Ransomware'de Hafta - 4 Ağustos 2023 - VMware ESXI hedefleme

3 yıl önce

Fidye yazılımı çeteleri, VMware ESXI sunucularını hedeflemeye devam ediyor ve neredeyse her aktif fidye yazılımı çetesi bu amaç için özel Linux şifrelemeleri oluşturuyor.

Bu hafta, BleepingComputer Abyss Locker için Linux şifrelemesini analiz etti ve ESXI sanal makinelerini şifrelemek için nasıl tasarlandığını gösterdi.

ESXI şifrelemeleri ile diğer fidye yazılımı işlemleri arasında Akira, Royal, Black Basta, Lockbit, Blackmatter, Avoslocker, Revil, Hellokitty, Ransomexx ve Hive bulunmaktadır.

Siber güvenlik firmaları ve araştırmacıların raporlar yayınlamasıyla bu hafta da biraz araştırma yayınlandı:

Fidye yazılımı veya gasp saldırıları ile ilgili olarak, EY ve Serco, klop hareketi saldırıları için veri ihlali bildirimleri gönderdi.

Prospect Medical Holdings tarafından işletilen hastaneler de bu hafta ana şirkete yönelik fidye yazılımı saldırısı tarafından etkilendi. Ancak, saldırının arkasında hangi çetenin olduğu belli değil.

Son olarak, Arjantin'in Kapsamlı Tıbbi Bakım Programı (PAMI), operasyonlarını etkileyen bir fidye yazılımı saldırısı yaşadı.

Katkıda bulunanlar ve bu hafta yeni fidye yazılımı bilgileri ve hikayeleri sunanlar arasında şunlardır: @Billtoulas, @seifreed, @Malwrhunterteam, @Demonslay335, @Serghei, @LawrenceAbrams, @LePincomputer, @Blepincomputer, @ionut_ilascu, @Fortinet, @intel_Ke @Dragosinc, @mrjamessullivan, @Pcrisk ve @juanbrodersen.

Abyss soyunma işlemi, VMware'in ESXI Sanal Makineleri platformunu işletmeye yönelik saldırılarda hedeflemek için bir Linux şifrelemesi geliştiren en son işlemdir.

Güvenlik Araştırmacısı Malvuln, şifreleme başlamadan önce süreçleri sonlandırmak için fidye yazılımı şifrelemelerindeki DLL'yi kaçırma güvenlik açıklarını kullanan Ransomlord adlı bir araç yayınladı. Çalışması% 100 garantili değildir, bu nedenle tüm kullanıcılar ReadMe projelerini okumalıdır.

2023'ün ikinci çeyreği, fidye yazılımı grupları için olağanüstü aktif bir dönem olduğunu kanıtladı ve endüstriyel kuruluşlara ve altyapıya karşı önemli tehditler oluşturdu. Endüstriyel hedeflere yönelik fidye yazılımı saldırılarındaki artış ve bunların sonuçları etkileri, fidye yazılımı ekosistemlerinin hızlı büyümesini ve bu gruplar tarafından hedeflerine ulaşmak için farklı taktiklerin, tekniklerin ve prosedürlerin (TTP'lerin) benimsenmesini vurgulamaktadır. Çeyrekte Dragos, izlediğimiz 66 gruptan 33'ünün endüstriyel kuruluşları etkilemeye devam ettiğini gözlemledi. Bu gruplar, sıfır gün güvenlik açıklarından yararlanmak, sosyal mühendislikten yararlanmak, halka açık hizmetleri hedeflemek ve BT hizmet sağlayıcılarından ödün vermek gibi daha önce etkili taktikleri kullanmaya devam ettiler.

Siber sigortanın fidye yazılımının yarattığı tehditlerin ele alınmasındaki rolünü inceleyen bir çalışma.

Pcrisk, .Z0V uzantısını ekleyen ve z0v.txt adlı bir fidye notu bırakan yeni bir Dharma Fidye yazılımı varyantı buldu.

Pcrisk, .pouu veya .poaz uzantılarını ekleyen yeni Stop Fidye yazılımı varyantları buldu.

Haziran 2023'ün sonunda piyasaya sürülen Akira fidye yazılımı için şifreden çözücü olmasına rağmen, grup hala kurbanları başarılı bir şekilde zorluyor gibi görünüyor. Temmuz ayında, grubun 15 yeni kurbanını, müzakereleri sırasında Kela tarafından kamuya açıklanan veya tespit ettiklerini gözlemledik.

