Clop fidye yazılımı çetesi, Goanywhere MFT Güvenli dosya aktarım aracında sıfır günlük bir güvenlik açığından yararlanan son saldırıların arkasında olduğunu iddia ederek 130'dan fazla kuruluştan veri çaldıklarını söyledi.
Şimdi CVE-2023-0669 olarak izlenen güvenlik kusuru, saldırganların internet erişimine maruz kalan idari konsolları ile MFT örnekleri açılmamış Goanywhere MFT örneklerinde uzaktan kod yürütme kazanmalarını sağlar.
Clop, BleepingComputer'a ulaştı ve bize bu hatayı hedefleyen istismarlara karşı savunmasız sunucuları ihlal ettikten sonra on gün boyunca verileri çaldıklarını iddia etti.
Ayrıca, kurbanlarının ağları boyunca yanal olarak hareket edebileceklerini ve sistemlerini şifrelemek için fidye yazılımı yükleri dağıtabileceklerini, ancak buna karşı karar verebileceklerini ve sadece tehlikeye atılan Goanywhere MFT sunucularında depolanan belgeleri çaldığını iddia ettiler.
Çete, BleepingComputer saldırıların ne zaman başladığını, kurbanlarını zorlamaya başlamış olup olmadığını ve hangi fidye istediklerini sorduğunda iddiaları hakkında ek ayrıntılar vermeyi veya paylaşmayı reddetti.
BleepingComputer, CLOP'un iddialarını bağımsız olarak onaylayamadı ve Fortra, CVE-2023-0669 sömürüsü ve fidye yazılımının iddiaları hakkında daha fazla bilgi isteyen e-postalara cevap vermedi.
Bununla birlikte, Huntress Tehdit İstihbarat Müdürü Joe Slowik, Goany Where MFT saldırılarını geçmişte klop fidye yazılımlarını dağıttığı bilinen bir tehdit grubu olan TA505'e bağlarken, Truebot kötü amaçlı yazılım indiricisinin konuşlandırıldığı bir saldırıyı araştırdı.
Slowik, "Bağlantılar yetkili olmasa da, trueBot etkinliğinin analizi ve dağıtım mekanizmaları, TA505 olarak adlandırılan bir gruba bağlantıları gösterir. Çeşitli varlıklardan Silence/TrueBot etkinliğine TA505 operasyonlarına rapor vererek fidye yazılımı ailesinin distribütörleri," dedi Slowik. .
"Gözlemlenen eylemlere ve önceki raporlara dayanarak, Huntress'in gözlemlenen aktivitenin fidye yazılımlarını dağıtmayı amaçladığı ve Goanywhere MFT'nin aynı amaç için gerçekleşen potansiyel olarak ek fırsatçı bir şekilde kullanılması amaçlandığına dair ılımlı bir güvenle sonuçlanabilir."
Goanywhere MFT'nin geliştiricisi Fortra (eski adıyla Helpsystems olarak bilinir) geçen hafta müşterilerine, kırılganlığın vahşi doğada sıfır gün olarak sömürüldüğünü açıkladı.
Pazartesi günü, bir kavram kanıtı istismarı da çevrimiçi olarak piyasaya sürüldü ve savunmasız sunucularda kimlik doğrulanmamış uzaktan kod yürütülmesine izin verdi.
Şirket, müşterilerin sunucularını gelen saldırı denemelerinden güvence altına almalarına izin vermek için ertesi gün acil güvenlik güncellemeleri yayınladı.
O zamandan beri Fortra, Perşembe günü destek web sitesinde (yalnızca bir kullanıcı hesabıyla oturum açtıktan sonra erişilebilir) başka bir güncelleme yayınladı ve bazı MFTAAS örneklerinin de saldırılarda ihlal edildiğini söyledi.
Fortra, "Yetkisiz bir partinin sistemlere daha önce bilinmeyen bir istismar aracılığıyla eriştiğini ve yetkisiz kullanıcı hesapları oluşturduğunu belirledik." Dedi.
"Bunu ele alma eylemlerimizin bir parçası olarak ve bol miktarda dikkatli bir şekilde, geçici bir hizmet kesintisi uyguladık. Her ortamda hafifletme uygulandıkça ve doğrulandıkça hizmet, müşteri-müşteri bazında geri yüklenmeye devam ediyor.
"Bireysel potansiyel etkilerini değerlendirmek, hafifletmeleri uygulamak ve sistemleri geri yüklemek için doğrudan müşterilerle çalışıyoruz."
CISA ayrıca CVE-2023-0669 Goanywhere MFT güvenlik açığını Cuma günü bilinen sömürülen güvenlik açıkları kataloğuna ekledi ve federal ajanslara 3 Mart'a kadar önümüzdeki üç hafta içinde sistemlerini düzeltmelerini emretti.
Shodan, 1000'den fazla Goanywhere örneğinin çevrimiçi olarak maruz kaldığını gösterirken, sadece 135'i 8000 ve 8001 limanlarında (savunmasız yönetici konsolu tarafından kullanılanlar).
Clop'un veri çalmak için Goanywhere MFT Zero-Day'in kullanımı iddiası, yaklaşık 100 şirketin verilerini çalmak için bir hızla FTA FTA sıfır günü kırılganlığını keşfettikleri ve kullandıkları Aralık 2020'de kullandıkları için çok benzer bir taktiktir.
O zamanlar şirketler, verilerinin kamuya açık bir şekilde sızmasını önlemek için 10 milyon dolarlık fidye ödemesi talep eden e -postalar alıyordu.
2020 Acccellion saldırılarında, Clop'un operatörleri, Accellion'ın Legacy Dosya Transfer cihazını (FTA) kullanarak yüksek profilli şirketlerden büyük miktarda veri çaldı.
Sunucuları Clop tarafından hacklenen organizasyonlar, diğerlerinin yanı sıra, enerji devi kabuğu, süpermarket devi Kroger, siber güvenlik firması Qualys ve dünya çapında birden fazla üniversite (örneğin, Stanford Medicine, Colorado Üniversitesi, Miami Üniversitesi, Maryland Baltimore Üniversitesi (UMB) yer alıyor. ve Kaliforniya Üniversitesi).
Haziran 2021'de, Clop fidye yazılımı çetesine hizmet veren altı kara para aklama yapan kişi Ukrayna'da tutuklandığında, Clop'un altyapısının bir kısmı uluslararası bir kolluk operasyonu Cyclone Operasyonu Cyclone Operasyonu'nun ardından kapatıldı.
Çete, en az 2019'dan beri dünya çapında fidye yazılımı saldırılarıyla da bağlantılıdır. Sunucuları Clop tarafından şifrelenmiş bazı kurbanlar arasında Maastricht Üniversitesi, Yazılım AG IT, Execupharm ve Indiabulls yer alıyor.
GÜNCELLEME 10 Şubat 15:25 EST: Huntress'in Goanywhere MFT saldırıları ile klop fidye yazılımlarını dağıttığı bilinen tehdit aktörleri arasında bir bölüm ekledi.
Clop fidye yazılımı kusuru, Linux kurbanlarının aylarca dosyaları kurtarmasına izin verdi
Ransomware Access Brokers, ağınızı ihlal etmek için Google Reklamları kullanın
Ransomware Gang, çalışanların çalınan verilerini araması için site oluşturur
Ransomware'de Hafta - 23 Aralık 2022 - Microsoft Exchange'i Hedefleme
Clop Ransomware, ağlara erişim için TrueBot kötü amaçlı yazılımları kullanır
Kaynak: Bleeping Computer