2 haftada 3 fidye yazılımı çetesi tarafından ihlal edilen otomotiv tedarikçisi

4 yıl önce

Bir otomotiv tedarikçisi sistemlerini ihlal etti ve Mayıs ayında iki hafta boyunca üç farklı fidye yazılımı çetesi tarafından şifrelendi, saldırılardan ikisi sadece iki saat içinde gerçekleşti.

Saldırılar, Aralık 2021'de, bir uzak masaüstü protokol (RDP) bağlantısı kullanarak etki alanı denetleyicisi sunucusunu ihlal etmek için bir güvenlik duvarı yanlış konfigürasyonundan yararlanan bir başlangıç ​​erişim brokeri (IAB) tarafından şirket sistemlerinin ilk ihlalini izledi.

Sophos X-Ops olay müdahale ekipleri Çarşamba günü yayınlanan bir raporda, ikili fidye yazılımı saldırıları giderek yaygınlaşıyor olsa da, "bu üç ayrı fidye yazılımı aktörünün tek bir organizasyona saldırmak için aynı giriş noktasını kullandığını gördüğümüz ilk olay" dedi.

İlk uzlaşmadan sonra, Lockbit, Hive ve Alphv/Blackcat iştirakleri de sırasıyla 20 Nisan, 1 Mayıs ve 15 Mayıs'ta kurbanın ağına erişim kazandı.

1 Mayıs'ta, Lockbit ve Hive fidye yazılımı yükleri, her saldırı sırasında bir düzineden fazla sistemi şifrelemek için meşru Psexec ve PDQ dağıtım araçları kullanılarak ağ üzerinden dağıtıldı (Lockbit bağlı kuruluşu da verileri çaldı ve mega bulut depolamasına söndürdü hizmet.

Sophos X-Ops, "Kovan saldırısı Lockbit'ten 2 saat sonra başladığı için, Lockbit fidye yazılımı hala çalışıyordu-bu yüzden her iki grup da uzantı şifrelendiklerini gösteren dosya bulmaya devam etti."

İki hafta sonra, 15 Mayıs'ta otomotiv tedarikçisinin BT ekibi hala sistemleri geri yüklerken, bir Blackcat tehdit oyuncusu da Lockbit ve Hive tarafından tehlikeye atılan aynı yönetim sunucusuna bağlandı.

Meşru Atera aracısı uzaktan erişim çözümünü kurduktan sonra, ağda kalıcılık kazandılar ve çalınan verileri söndürdüler.

Yarım saat içinde, Blackcat bağlı kuruluşu, uzatılmış kimlik bilgilerini kullanarak ağdan yanal olarak hareket ettikten sonra altı makineyi şifrelemek için Psexec kullanarak ağdaki kendi fidye yazılımı yüklerini teslim etti.

Gölge kopyalarını silerek ve tehlikeye atılan sistemlerdeki Windows olay günlüklerini temizleyerek, bu son saldırgan da kurtarma girişimlerini ve Sophos ekibinin olay müdahale çabalarını karmaşıklaştırdı.

Blackcat üyesi, Sophos'un kurbanın ağındayken üç fidye yazılımı çetesinin etkinliğini geri çekebileceğine dair kanıtları sildi.

Sophos'un Mayıs ortasında saldırı soruşturmasında kurbana yardım eden olay müdahalecileri, Lockbit, Hive ve Blackcat fidye yazılımı ile üç kez şifreli dosyaların yanı sıra şifreli sistemlerde üç farklı fidye notası buldu.

Sophos ekibi, "Aslında, aşağıdaki ekran görüntüsünde gösterildiği gibi, bazı dosyalar beş kez bile şifrelenmişti." Dedi.

"Kovan saldırısı Lockbit'ten 2 saat sonra başladığından, Lockbit fidye yazılımı hala çalışıyordu - bu yüzden her iki grup da uzantı şifrelendiklerini göstermeden dosya bulmaya devam etti."

Sophos ayrıca, birden fazla fidye yazılımı çetesinin benzer saldırılarına karşı savunma konusunda bir teknik inceleme paylaşımı rehberliği yayınladı.

Kuruluşların sistemlerini güncel tutmaları ve tehdit aktörleri tarafından tahliye edildikleri takdirde ağa erişimi yeniden kazanma konusunda bir başarısızlık olarak tanıtılan arka kapı veya güvenlik açıkları için çevrelerini araştırmaları tavsiye edilir.

Sophos ayrıca VNC ve RDP gibi hizmetlerin veya dışarıdan erişilebilen uzaktan erişim çözümlerini kilitlemenizi önerir.

VPN aracılığıyla ve yalnızca zorunlu çok faktörlü kimlik doğrulama (MFA) ve uzaktan erişim gerekliyse güçlü şifrelere sahip hesaplar aracılığıyla ulaşılabilir.

Ağlar ayrıca kritik sunucuları VLAN'lara ayırarak bölümlere ayrılmalı ve tüm ağ taranmamış ve savunmasız cihazlar için taranmalı ve denetlenmelidir.

Blackcat Fidye Yazılımı Talepleri Avrupa Gaz Boru Hattı'na saldırı

Bandai Namco, alphv fidye yazılımı veri sızıntı tehdidinden sonra hack'i onaylıyor

Ransomware Gang, çalışanların çalınan verilerini araması için site oluşturur

Ransomware'de Hafta - 8 Temmuz 2022 - Bir Down, Birçoğu Gitmek

Ransomware'deki hafta - 17 Haziran 2022 - Fidye oldum mu?

Kaynak: Bleeping Computer

More Posts