DragonForce fidye yazılımına ve Scattered Spider bağlantısına derinlemesine bakın

9 ay önce

Güvenlik araştırmacıları, ilk olarak 2023'te ortaya çıkan ve o zamandan beri "fidye yazılımı karteli" olarak adlandırdığı şeye dönüşen DragonForce fidye yazılımının derinlemesine bir analizini gerçekleştirdi.

En yeni varyant, güvenlik programlarını devre dışı bırakmak, korunan işlemleri kapatmak ve daha önce Akira fidye yazılımıyla bağlantılı olan şifreleme açıklarını düzeltmek için truesight.sys ve rentdrv2.sys gibi duyarlı sürücülerden yararlanıyor.

Güncellenen şifreleme şeması, DragonForce'un sızıntı web sitesinde başvurulan bir Habr yayınında açıkça belgelenen güvenlik açıklarını ele alıyor.

DragonForce, dünya çapındaki kuruluşlara karşı operasyonlarını yoğunlaştırdı ve bir önceki yıla göre daha fazla ele geçirilen kuruluşun ayrıntılarını yayınladı.

Grubun perakende şirketi Marks & Spencer'ı da içeren en belirgin ihlali, siber suç topluluğu Scattered Spider hack grubuyla ortaklaşa gerçekleştirildi.

DragonForce, hizmet olarak fidye yazılımı (RaaS) işlemi olarak çalışır. Grup, fidye yazılımı faaliyetlerini yeniden alevlendirdi ve yeraltı siber suç platformları aracılığıyla aktif olarak hain işbirlikçileri işe alıyor.

Ekip, başlangıçta şifreleme araçlarını oluşturmak için ele geçirilen LockBit 3.0 oluşturucuyu kullandı ve daha sonra Conti v3 kaynak kodunun değiştirilmiş bir sürümüne geçti.

2025'te geri dönen DragonForce, operasyonel stratejide ani bir değişime işaret ederek kendisini "fidye yazılımı karteli" olarak yeniden adlandırdı.

DragonForce, bağlı kuruluşlara kârın %80'ini, özelleştirilebilir şifreleyicileri ve altyapıyı sunarak, yeni ve deneyimsiz siber suçluların giriş engelini azaltır.

Bu hamle, daha fazla üyenin kartele katılmasını ve varlığını genişletmesini teşvik ediyor.

Acronis Cyber ​​​​Protect Cloud, veri korumayı, siber güvenliği ve uç nokta yönetimini entegre eder.

MSP işinizi verimli bir şekilde yürütürken siber koruma hizmetlerini tek bir platformdan kolayca ölçeklendirin.

DragonForce'un, gelişmiş sosyal mühendislik ve ilk erişim operasyonlarıyla tanınan, finansal motivasyona sahip bir tehdit aktörü olan Scattered Spider ile olan ortaklığının, yüksek değerli hedeflerde fidye yazılımı dağıtımlarının sağlanmasında etkili olduğu kanıtlandı.

Dağınık Örümcek, potansiyel hedefleri belirlemek ve ikna edici kişiler ve bahaneler geliştirmek için genellikle bir kuruluşun personelini keşif yaparak izinsiz girişine başlar.

Grup, sosyal medya platformlarını ve açık kaynaklı istihbarat araçlarını kullanarak isimler, iş unvanları ve kamuya açık diğer bilgiler gibi ayrıntıları topluyor. Daha sonra kimlik bilgilerini almak veya sıfırlamak için gelişmiş sosyal mühendislik taktiklerini kullanırlar ve MFA yorgunluğu veya SIM değiştirme gibi aldatıcı taktikler yoluyla çok faktörlü kimlik doğrulamayı atlatırlar.

Erişim sağlandıktan sonra Scattered Spider, güvenliği ihlal edilen kullanıcı olarak oturum açar ve girişi sürdürmek için kendi cihazını kaydeder.

İlk ihlalin ardından Scattered Spider, uzaktan izleme ve yönetim (RMM) araçlarını veya tünel açma hizmetlerini dağıtarak kalıcılık sağlar.

