Google, bir Conti Ransomware Access Broker'ın taktiklerini belirtir

4 yıl önce

Google'ın Tehdit Analizi Grubu, "Egzotik Lily,", Conti ve Diavol Ransomware işlemleriyle bağlantılı bir başlangıçlı erişim komisyoncusu olan bir tehdit aktör grubunun operasyonlarını açığa vurdu.

Bu özel grup ilk önce Microsoft MSHTML'de (CVE-2021-40444) bir sıfır gün güvenlik açığını sömürdü, bu yüzden Google araştırmacılarının potansiyel olarak sofistike bir tehdit aktör olarak ilgisini arttırdı.

Daha fazla soruşturmadan sonra, "egzotik zambak", hedeflenen kurumsal ağları ihlal etmek için büyük ölçekli kimlik avı kampanyaları kullanan ilk erişim komisyoncusu olduğu tespit edildi ve daha sonra bu ağlara Ransomware çetelerine erişimini satıyor.

Zirvesinde, egzotik zambak, kimlik avı kampanyalarının kapsamlı niteliğini gösteren tek bir günde 650 kuruluşa 5000'den fazla e-posta gönderiyordu.

Hacking Grubu'nun faaliyetini analiz ettikten sonra, Tehdit, tehdit aktörlerinin öncelikle hafta içi günlerde 09: 00-04: 00'dan itibariyle çalıştığını ve hafta sonları çok az aktiviteyi kaydettiğini buldu.

Siber suçluyu düşünmek garip olsa da, düzenli 9-5 iş, son conti sızıntıları, birçok tehdit aktörünün faaliyetlerini bir iş gibi, günleri talep eden, yöneticilere rapor vermeyi ve maaş almasını sağladığını göstermektedir.

Ek olarak, Grup üyeleri, iş teklifi şablonlarını özelleştirmek veya kötü amaçlı yazılım yükleme yüklerini yüklemek gibi arka uç teknik görevleri gerçekleştirir.

Operasyonel bir perspektiften, saldırı zinciri sıkı bir formu izler, sahte bir etki alanını kaydetme, daha sonra e-posta göndermek için kullanılarak, hedefle bir ilişki kurarak ve son olarak bir dosya barındırma hizmeti aracılığıyla bir yükü paylaşır.

Kullanılan alanlar, sahte kuruluşun gerçek alan adı ile aynıdır, ancak ".us," ".co," veya ".biz" gibi farklı TLD'lerde kayıtlıdır.

Aktörler, hedeflerin e-posta adreslerini açık kaynaklı zeka aracılığıyla kaynaklandırır veya sahte bir teklif göndermek için web sitesinin iletişim formunu kullanın.

Egzotik zambak operatörleri, LinkedIn'de sahte sosyal medya hesapları bile oluşturuyorlar, sahtekarlık örgütü üzerinde çalıştıklarını, gerçek çalışanlardan AI-üretilen veya düz çalınan görüntüleri kullanarak kullandıklarını iddia ediyorlar.

Bu, teklifin tasarımını veya hizmet gereksinimlerini tartışırken, başlangıçtaki iletişimi kesinlikle tutarken, meşruiyetin yanlış görüntüsünü tamamlamak.

Kurban gardiyanlarını düşürdüğünde, Google Tag saldırganın, Bazarloader Malware'in indirilmesine yol açan Transferwow, Transferxl, Wetransfer veya OneDrive üzerinden bir indirme bağlantısını paylaştığını söylüyor.

Bu aynı dosya paylaşım hizmetleri, geçen hafta anormal güvenlik ile açıklanan benzer bir Bazarloader kimlik avı kampanyasında kullanılmıştır.

İlk benekli olduğunda, Grup'un kötü amaçlı yazılımı, CVE-2021-40444 güvenlik açığından yararlanmayı deneyen bir belge dosyası şeklinde geldi. Daha sonra, tehdit aktör, teslim formunu Bazarloader DLLS ve LNK kısayolları içeren ISO arşivlerine değiştirdi.

