Snapmc bilgisayar korsanları dosya şifrelemesini atlar ve dosyalarınızı çalın

4 yıl önce

Snapmc olarak izlenen yeni bir aktör, siber suç alanında ortaya çıktı, fidye yazılımı işlemlerini temel alan, ancak dosya şifreleme bölümünü yapmadan, tipik veri çalma gastarını gerçekleştirdi.

Dosya şifrelemesi, ransomware saldırılarının temel bir bileşeni olarak kabul edilir, çünkü mağdurun operasyonel bozulmasını sağlayan en unsurdur.

Çift gasp amacıyla veri exfiltrasyonu daha sonra bir kurbana karşı ek bir kaldıraç biçimi olarak geldi, ancak her zaman şifreli bir ağın neden olduğu Mayhem'e her zaman bir arka koltuk aldı.

Yakında, Ransomware aktörleri bu yaklaşımın gücünü, çok sayıda şirketin yozlaşmış dosyaları yedeklemelerden geri yükleyebileceği, ancak dosya çalma olayı ve sonuçlarını geri döndüremedi.

NCC Grubu'ndaki araştırmacılar, SNAPMC'yi aradıkları yeni bir rakip izliyorlar, Grubun şebekeye giren, dosyaları çalan ve 30 dakikadan az bir sürede gasp e-postaları teslim ettiğini izler.

SnapMC çetesi, bir hedefin VPN ve Web sunucusu uygulamalarında bir dizi kusur bulmak için ACUNETIX güvenlik açığı tarayıcısını kullanır ve ardından kurumsal ağı ihlal etmek için onları başarıyla yararlanır.

Aktörün ilk erişim çabalarında gözlenen en fazla sömürülmüş kusurlar arasında, ASPX.NET için Telerik UI'sinde Uzaktan Kod Yürütme ve ayrıca çeşitli SQL enjeksiyon olanakları bulunur.

Aktörler, verileri çalmak için SQL veritabanı ihracatı komut dosyalarını kullanırken, CSV dosyaları, exfiltrasyondan önce 7ZIP arşivi yardımcı programı ile sıkıştırılır. Her şey düzgünce paketlendikten sonra, Minio istemcisi verileri saldırgana geri göndermek için kullanılır.

Snapmc'in, daha önce yamalı olan bilinen güvenlik açıklarından yararlandığını göz önünde bulundurarak, yazılım araçlarınızı güncellemek, bu artan tehdide karşı savunmanın iyi bir yolu olurdu.

NCC Grubu, bir kuruluş bir TELERIK'ın savunmasız bir sürümünü kullanması durumunda, iyi yapılandırılmış bir Web uygulamasının arkasına koysa bile, güvenlik duvarı herhangi bir sömürü çabası düşer.

Veri Exfiltration Güçlendirme saldırılarında, tehdit oyuncunun taleplerini bir fidye yazılımı ödeyerek karşılar, hiçbir şeyi garanti eder. Aksine, bilgisayar korsanlarına gelecekte daha fazla gasp denemek için bir teşvik verebilir.

Bir kurban bir fidye öde olsa bile, verilerinin cezai pazarlar veya hacker forumlarında saldırganlar için gelir elde etmenin ilave bir yolu olarak satılabileceği de mümkündür.

Ransomware Müzakere Firması Royware, müşterilerine, çalınan dosyaların halka sızmasını önlemek için asla bir fidye ödememesini şiddetle tavsiye eder.

Geçmişteki müzakere davaları sırasında, mağdurlar bir fidye ödedi ve verileri STLL sızıntısı oldu ya da silinme kanıtı verilmedi.

Bundan dolayı, mağdurlar, verilerinin diğer tehdit aktörleriyle paylaşıldığını ve bir fidye ödeip ödediklerinden bağımsız olarak gelecekte kullanılacağını veya sızdırılacağını otomatik olarak kabul etmelidir.

Avustralya, çalınan dosyaları silerek ransomware veri ihlallerini ele alacak

Ransomware Gang Hacks Ekvador'un En Büyük Özel Bankası, Maliye Bakanlığı

Kamyon Dev Yalıtım Hava Raporları Ransomware Veri İhlali

Birleşik Sağlık Merkezleri Ransomware Başkan Yardımcısı tarafından iddia edildi

Revil Ransomware tam saldırı moduna geri döndü ve verileri sızdırıyor

Kaynak: Bleeping Computer

More Posts