Örneğin bu araçlar ScreenConnect, AnyDesk, TeamViewer ve Splashtop'u içerebilir. Scattered Spider, ağa girdikten sonra SharePoint'teki varlıkları, kimlik bilgisi havuzlarını, yedekleme sunucularını ve VPN yapılandırma belgelerini hedefleyerek kapsamlı bir keşif gerçekleştirir.

Son aktivitede Scattered Spider, yanal hareket için ek sistemleri belirlemek amacıyla AWS Systems Manager Inventory'den yararlandı. Toplanan verileri merkezi bir veritabanına derlemek için ayıklama, dönüştürme ve yükleme (ETL) araçlarını kullanıyorlar ve bu veriler daha sonra saldırganların kontrolündeki MEGA veya Amazon S3 depolama hizmetlerine sızıyor.

Operasyon, Windows, Linux ve ESXi ortamlarındaki verileri şifreleyen DragonForce fidye yazılımının konuşlandırılmasıyla sona eriyor.

DragonForce, yerleşik fidye yazılımı çerçeveleri üzerine kurulu, ancak aşamalı olarak iyileştirilen ve uygun ölçekte dağıtılan yeni, daha organize ve kalıcı bir tehdidi temsil ediyor.

Kodlarını büyük ölçüde özelleştiren gruplardan farklı olarak DragonForce, kartel tarzı işe alım, bağlı kuruluşların operasyonel esnekliği ve geniş ortaklıklara odaklanıyor ve bu da onu zorlu ve son derece uyarlanabilir bir aktör haline getiriyor.

Dağınık Örümcek ile birleştiğinde siber suç grupları, tamamen rekabetçi modeller yerine işbirlikçi modeller altında dünya çapındaki kuruluşların savunma çabalarını karmaşıklaştıran bir değişime işaret ediyor.

DragonForce ve Scattered Spider ikilisi, son derece uzmanlaşmış tehdit aktörlerinin becerilerini (bu örnekte Scattered Spider'ın elit sosyal mühendislik ve ilk erişim becerileri ile DragonForce'un güçlü bir hizmet olarak fidye yazılımı modeli) yıkıcı, yüksek profilli saldırılar gerçekleştirmek için birleştirdiği "kartelleşme" siber suçları için bir uyandırma çağrısıdır.

Stratejik ittifakları, karmaşık kötü amaçlı yazılımlardan yararlanmadan önce insan hatasından yararlanarak savunmaları ihlal etmeye odaklanan daha etkili ve uyarlanabilir bir suç operasyonu oluşturarak tehdit ortamını önemli ölçüde yükseltiyor.

Geleceğe bakıldığında, BT güvenliği profesyonelleri savunmanın fidye yazılımı işbirlikçi modellerine doğrudan müdahale edilmesi gerektiğini dikkate almalıdır.

Scattered Spider'ın birincil başlangıç ​​erişim vektörlerini etkisiz hale getirmek için kimlik avına karşı dayanıklı çok faktörlü kimlik doğrulama (MFA) yöntemlerini uygulayın ve sıkı bir şekilde uygulayın ve uzaktan izleme araçlarının dağıtımını ve ilk erişim aracısından fidye yazılımı bağlı kuruluşuna geçişin teknik göstergeleri olan savunmasız sürücülerin kullanımını uyaran güçlü uç nokta algılama ve yanıt (EDR) çözümlerine odaklanın.

Güvenlik ekiplerinin, saldırıların artık tek varlıklı tehditler olmadığını, uzman siber saldırganlardan oluşan bir ekosistemdeki en iyi araç ve teknikleri kullanan koordineli, çok aşamalı izinsiz girişler olduğunu öngörmesi gerekiyor.

Acronis Tehdit Araştırma Birimi (TRU), tehdit istihbaratı, yapay zeka ve risk yönetimi konusunda uzmanlaşmış siber güvenlik uzmanlarından oluşan bir ekiptir. TRU ekibi yeni ortaya çıkan tehditleri araştırır, güvenlik öngörüleri sağlar ve BT ekiplerini yönergeler, olaylara müdahale ve eğitim atölyeleriyle destekler.

En son TRU araştırmasına bakın

Acronis sponsorluğunda ve yazılmıştır.

Kaynak: Bleeping Computer

More Posts