Google'ın analistleri, bu örneklerde özelleştirme belirtileri buldular, ancak bu kötü amaçlı yazılımları egzotik zambağa sağlayan diğer aktörler tarafından yapılabilir.

Bu ay, grup ISO dosyaları kullanılarak devam etti, ancak şimdi daha önce kullanılan birinci evre yükleyicinin gelişmiş bir varyantını içeren bir özel yükleyici içeren bir DLL'yi dahil ettiler.

Bu yükleyici, "Bumblebee" adlı bir kötü amaçlı yazılım gerilimi, hangi kullanıcıların sistem bilgisini toplayacağı ve her şeyi C2'ye kadardır.

Bumblebee ayrıca uzak aktörlerden komutları alabilir ve ek yükler indirin ve çalıştırabilir. Şu anda, alınan dosyalar Kobalt grevidir.

Egzotik zambak aktiviteleri, Conti'nin kendi operasyonlarıyla örtüştü, Google'ın tehdit analistleri, tamamen ilk ağ erişiminin kurulmasına tamamen odaklanan farklı bir tehdit aktörün olduğuna inanıyor.

"Bu ilişkilerin doğası (diğer gruplarıyla) belirsizliğini korurken, egzotik zambak, ayrı bir kuruluş olarak kullanıyor gibi görünüyor, e-posta kampanyaları aracılığıyla ilk erişim kazanmaya odaklanarak, Conti ve Diavol Ransomware'in konuşlandırılmasını içeren takip etkinlikleriyle Google'ın raporunu farklı bir aktör kümesiyle gerçekleştirildi.

Son zamanlarda Conti'nin iç mesajlarının sızıntısının, ayırt edici rollere ve merkezi koordinasyona sahip özel bölümlerle gelişen bir suç sendikasını yansıtmasına dikkat ediyor.

Ayrıca, Conti / Ryuk operasyonu her zaman TrickBot Grubu'na ve kötü amaçlı yazılım işlemlerine, yani Diavol, Trickbot, Bazarbackdoor ve Çapa'ya güçlü bağlantılara sahipti.

Son zamanlarda, araştırmacılar, Conti Ransomware operasyonunun, conti sızıntılarında ortaya çıkan conti yöneticileri arasındaki konuşmalarla desteklenen Trickbot'un kötü amaçlı yazılım ailelerinin gelişimi üzerine kontrol altına aldığını keşfetti.

Bu nedenle, conti'nin, bu enfeksiyonları uygulayan üst düzey mızrak phishing ve ilk ağ erişimine odaklanan kendi iç ekiplerine sahipse şaşırtıcı olmaz.

Bununla birlikte, Google Tag, BleepingComputer'a, spam işleminin conti operasyonunun kendileri tarafından yapılması mümkün olsa da, conti sızıntılarında spam ile ilgili konuşmanın eksikliği, harici bir grup olduğunu gösterir.

"Conti Sızıntılarında, Conti üyeleri," spam gönderenler "dedi (örneğin), dış kaynak kullanımı yoluyla" ısmarlama "crypted" kötü amaçlı yazılım örnekleri vb.) Dış kaynak kullanımı yoluyla, "Dış kaynak kullanımı yoluyla," dedi.

"Ancak" spam gönderenlerin "çoğu sohbette mevcut (veya aktif olarak iletişim kurmuyor), bu nedenle ayrı bir varlık olarak çalıştıkları bir sonuca vardılar."

Güncelleme 3/17/22: Google etiketinden verilen yanıtlar eklendi.

Trickbot Kötü Amaçlı Yazılım Çalışması Kapatıldı, Devs Gecikmiş Kötü Amaçlı Yazılımlara Taşınır

Ransomware'de Hafta - 18 Şubat 2022 - Birlikler ve Satın Alma

Conti Ransomware Gang Trickbot Kötü Amaçlı Yazılım Operasyonu Devraldı

Bazarbackdoor Malware yaymak için kullanılan kurumsal web sitesi iletişim formları

Kötü Amaçlı Yazılım Kampanyası, Siteleri satın almak isteyen VC firmasını taklit eder.

Kaynak: Bleeping Computer

More Posts