Bilgisayar korsanları başarısız kilitbit saldırısını kaydetmek için yeni saat 03:00 fidye yazılımı kullanır

3 yıl önce

Bir tehdit oyuncusu, Lockbit fidye yazılımını bir hedef ağa dağıtamayan bir saldırıda kullandıktan sonra 3AM adlı yeni bir fidye yazılımı suşu ortaya çıkarıldı.

Araştırmacılar bugün bir raporda, yeni kötü amaçlı yazılımların “sadece sınırlı bir şekilde kullanıldığını” ve savunma mekanizmaları kilitbiti engellediğinde fidye yazılımı ortağının geri dönüşü olduğunu söylüyor.

Symantec’in Broadcom'un bir parçası olan tehdit avcısı ekibi, 3:00 fidye yazılımlarını kullanan saldırıların nadir olduğunu ve sadece bir fidye yazılımı bağlı kuruluşunun Lockbit'i dağıtamadıkları için ona geçtiğinde tek bir olayda gördüklerini söylüyor.

BleepingComputer, operasyonun başlatıldığı gibi Şubat ayında gerçekleşen saat 03:00 fidye yazılımı saldırısının farkındadır, ancak analiz için bir örnek alamamıştır.

Aşağıda, kötü amaçlı yazılımların taradığı her klasörde bulunan 'Recover-files.txt' adlı bir dosyaya ekilen fidye not metninin düzeltilmiş bir kopyası bulunmaktadır:

Operasyon, TOR ağında sadece fidye notunda verilen bir passey temelli bir müzakere sohbet penceresine erişim sağlayan çok temel bir müzakere sitesine sahiptir.

Symantec’in tehdit avcısı ekibi, sabah 3'in pasla yazıldığını ve bilinen herhangi bir fidye yazılımı ailesiyle ilgisi olmadığını söylüyor ve onu tamamen yeni bir kötü amaçlı yazılım haline getiriyor.

Dosyaları şifrelemeye başlamadan önce, 3AM, Veeam, Acronis, Ivanti, McAfee veya Symantec gibi satıcılardan çeşitli güvenlik ve yedek ürünler için enfekte sistemde çalışan birden fazla hizmeti durdurmaya çalışır.

Şifreleme işlemi tamamlandıktan sonra, dosyalar .theamTime uzantısına sahiptir ve kötü amaçlı yazılım, verileri kurtarmak için kullanılabilecek Volume Shadow kopyalarını da silmeye çalışır.

Araştırmacılar, saat 03:00 fidye yazılımı saldırısının, belirli bir kullanıcı için sistemin ilke ayarlarını döken bir “GPRESULT” komutunun kullanıldığını söylüyor.

“Saldırgan ayrıca çeşitli kobalt grev bileşenleri yürüttü ve Psexec kullanarak bilgisayardaki ayrıcalıkları artırmaya çalıştı” - Symantec Tehdit Avcı Ekibi

Araştırmacılar, keşif için yaygın olarak kullanılan komutların kullanımını (örneğin Whoami, Netstat, Quser ve Net Paylaş), numaralandırma sunucularını (örneğin quser, net görünüm), kalıcılık için yeni bir kullanıcı ekleyerek ve eski WPUT FTP istemcisinin kullanımı gözlemlediler. Dosyaları saldırganın sunucusuna kopyalamak için.

Symantec’in kötü amaçlı yazılım analizine göre, 03:00 pust tabanlı 64 bit yürütülebilir, aşağıdaki komut satırı parametrelerini tanır:

Araştırmacılar sık ​​sık yeni fidye yazılımı aileleri görse de, çok azı istikrarlı bir operasyona dönüşmek için yeterli popülerlik kazanıyor.

Saat 3AM, Lockbit'e alternatif olarak kullanıldığından, diğer saldırganların ilgisini çekmesi ve daha sık kullanılması muhtemeldir.

Bununla birlikte, yeni bir tehdit olmasına rağmen, genellikle savunmaları atlaması ve tespit edilmemesi daha olasıdır, Symantec'in araştırdığı saldırı sırasında sabah 3 kısmen başarılı olmuştur.

Araştırmacılar, tehdit oyuncusunun kötü amaçlı yazılımları hedeflenen kuruluşun sadece üç makinesine dağıtabildiğini ve faaliyetinin sistemlerin ikisinde engellendiğini ve zaten ona karşı savunma olduğunu gösterdiğini söylüyor.

Symantec’in raporu, Lockbit ve 03:00 numuneleri için bir dizi dosya ve saldırı ve ağ göstergelerinde kullanılan kobalt grev bileşenlerini paylaşıyor.

Cisco, fidye yazılımı çeteleri tarafından sömürülen VPN sıfır gününü uyarıyor

Hacking Campaion, Cisco VPN'leri ağları ihlal etmek için Bruteforfored

İspanya Lockbit Locker Fidye Yazılımı Kimlik Yardım Saldırılarını uyarıyor

Lockbit Ransomware Builder "Angry Geliştirici" tarafından çevrimiçi sızdırıldı

Fidye Yazılımında Hafta - 18 Ağustos 2023 - İnce Buz Üzerinde Kilit Bitti

Kaynak: Bleeping Computer

More Posts