Fidye yazılımı saldırıları hem sofistike hem de miktarda büyümeye devam ediyor. 2023, 2022'nin tamamından daha fazla fidye yazılımı saldırısı gördü, bu da devam etmeyi beklediğimiz artan bir eğilim.
Bu makale, fidye yazılımı gruplarının iş modelini ve etraflarında ortaya çıkan karmaşık siber suç ekosistemini araştıracak.
Fidye yazılımı geleneksel olarak veri, sistem ve BT altyapısı şirketlerini kilitlemek için şifreleme kullanan tehdit aktörleriyle ilişkilidir. Bununla birlikte, son yıllarda, fidye yazılımı grupları taktiklerini sadece verileri şifrelemekle kalmayıp aynı zamanda dışarıda bırakmak için geliştirdi, bu da onu gasp için çift kenarlı bir silah haline getirdi.
Bu yeni yaklaşım, sadece kendi verilerine erişimi reddederek kuruluşları rehin vermelerini sağlamakla kalmaz, aynı zamanda fidye talepleri karşılanmazsa çalınan bilgileri sızdırmak veya satmakla da tehdit eder.
Stratejideki bu değişimin fidye yazılımı grupları için son derece kârlı olduğu kanıtlanmıştır, çünkü kuruluşlar hassas verilerinin halkın maruz kalmasını önlemek için büyük miktarlar ödemeye isteklidir, bu da mağdurun etkili bir yedeklemesi olsa bile, grupların mağdurlardan kâr etmesini sağlar. kurtarma sistemi.
Bir kurban ödeme yapmazsa, gruplar genellikle verileri açık artırmaya çıkarır ve çalışmalarından para kazanmak için başka bir yöntem sağlar.
Veri gasp fidye yazılımlarının yükselişi, hem aktif grup sayısında hem de kuruluşlara yönelik saldırı sayısında dramatik bir artışla çakışmıştır. Şifrelemeye ek olarak kullanılacak çift gasp tekniği olarak fidye yazılımı gruplarının cephaneliğine veri gasp eklenmiştir.
Bununla birlikte, son zamanlarda birçok grup, bazı durumlarda bireysel çalışanlara şantaj yapan, kurbanın üçüncü taraf organizasyonlarını taciz eden ve hatta veri şifreleme ve exfiltrasyona ek olarak ddosing web sitelerini taciz etmeye başlamıştır.
Fidye yazılımı grupları tek başına çalışmaz. Genellikle saldırıları gerçekleştirmelerine ve fidye yazılımlarını dağıtmalarına yardımcı olan bir bağlı kuruluş ağı vardır. Bu bağlı kuruluşlar, saldırının ilk erişim, veri eksfiltrasyonu veya müzakere gibi farklı yönlerinde uzmanlaşabilir.
Bağlı kuruluş programları, grupların yeni varyantlar, müzakere veya saldırının diğer yönlerini geliştirmeye odaklanmasını sağlar, bu da rol uzmanlaşmasına ve zaman içinde daha fazla saldırıya izin verir.
Ve işe yarıyor; Flare, 2023'te 2022'den daha fazla fidye yazılımı veri açıklaması tespit etti ve bu da saldırı sayısında dik bir artışı temsil etti.
Buna ek olarak, açıklamaya baktığımız için, muhtemelen sadece kuruluşlara yönelik toplam saldırıların az bir kısmını belirliyoruz.
Ekosistem büyüdükçe, fidye yazılımı gruplarının giderek daha agresif hale geldiğini gördük. Karakurt gibi gruplar sadece verileri söndürmekle kalmayıp aynı zamanda kuruluş içindeki bireysel çalışanları ve hatta üçüncü tarafları da taciz etmek için belgelenmiştir.
Daha geniş siber suç ekosistemi, kurşun geçirmez barındırma, kara para aklama, ortamlara ilk erişim ve stealer günlükleri aracılığıyla çalışan kimlik bilgileri gibi hizmetler sunarak fidye yazılımı grupları için önemli bir kolaylaştırıcı görevi görür.
