilerini silmek için mesajla geldiğinden DDO'ları emanette suçladı.

Bununla birlikte, bozulma geçicidi ve fidye yazılımı aktörü, daha güçlü altyapı ile çevrimiçi olarak geldi ve bu da dağıtılmış hizmet reddi (DDOS) saldırılarıyla karşılaşırken bile çalınan verileri mevcut tutmalarını sağladı.

Lockbit fidye yazılımı, kobalt grevini yüklemek için Windows Defender'ı kötüye kullanır

Fidye yazılımı çeteleri 'geri arama' sosyal mühendislik saldırılarına geçiyor

Ransomware'de Hafta - 12 Ağustos 2022 - Savunmacılara Saldırıyor

US Govt, Conti Fidye Yazılımı Üyeleri hakkında bilgi için size 10 milyon dolar ödeyecek

Ransomware'de Hafta - 22 Temmuz 2022 - Saldırılar bol

Kaynak: Bleeping Computer

More Posts