'Farnetwork' olarak bilinen bir tehdit aktörü olan Nokoyawa Fidye Yazılımı (RAAS) operatörü, kötü amaçlı yazılım geliştirme ve operasyon yönetimi ile Jsworm, Nefilim, Karma ve Nemty Affiliate programlarına yardım ederek yıllar içinde deneyim kurdu.
Siber güvenlik şirketi Grup-IB'den bir rapor, Farnetwork'ün etkinliği ve profillerini fidye yazılımı işinde oldukça aktif bir oyuncu olarak yavaş yavaş nasıl kurdukları hakkında fikir veriyor.
Tehdit istihbarat analistleri ile etkileşimlerde Farnetwork, 2019'dan itibaren onları fidye yazılımı operasyonlarına ve birden fazla kurumsal ağa erişimi olan bir botnet'e bağlayan değerli ayrıntıları paylaştı.
BleepingComputer ile paylaşılan bir Rapor Grubu-IB'ye göre, tehdit oyuncusu birkaç kullanıcı adı (örn. Farnetworkl, Jingo, Jsworm, Razvrat, Piparkuka ve Farnetworkitand) vardır ve çeşitli ransomware için çok sayıda Ransomware forumunda aktif olmuştur. operasyonlar.
Ancak Mart ayında Farnetwork, Nokoyawa Locker'a dayanan Hizmet Olarak Fidye Yazılımı programları için bağlı kuruluşlar aramaya başladı. Bununla birlikte, Group-IB'nin tehdit istihbarat analistleri aktörün Nokoyawa'nın gelişimine dahil olmadıklarını açıkça belirttiğini söylüyor.
Raas işini yürütmek, Farnetwork yakın zamanda olay yerinden emekli olacağını açıkladığı için çok uzun sürmedi ve Ekim ayında 35 kurbanın verilerini sızdırdıktan sonra Nokoyawa Raas programını kapattılar.
Bununla birlikte, Group-Ib, bu hareketin tehdit oyuncunun yollarını kaybetme ve yeni bir marka altında yeniden başlama stratejisinin bir parçası olduğuna inanıyor.
Nokoyawa fidye yazılımlarında Farnetwork, bir proje lideri, bağlı kuruluş işvereni, RAAS'ın Darknet Forumları'nda destekçisi ve Botnet Müdürü olarak görev yaptı.
Botnet, iştiraklerin zaten tehlikeye atılmış ağlara doğrudan erişimini sağladı. Bu dikme için, Botnet sahibine toplanan fidye'den% 20 ödeyeceklerdi ve fidye yazılımı sahibi% 15 alacaklardı.
Fidye yazılımı bağlı kuruluşu için% 65'lik bir kesim, diğer programların fidye% 85'e kadar ödediği göz önüne alındığında, kötü bir anlaşma gibi görünebilir, ancak maliyet uygun bir hedef bulma ve ihlal etme çabasını kapsamaktadır.
Farnetwork, bağlı kuruluş adaylarını, Redline, Vidar ve Rakcoon gibi info-yöneticiler tarafından çalınan günlükleri satan Yeraltı Günlük Bulutu (UCL) hizmetinden kaynaklanan çeşitli kurumsal hesap kimlik bilgilerini sunarak test etti.
İştiraklerin ağdaki ayrıcalıklarını artırmaları, dosyaları çalmaları, şifrelemi çalıştırmaları ve fidye ödemesi talep etmeleri bekleniyordu.
Grup-IB, Farnetwork’ün faaliyetlerini Ocak 2019'a kadar izleyebildi ve Jsworm, Nemty, Nefilim ve Karma Fidye yazılımı suşlarıyla bağlantılar buldu.
Nisan 2019'da Farnetwork, tehdit aktörünün Razvrat kötü amaçlı yazılımını tanıttığı istismar hacker forumundaki Jsworm Raas programını tanıttı.
Ağustos 2019'da, Jsworm kapandıktan sonra, tehdit oyuncusu en az iki Rus konuşan yeraltı forumunda Nemty'yi tanıtmaya geçti.
Mart 2020'de Nefilim fidye yazılımı, kurumsal sızıntı adı verilen bir veri sızıntısı sitesi ile yeni bir bağlı kuruluş programı olarak ortaya çıktı. Ertesi ay Farnetwork, Nemty'nin özel olacağını açıkladı.
Haziran 2021'de Karma adı verilen olası bir Nefilim'in yeniden markası ortaya çıktı ve Temmuz 2021'de Nefilim sessizleşti. Bu süre zarfında Farnetwork, Citrix VPN'de sıfır gün güvenlik açığı hakkında bilgi arıyordu.
Şubat 2023'te Farnetwork, Rampa forumuna Nokoyawa Fidyeware ile işveren ve erişim yöneticisi olarak çalıştıklarını söyleyerek döndü.
Grup-IB’nin bulgularına dayanarak, Farnetwork'ün gelişmekte veya en azından bahsedilen fidye yazılımı suşlarının evrimi ve yönetiminde yer aldığından şüpheleniliyor. En güçlü bağlar Nefilim ve Karma ile, her ikisi de Nemty'nin gelişmeleri olarak kabul edilir.
Group-Ib, farklı kullanıcı adlarını aynı tehdit aktörüne bağlamayı başardı, fidye yazılımı operasyonlarının gelip gidebileceğini gösteriyor, ancak arkalarında işi yeni isimler altında tutan tecrübeli bireyler.
SHADOWNDICE Hacker'ları Birden Fursom Yazılımı Ops, 85 Sunucu ile bağlantılı
Fidye Yazılımı Saldırısı tarafından vurulan Çin Endüstriyel ve Ticari Bankası
Kyocera Avx, fidye yazılımı saldırısının 39.000 kişiyi etkilediğini söylüyor
Microsoft: Clop Fidye Yazılımı Saldırılarında Suro Sıralı Gün Kusurlu
FBI: Ransomware Gangs 3. taraf oyun satıcıları aracılığıyla casinoları hacklemek
Kaynak: Bleeping Computer