Sahte Kaseya VSA Güvenlik Güncellemesi Kobalt Grevi ile Backdoors Ağları

5 yıl önce

Tehdit aktörleri, Kobalt grev yükü yükümlülüğünü Kaseya VSA güvenlik güncellemeleri olarak gizleyen bir spam kampanyasında potansiyel kurbanları hedefleyerek devam eden Kaseya Ransomware saldırısı krizinden yararlanmaya çalışıyor.

Kobalt Strike, saldırganlar tarafından sömürülen görevler için saldırganlar tarafından da kullanan meşru bir penetrasyon test aracı ve tehdit emülasyon yazılımıdır ve bu da tehlikeye giren sistemlere uzaktan erişim kazanmalarını sağlayan beacons denir.

Bu tür saldırıların son amacı, hassas verilerin hasat ve çıkartması veya ikinci aşamalı kötü amaçlı yazılım yükleri sunmaktır.

"İlginçtir ki, tüm ransomware saldırılarının yüzde 66'sı bu çeyrekte, kırmızı ekipmanlı çerçeve Kobalt grevi, fidye yazılımı aktörlerinin, Cisco Talos Olay Yanıt (CTIR) ekibi, bir Eylül ayının üç ayda bir dediği gibi araca giderek daha fazla güveniyor bildiri.

Malwarebytes Tehdit İstihbarat Araştırmacıları tarafından tespit edilen Malspam kampanyası, Kobalt grev yükü yüklerini dağıtmak için iki farklı taktik kullanır.

Bu Malspam kampanyasının bir parçası olarak gönderilen kötü niyetli e-postalar, kötü niyetli bir bağlanma ve Kaseya VSA sıfır gününde istismar edilen Kaseya VSA sıfır günü için bir Microsoft yaması gibi görünmek için tasarlanmış gömülü bir bağlantı ile birlikte gelir.

Malwarebytes tehdit istihbarat ekibi, "Bir Malya VSA Ransomware saldırısından Kobey VSA Ransomware saldırısından yararlanıyor" dedi.

"'SecurityUpdates.exe' adlı 'SecurityUpdates.exe' adlı bir ek var.

Saldırganlar, kötü amaçlı ekleri çalıştırdıktan sonra hedefler sistemlerine kalıcı bir uzaktan erişim kazanır veya cihazlarında sahte Microsoft güncellemesini indirin ve başlatırlar.

Geçen ay, tehdit aktörleri, sömürge boru hattı saldırısının ardından fidye yazılım enfeksiyonlarını algılama ve engellemeye yardımcı olduğunu iddia eden sahte sistem güncellemelerini kullandı.

Tıpkı bu ayın Malspam kampanyasında olduğu gibi, Haziran Kimlik Avı Kampanyası, saldırganların alıcıların sistemlerini tehlikeye atmasına izin verecek olan Kobalt Strike penetrasyon test aracını dağıtmak için tasarlanmış kötü amaçlı yükler iterdi.

Saldırıları gören mürekkep araştırmacıları olarak, kimlik avı e-postaları, bir aciliyet duygusu eklemek için sahte güncellemeleri yüklemek için bir son tarihle geldi.

Yük yükleme sayfaları, güvenilir görünmelerini sağlamak için hedef şirketin grafiklerini kullanarak da özelleştirildi.

Bu iki kampanya, kimlik avı işindeki tehdit aktörlerinin, kampanyalarının başarı oranlarını artırmak için son olaylarla ilgili en son haberleri itmek için en son haberleri takip ettiğini vurgulamaktadır.

Kaseya MSP yazılım sağlayıcısına ve doğrudan müşterilerinin 35.000'inden yaklaşık 60'ının ve 1.000.000 akış aşağı işletmelerinden 1.500'den yaklaşık 3500'sini vuran çoktan halka açık olan Revil Ransomware saldırısı, mükemmel bir cazibe teması için yapar.

Kaseya, VSA sıfır günü için bir düzeltme yapamayacağını söylediğinden, müşterilerinin çoğu, bu piso harcamalarının, ağlarını saldırılardan koruma çabalarında bu piso harcamalarının hileleri için düşebilir.

Kaseya sahte güvenlik güncellemelerini iterek kimlik avı kampanyası uyardı

Covid-19 kabartma ödeme kimlik avı ile yayılan bankacılık kötü amaçlı yazılım

Ransomware'deki hafta - 9 Temmuz 2021 - Kusurlu bir saldırı

Arzu kurbanları kusurlu Kaseya Ransomware saldırısından sonra ödeme yapmayı reddediyor

Kullanıcılar arasında e-posta yorgunluğu, cibercriminaller için kapılar açar

Kaynak: Bleeping Computer

More Posts