Blackcat/Alphv Ransomware işlemi, ağ cihazlarına sert bir şekilde şifrelemeleri dağıtmak için sanal makineleri kullanan 'Munchkin' adlı yeni bir araç kullanmaya başladı.
Manchkin, Blackcat'in uzak sistemlerde çalışmasını veya uzak sunucu mesaj bloğu (SMB) veya Ortak İnternet dosyası (CIFS) ağ paylaşımlarını şifrelemesini sağlar.
Munchkin'in Blackcat'ın zaten kapsamlı ve gelişmiş cephaneliğine tanıtılması, RAAS'ı fidye yazılımı bağlı kuruluşları olmaya çalışan siber suçlular için daha cazip hale getiriyor.
Palo Alto Networks Unit 42, Blackcat'in yeni Munchkin aracının bir ISO dosyası olarak gelen özelleştirilmiş bir Alpine OS Linux dağıtım olduğunu keşfetti.
Bir cihazdan ödün verdikten sonra, tehdit aktörleri VirtualBox'ı kurar ve Munchkin ISO'yu kullanarak yeni bir sanal makine oluşturur.
Bu Munchkin Sanal Makinesi, tehdit aktörlerinin şifreleri dökmesine, ağa yanal olarak yayılmasına, bir Blackcat 'Sphynx' şifreleme yükü oluşturmasına ve ağ bilgisayarlarında programlar yürütmesine izin veren bir dizi komut dosyası ve yardımcı program içerir.
Önyükleme üzerine, kök şifresini yalnızca saldırganlar tarafından bilinen bir kişiye değiştirir ve saldırıda kullanılan komut dosyalarını yüklemeye başlayan 'denetleyici' adlı pas tabanlı bir kötü amaçlı yazılım ikili yürütmek için 'tmux' yardımcısından yararlanır.
Bu komut dosyaları aşağıda listelenmiştir:
'Denetleyici', erişim belirteçleri, kurban kimlik bilgileri ve kimlik doğrulama sırlarının yanı sıra yapılandırma yönergeleri, klasör ve dosya blok listeleri, çalıştırılacak görevler ve şifreleme için hedeflenen ana bilgisayarları sağlayan paketlenmiş yapılandırma dosyasını kullanır.
Bu yapılandırma, daha sonra dosyaları şifrelemek veya SMB ve CIFS ağ paylaşımlarını şifrelemek için uzak cihazlara itilen / yükler / dizindeki özel Blackcat şifreleme yürütülebilir ürünleri oluşturmak için kullanılır.
Ünite 42, kötü amaçlı yazılım kodunda Blackcat'in yazarlarından ortaklarına bir mesaj keşfetti ve yapılandırma için şifreleme eksikliği nedeniyle ISO'yu hedef sistemlerde bırakmaya karşı uyardı, özellikle sohbet erişim belirteci sızıntısı riskini vurguladı.
Fidye yazılımı kurbanlarını ve siber suçluları etkileyen yaygın bir sorun, örneklerin kötü amaçlı yazılım analiz siteleri aracılığıyla yaygın olarak sızdırılmasıdır. Fidye yazılımı örneklerinin analiz edilmesi, araştırmacıların bir fidye yazılımı çetesi ve kurbanı arasındaki müzakere sohbetine tam erişim kazanmalarını sağlar.
Bunu önlemek için, bağlı kuruluşlar piyasaya sürülürken çalışma zamanında TOR müzakere sitesi erişim belirteçleri sağlar. Bu nedenle, saldırıda kullanılan örneğe erişebilseler bile, bir kurbanın müzakere sohbetine erişmek imkansızdır.
Bu nedenle, tehdit aktörleri bağlı kuruluşları, bu erişim belirteçlerinin sızmasını önlemek için Munchkin Sanal Makinelerini ve ISO'larını silmeleri gerektiği konusunda uyarıyor.
Geliştiriciler ayrıca saldırının ilerlemesini izlemek ve görevleri başlatmak için 'denetleyici' kullanma talimatları ve ipuçları da içerir.
Munchkin, Blackcat fidye yazılımı iştiraklerinin kurbanın cihazını koruyan güvenlik çözümlerini atlamak da dahil olmak üzere çeşitli görevleri yerine getirmesini kolaylaştırıyor. Bunun nedeni, sanal makinelerin işletim sisteminden bir izolasyon tabakası sağlaması, algılama ve analizi güvenlik yazılımı için daha zor hale getirmesidir.
Ayrıca, Alpine OS seçimi küçük bir dijital ayak izi sağlar ve aracın otomatik işlemleri, komut yemlerinden manuel müdahaleler ve gürültü ihtiyacını azaltır.
Son olarak, çeşitli Python komut dosyaları, benzersiz yapılandırmalar ve yükleri gerektiği gibi değiştirme yeteneği içeren Munchkin'in modülerliği, aracın belirli hedeflere veya kampanyalara ayarlanmasını kolaylaştırır.
Blackcat, 2021'in sonlarında Blackmatter ve Darkside'ın halefi olarak sofistike bir pas bazlı fidye yazılımı operasyonu olarak ortaya çıktı.
RAAS, şimdiye kadar başarılı bir yörüngeyi izledi ve düzenli olarak son derece yapılandırılabilir aralıklı şifreleme, veri sızıntı API, Impacket ve Remcom gömme, özel kimlik bilgilerini destekleyen şifrelemeler, imzalı çekirdek sürücüleri ve veri söndürme aracında yükseltmeler gibi gelişmiş özellikleri tanıttı.
2023'te dikkate değer Blackcat kurbanları arasında Florida Devre Mahkemesi, MGM Resorts, Motel One, Seiko, Estee Lauder, HWL Ebsworth, Western Digital ve Constellation Software yer alıyor.
ALPHV Fidye Yazılımı Çetesi Florida Devre Mahkemesine Saldırı Talepleri
MGM Resorts Fidye yazılımı saldırısı 100 milyon dolarlık kayıp, veri hırsızlığına yol açtı
Motel One, fidye yazılımı saldırısından sonra veri ihlalini açıklar
SHADOWNDICE Hacker'ları Birden Fursom Yazılımı Ops, 85 Sunucu ile bağlantılı
Blackcat Fidye Yazılımı Sfinx şifreleyicisi ile Azure Storage isabet ediyor
Kaynak: Bleeping Computer