Küba Ransomware, kritik ABD kuruluşlarına karşı Veeam istismarını kullanıyor

3 yıl önce

Küba fidye yazılımı çetesi, eski ve yeni araçların bir kombinasyonunu kullanarak Amerika Birleşik Devletleri'ndeki kritik altyapı örgütlerini ve Latin Amerika'daki BT firmalarını hedefleyen saldırılarda gözlendi.

Küba fidye yazılımı çetesi, eski ve yeni araçların bir kombinasyonunu kullanarak Amerika Birleşik Devletleri'ndeki kritik altyapı örgütlerini ve Latin Amerika'daki BT firmalarını hedefleyen saldırılarda gözlendi.

BlackBerry'nin Haziran 2023'ün başlarında en son kampanyayı tespit eden tehdit araştırması ve istihbarat ekibi, Küba'nın CVE-2023-27532'yi yapılandırma dosyalarından kimlik bilgilerini çalmak için kullandığını bildirdi.

Özel kusur, Veeam Yedekleme ve Replikasyon (VBR) ürünlerini etkiler ve bunun için bir istismar Mart 2023'ten beri mevcuttur.

Daha önce Withecure, çeşitli fidye yazılımı işlemleriyle çoklu onaylanmış ilişkileri olan bir grup olan FIN7'nin CVE-2023-27532'yi aktif olarak kullandığını bildirdi.

BlackBerry, Küba'nın ilk erişim vektörünün, kaba zorlamayı içermeyen RDP aracılığıyla yönetici kimlik bilgilerinden ödün verdiğini bildiriyor.

Ardından, Küba'nın imza özel indiricisi 'Bughatch', C2 sunucusuyla iletişim kurar ve DLL dosyalarını indirir veya komutları yürütür.

Hedef ortamdaki bir başlangıç ​​tabanı, doğrudan bellekte kabuk kodunu çözen ve çalıştıran bir Metasploit DNS Stager aracılığıyla elde edilir.

Küba, uç nokta koruma araçlarını kapatmak için şimdi yaygın BYOVD (kendi savunmasız sürücünüzü getirin) tekniğini kullanıyor. Ayrıca, güvenlik ürünleriyle ilişkili çekirdek süreçlerini sonlandırmak için 'Burntcigar' aracını kullanır.

Nispeten yeni olan Veeam kusurunun yanı sıra, Küba ayrıca Microsoft'un Netlogon protokolünde, onlara reklam alanı denetleyicilerine karşı ayrıcalık artışı sağlayan bir güvenlik açığı olan CVE-2020-1472'den ("Zerologon") da yararlanıyor.

Sıkıştırma sonrası aşamada Küba, kobalt grev işaretleri ve çeşitli "lolbins" kullanılarak gözlendi.

BlackBerry, Küba fidye yazılımı çetesinin açık finansal motivasyonunun altını çiziyor ve tehdit grubunun muhtemelen Rus olduğunu, geçmişte diğer siber istihbarat raporları tarafından varsayılan bir şey olduğunu belirtiyor.

Bu varsayım, enfeksiyonlardan bir Rus klavye düzeni kullanan bilgisayarların, altyapısının bölümlerinde 404 sayfa, dilsel ipuçları ve grubun batı odaklı hedeflemesine dayanmaktadır.

Sonuç olarak, Küba fidye yazılımı, fidye yazılımlarında yaygın olmayan varlığına yaklaşık dört yıl içinde aktif bir tehdit olmaya devam etmektedir.

CVE-2023-27532'nin Küba'nın hedefleme kapsamına dahil edilmesi, Veeam güvenlik güncellemelerinin hızlı kurulumunu son derece önemli hale getirir ve kamuya açık POC (kavram kanıtı) istismarları mevcut olduğunda güncellemeleri geciktirme riskini vurgular.

Fidye yazılımı saldırıları için Google Reklamları aracılığıyla yeni azot kötü amaçlı yazılım

Blackcat Fidye Yazılımı Winscp Arama Reklamları aracılığıyla kobalt grevini iter

Akira Fidye Yazılımı, Cisco VPN'leri ihlal etmeyi ihlal etmek için hedefler

Fidye Yazılımında Hafta - 18 Ağustos 2023 - İnce Buz Üzerinde Kilit Bitti

TP-Link Akıllı Ampuller, bilgisayar korsanlarının WiFi şifrenizi çalmasına izin verebilir

Kaynak: Bleeping Computer

More Posts