Daha geniş siber suç ekosisteminin fidye yazılımı gruplarıyla kesişmesinin ana yollarından birkaçını ele alacağız:
Başlangıç Erişim Brokerleri (IAB), Dark Web Forumları Exploit ve XSS'de yaygın olarak etkindir. IABS, daha sonra belirli karanlık web forumlarında açık artırma, genellikle bir başlangıç fiyatı, adım fiyatı ve "Blitz" veya şimdi satın alarak kurumsal BT altyapısını tehlikeye atmak için çalışır.
Birçok durumda, Access Broker'ların bir kurbanın yedekleme ve kurtarma sistemlerine erişebildiklerini veya mağdurun yedekleme ve kurtarma eksik olduğunu, IAB'lerin listelerinin fidye yazılımı için kullanılmasını beklediğine dair daha fazla kanıt sağladığını gördük.
Stealer günlükleri: fidye yazılımı için bir anahtar vektör
Stealer günlükleri muhtemelen fidye yazılımı grupları için BT ortamlarına başlangıç erişiminin bir başka kritik kaynağını temsil eder. Stealer günlükleri bir infostealer kötü amaçlı yazılım enfeksiyonunun sonucudur.
Bu günlükler, sistemlere yetkisiz erişim elde etmek için kullanılabilecek kullanıcı adları, şifreler ve diğer kimlik bilgileri gibi değerli bilgiler içerir.
Fidye yazılımı grupları bu günlükleri telgraf kanallarından, karanlık web forumlarından veya pazar yerlerinden alabilir ve bu da bir kurbanın ağına erişim sağlamak için geleneksel yöntemleri atlamalarını sağlar.
Yakın zamanda yapılan bir parlama analizinde, uygulamalarda kurumsal tek işarete kimlik bilgileri içeren 50.000'den fazla stealer günlükleri bulduk. Stealer günlükleri ayrıca MFA kimlik doğrulama kontrollerini atlamak için kullanılabilen etkin oturum çerezlerini de içerir.
Ransomware grubu CL0P, 0 günlük hareketi muazzam bir avantaj için kullandı ve yüzlerce kurban ve milyarlarca dolar hasar verdi.
0 gün, fidye yazılımı gruplarının kullandığı en az yaygın erişim biçimlerinden biridir.
Bununla birlikte, çok sayıda karanlık web pazarı, forum ve telgraf kanalı, 0 günlük istismar iddialarının satışını kolaylaştırıyor.
Daha sofistike fidye yazılımı grupları da mevcut olanları satın almak yerine kendi güvenlik açıklarını sağlayacaktır.
Veri gasp fidye yazılımı planları, her hafta aylık olarak ortaya çıkan yeni gruplar ve her hafta onlarca yeni kurban kuruluşu ile popülerlikte patlamaya devam ediyor.
Stealer günlüklerinin otomatik olarak tespit edilmesini sağlayan etkili bir sürekli tehdit maruziyet yönetimi süreci oluşturmak, fidye blogu, yasadışı telgraf kanalları ve diğer siber suç forumlarının izlenmesi, şimdiden daha önemli olmamıştır.
Flare şu anda aktif olarak çift ve üçlü gasp şemalarıyla uğraşan 50'den fazla fidye yazılımı grubunu izliyor. Flare’nin kullanımı kolay SaaS platformu, şirkete özgü tehditleri açık ve karanlık web ve yasadışı telgraf kanallarında tespit etmeyi otomatikleştirir.
Flare'nin güvenlik programınızın siber suç izleme yeteneklerini 30 dakikada nasıl artırabileceği hakkında daha fazla bilgi edinmek için ücretsiz bir denemeye kaydolun.
Flare tarafından sponsorlu ve yazılmış
Fidye yazılımı iştirakleri, üçlü gasp ve karanlık web ekosistemi
Lolekhosted Yönetici Netwalker Ransomware Gang'a yardım ettiği için tutuklandı
Clop fidye yazılımı artık verileri sızdırmak ve yayından kaldırma işlemlerinden kaçmak için sel kullanıyor
Ransomware'de Hafta - 28 Temmuz 2023 - Yeni Fasar Taktikleri
US Govt Yüklenici Maximus'a veri ihlalinden 8 milyon kişi vuruldu
Kaynak: Bleeping Computer