Blackmatter Ransomware çetesi, darksenin küllerinden yükselir, tekrar

5 yıl önce

Blackmatter adında yeni bir Ransomware çetesi, ünlü ve şimdi nüfuslu tekrar ve karanlık operasyonlardan en iyi özellikleri içerdiğini iddia ederken kurumsal ağlara erişim satın alıyor.

Geçtiğimiz hafta, her ikisi de kaydedilen gelecek ve güvenlik araştırmacısı Pancak3, 'Blackmatter' adında yeni bir tehdit aktörünün, kurumsal ağlara erişimin satın almak istedikleri forumları kesmek için yayınladığını paylaştı.

Gönderen, tehdit aktör, tıbbi ve devlet kurumlarıyla ilişkili ağlar hariç, ABD, Kanada, Avustralya ve Büyük Britanya'daki ağlara erişim satın almak istediklerini belirtti.

Aşağıdaki kriterlere sahip olan ağ başına 3,000 ila 100.000 $ harcamak için istekli olduklarını paylaştılar:

Ciddi olduklarını göstermek için, tehdit aktör, sürgün hack hack forumun Cryptocurrency cüzdanında iş anlamına geldiğini ve ciddi bir oyuncu olduğunu göstermek için dört bitcoin (120.000 $) yatırdı.

Ransomware'i tanıtan forumlar şimdi XSS'de yasaklandı ve forumları sömürdü, tehdit oyuncusu ağ erişimini nasıl kullanacaklarını göstermedi.

Aynı gün, kaydedilen gelecek olan araştırmacılar, bir 'Blackmatter' fidye yazılımı için yeni bir TOR veri sızıntısı sitesinin geçen hafta karanlık web'de göründüğünü ortaya koydu.

Adı, Blackmatter tehdit aktörünün, aynı isim altında fidye yazılımı işlemi için kamusal yüz oluşturan temsilcisi olduğunu gösterir.

Onların operasyonları hakkında bilgi yayınlamanın yanı sıra, Blackmatter, aşağıdaki endüstrilerdeki varlıkları hedef almayacaklarını belirtir:

Kaydedilen gelecek, çetenin fidye yazılımı çalıştırımlarının çeşitli formatlarda geldiğini söylüyor, böylece farklı işletim sistemlerini ve cihaz mimarisini şifreleyebileceklerdir.

"Ransomware, birkaç farklı işletim sistemi versiyonu ve mimarisi için sağlanmıştır ve Safeod desteğine (EXE / Yansıtıcı DLL / PowerShell) ve NAS desteği olan bir Linux varyantı da dahil olmak üzere çeşitli formatlarda sağlanır: Synology, OpenMediavaAmavault, Freenas (Truenas), "kaydedilen gelecek olduğunu bildirdi.

"Blackmatter'a göre, Windows Ransomware Varyant, Windows Server 2003+ X86 / X64 ve Windows 7+ X64 / X86'da başarıyla test edildi. Linux Ransomware Varyant, ESXI 5+, Ubuntu, Debian ve CentO'larda başarıyla test edildi. Desteklenen dosya sistemleri Linux için VMFS, VFFS, NFS, VSAN. "

Şu anda, sitede listelenen bir kurban yok. Bununla birlikte, Ransomware çetesi, "şimdilik tüm blogların", mağdurlara aktif olarak saldırdığını belirten "çok kısa bir süre için" olduğunu belirtti.

BleepingComputer, aktif saldırıların devam ettiğini ve en az bir mağdurun bu hafta tehdit aktörlerine 4 milyon dolar ödediğini doğrulamayı başardı.

Müzakere sohbetine dayanarak, bu bir kıdemli fidye yazılımı operasyonu ve büyük olasılıkla yakın zamanda kapanan daha büyük ve şimdi sonrası gruplardan birinin bir rebrand'dır.

Güvenlik araştırmacıları tarafından keşfedilen bilgiler ve web sitelerinde ve ortaklardaki benzerlikler, Blackmatter'ın daha önce darkside ve tekrar Ransomware operasyonları ile tehdit aktörleri tarafından işe alındığını veya yaratıldığını gösterebilir.

Ransomware çeteleri olarak, Kanun İcra'yı kaçırdığımızda, Ağustos 2020'de darkside bildirdiğimizde, bazı güvenlik araştırmacıları ve kolluk kuvvetlerinin yeni darkside operasyonu olarak yeniden münzevi olduğunu düşünüyor.

Bununla birlikte, her iki çetenin de yan yana yan yana faaliyet göstermeye devam etti. ABD hükümetinin ve kolluk kuvvetlerinin tam basıncını hissetmek, Karke Mayıs ayında ameliyatını kapattı.

Darksit'in kapatılması ilk önce, bir Hacking Forum'u hakkında gönderilen Revil'in halka açık temsili temsilcisi tarafından bildirildi.

İki ay sonra, sıfır gün bir Kaseya VSA güvenlik açığı boyunca dünya çapında yönetilen servis sağlayıcılara büyük bir saldırı yaptıktan sonra kapanma sırası oldu.

Darkside gibi, emek, ABD hükümetinden ve uluslararası kolluk kuvvetlerinden büyük baskı yapıyordu. Rus hükümetinin bir süre kapanmalarını ve ortadan kalkmalarını söyledi.

Blackmatter Tor sitesini gördükten sonra, güvenlik araştırmacıları, şu anda feshedilen Darkside Ransomware'nin Tor sitesine güçlü bir benzerlik gösterdiğini buldu.

Her iki sayfa, benzer bir renk temasını, benzer bir dili, kendilerine bakmanın benzer bir yolunu paylaşır ve ayrıca saldırmadığınız hedeflerin bir listesini de içeriyordu.

Kaydedilen gelecek, Blackmatter'ın "Proje, kararın, tekrar, tekrar ve lockbit'in en iyi özelliklerini" içerdiğini söyledi.

Son olarak, siber güvenlik firması mandiant, daha önce Darkside'a bağlı bir aktörün şimdi Blackmatter ile ortaklığa uğradığını gösteren göstergeleri gördü.

"Finansal Suç Analizi Müdürü Mandian Mali Suç Analizi Müdürü, BleepingComputer'a," Bazı Darkside Ransomware operasyonlarına bağlı en az bir aktörün kendilerini Blackmatter ile uyumlu olduğunu gösteren bazı göstergeler gördük. "Dedi.

"Bu mutlaka birden fazla sağlayıcı ile ortak olan Ransomware Affiliates'i gördüğümüz için mutlaka şaşırtıcı değil."

Birçok ipucu, bunun bir darksisin bir rebrand olabileceğini veya muhtemelen her iki gruptan da aktörler tarafından yaratılmış olabileceğini, fidye yazılımının bir örneği kod benzerlikleri için analiz edilinceye kadar kesin olarak bilemeyeceğiz.

Blackmatter saldırılar devam ediyor gibi, araştırmacılar yakında bir örnek bulacaklar.

Darkside Ransomware çete yeni Blackmatter operasyonu olarak döndürür

Ransomware'de hafta - 11 Haziran 2021 - Baskı altında

Ransomware'deki hafta - 23 Temmuz 2021 - Kaseya şifreli

Kaseya, Revil Ransomware Mağdurları için Evrensel Decryptor'u alır.

Ransomware'deki Hafta - 16 Temmuz 2021 - Yeniden Vakit Kayboluyor

Kaynak: Bleeping Computer

More Posts