Cyclops fidye yazılımı çetesi, Knight adlı RAAS operasyonunun 2.0 versiyonunu başlattı. 26 Temmuz'da çete, bloglarında “bu hafta yeni paneli ve programı yayınladıklarını” açıkladı ve muhtemelen hem fidye yazılımı zorlanmalarına hem de bağlı kuruluşlarının paneline atıfta bulundu. Son zamanlarda Cyclops, operasyonu “yükselttiklerini” açıkladı ve yeni bağlı kuruluşların gruba katılmaları için çağrıda bulundu. Reklam Cyclops’un Raas'ı “[Raas] Şövalye” olarak yeniden adlandırıldı.

Temmuz ayında Kela, Qilin (gündem) RAAS programının arkasındaki aktörlerin fidye ödemelerinin sadece bağlı kuruluşlarının cüzdanlarına ödendiğini duyurduğunu gözlemledi. Görünüşe göre, ancak o zaman Qilin Raas sahiplerine kâr payı aktarılıyor. Bu yaklaşım RAAS programları için daha az yaygındır: genellikle kurbanlar RAAS geliştiricileri/yöneticileri tarafından kontrol edilen cüzdanlara fidye ödüyorlar ve ancak o zaman bağlı kuruluşlar fidye payını alıyorlar. Şimdi Qilin tarafından benimsenen “zıt” yaklaşımın Lockbit tarafından kullanıldığı bilinmektedir.

Pcrisk, .rtg ekleyen yeni Xorist fidye yazılımı varyantı buldu.

Pcrisk, .popn'u ekleyen ve _readme.txt adlı bir fidye notu bırakan yeni Xorist fidye yazılımı varyantı buldu.

Kapsamlı Tıbbi Bakım Programı (PAMI), bir fidye yazılımı siber saldırısı geçirdi, bu da dosyaları karşılığında fidye talep etmek için dosyaları şifreleyen bir virüs. Resmi kaynaklar Clarín'e bu tür siber saldırının dahil olduğunu ve saldırının nereden geldiğini araştırdıklarını doğruladı. Vardiyalar korunur ve ilaçlar normal olarak eczanelerde satın alınabilir.

Çokuluslu dış kaynak şirketi Serco Group'un Amerika Bölümü Serco Inc, saldırganların üçüncü taraf satıcının Moveit Yönetilen Dosya Aktarımı (MFT) sunucusundan 10.000'den fazla kişinin kişisel bilgilerini çaldıktan sonra bir veri ihlali açıkladı.

Ransomware Roundup'ın bu baskısı Dodo ve Proton Fidye Yazılımını kapsar.

Soruşturmamıza dayanarak, yetkisiz bir tarafın, 3 Maine sakinlerinin kişisel verilerini içeren dosyalar da dahil olmak üzere MoveIT aracından aktarılan belirli dosyaları elde edebildiğine inanıyoruz. EY Law, daha sonra hangi bireylerin ve verilerin etkilendiğini belirlemek ve kimliklerini ve iletişim bilgilerini doğrulamak için etkilenen dosyaların kapsamlı bir analizini üstlendi.

Pcrisk, .g-Stars uzantısını ekleyen yeni Phobos Fidye yazılımı varyantı buldu.

Pccrisk, .MonochromeBear uzantısını ekleyen yeni Trachpanda fidye yazılımı buldu ve [random_string] -readme.html adlı bir fidye notu bıraktı.

Pccrisk, .lockedByCrybaby uzantısını ekleyen yeni Crybaby Python fidye yazılımını buldu.

Ransomware'de Hafta - 28 Temmuz 2023 - Yeni Fasar Taktikleri

Ransomware'de Hafta - 30 Haziran 2023 - Yanlış Kimlik

Fidye Yazılımında Hafta - 16 Haziran 2023 - Gasp Dalgası

Fidye Yazılımında Hafta - 9 Haziran 2023 - Bu Clop ... Yine!

Clop fidye yazılımı artık verileri sızdırmak ve yayından kaldırma işlemlerinden kaçmak için sel kullanıyor

Kaynak: Bleeping Computer

More Posts