Siber temsilci grupları, saldırı ilişkisini daha zor, dikkat dağıtıcı savunucular veya veri hırsızlığı için ikincil bir hedef olarak finansal ödül için fidye yazılımlarını bir taktik olarak kullanıyor.
Sentinellabs ve kaydedilen gelecek analistlerinden ortak bir rapor, dünya çapında yüksek profilli kuruluşları etkileyen saldırılarda CATB fidye yazılımı suşunu kullanan şüpheli bir Çin ileri süren tehdit (APT) olan Chamelgang davasını sunuyor.
Ayrı bir etkinlik kümesi, ilişkilendirme net olmasa da, benzer hedeflere ulaşmak için BestCrypt ve Microsoft Bitlocker'ı kullanır.
Chamelgang Camofei olarak da bilinir ve 2021 ve 2023 yılları arasında hükümet kuruluşlarını ve kritik altyapı kuruluşlarını hedeflemiştir.
Grup, başlangıç erişimini, keşif ve yanal hareket için ve hassas verileri dışarı atmak için sofistike teknikler kullanır.
Kasım 2022'deki bir saldırıda, tehdit aktörleri Brezilya başkanlığını hedef aldı ve 192 bilgisayarı tehlikeye attı. Düşman, ağı haritalamak ve kritik sistemler hakkında bilgi toplamak için standart keşif araçlarına güveniyordu.
Saldırının son aşamasında Chamelgang, her şifreli dosyanın başında fidye notlarını düşürerek ağa Catb fidye yazılımı dağıttı. İletişim için bir protonmail adresi ve ödeme için bir Bitcoin adresi sağladılar.
Saldırı başlangıçta Teslacrypt'e atfedildi, ancak Sentinellabs ve gelecekteki kaydedildi, Chamelgang'a işaret eden yeni kanıtlar.
2022'nin sonlarında bir başka olay sırasında Chamelgang, All India Tıp Bilimleri Enstitüsü'nü (AIIMS) Kamu Tıbbi Araştırma Üniversitesi ve Hastanesi'ni ihlal etti. Tehdit oyuncusu Catb fidye yazılımı bir kez daha kullandı ve sağlık hizmetlerinde büyük kesintilere neden oldu.
Araştırmacılar, Doğu Asya'daki bir devlet kuruluşuna ve Hindistan'daki bir havacılık organizasyonuna karşı diğer iki saldırının da, bilinen TTP'lerin kullanımına, önceki katılımlarda görülen halka açık takımların ve özel kötü amaçlı yazılımların kullanımına dayanan Chamelgang'ın çalışması olduğuna inanıyorlar. Beaconloader.
Catb fidye yazılımı yerine Jetico BestCrypt ve Microsoft Bitlocker kullanarak Sentinellabs tarafından tespit edilen ve kaydedilen ayrı bir etkinlik kümesi.
Araştırmacılar, bu müdahalelerin çoğu Kuzey Amerika'da olmak üzere 37 örgütü etkilediğini söylüyor. Diğer kurbanlar Güney Amerika ve Avrupa'daydı.
Araştırmacılar, diğer siber güvenlik şirketlerinin raporlarındaki kanıtları karşılaştırarak, şüpheli Çin ve Kuzey Kore APT'lerine bağlı geçmiş müdahalelerle örtüştükler keşfettiler.
Tipik olarak, BestCrypt, sunucu uç noktalarını otomatik, seri şifreleme tarzında hedeflemek için kullanılırken, Bitlocker iş istasyonlarına karşı her durumda kullanılan benzersiz kurtarma şifreleri ile konuşlandırıldı.
Saldırganlar ayrıca, miping aracının özel bir varyant olan China Chopper Web Shell'i kullandılar ve dayanıklı Active Directory Etki Alan Denetleyicileri (DCS) dayanak olarak kullandılar.
Analistler, bu saldırıların ortalama dokuz gün sürdüğünü bildirirken, bazılarının sadece birkaç saat kısa bir süresi vardı ve bu da hedeflenen çevreye aşina olduğunu gösteriyor.
Fidye yazılımlarını siberishan saldırılarına dahil etmenin bir nedeni, APT ve siber suç aktivitesi arasındaki çizgileri bulanıklaştıran, yanlış ilişkilendirmeye yol açabilecek veya operasyonun veri toplama doğasını gizlemek için bir araç olarak stratejik ve operasyonel faydalar sağlaması olabilir.
Geçmiş fidye yazılımı olaylarını Chamelgang olarak bir siber başarı tehdidi oyuncusu ile ilişkilendirmek yenidir ve rakiplerin hala hedeflerine ulaşırken taktikleri takip etmek için taktikleri değiştirdiğini gösterir.
Yeni Shrinkrlocker Ransomware, dosyalarınızı şifrelemek için BitLocker kullanıyor
Rafel Rat fidye yazılımı saldırılarında modası geçmiş Android telefonları hedefliyor
P2Pinfect Botnet Yeni Fidye Yazılımı Modülü ile REDIS Sunucuları Hedefler
Blacksuit fidye yazılımı saldırısının neden olduğu CDK Global Kesinti
Fidye Yazılımı Saldırısında Çalınan Sağlık Hizmetlerini Değiştirin Tıbbi Verileri Listeler
Kaynak: Bleeping Computer