Rus kurumsal ağlarına saldıran birkaç fidye yazılımı grubundan biri olan Oldgremlin, Linux makineleri için dosya çeken kötü amaçlı yazılımlarla araç setini genişletti.
Çetenin, en azından Mart 2020'den beri kendi kendine yapılan kötü amaçlı yazılım kullanarak faaliyet gösteren, lojistik, endüstri, sigorta, perakende, gayrimenkul, yazılım geliştirme ve bankacılık sektörlerindeki Rus şirketlerine odaklanan Rusça konuşan üyeleri var.
Tinyscouts olarak da bilinir, kullandıkları kötü amaçlı koddaki işlevlerin adları nedeniyle Oldgremlin, milyon dolarlık fidye talepleri ile yılda az sayıda kampanya ile karakterize edilir.
2022'de Oldgremlin sadece beş kampanya başlattı, ancak Singapur merkezli bir siber güvenlik şirketi olan Group-IB'deki araştırmacılar, iki buçuk yıllık faaliyette 16.9 milyon dolarlık en yüksek fidye talep ettiler.
Grup-IB araştırmacıları, Mart 2020'de gruba atfedilen ilk saldırılardan bu yana Oldgremlin'i ve taktiklerini, tekniklerini ve prosedürlerini (TTP'ler) izliyorlar.
Bu yıl bir olay müdahale katılımı sırasında Group-IB, Oldgremlin'in çetenin Windows makinelerini şifrelemek için kullandığı Tinycrypt fidye yazılımının Go varyantıyla bir Linux makinesini hedeflediğini buldu.
Araştırmacılar, Linux varyantının, RSA-2048 asimetrik kriptosistem kullanılarak şifrelenen 256 bit anahtarla dosyaları şifrelemek için CBC blok şifre moduna sahip AES algoritmasını kullanarak Windows muadili ile aynı şekilde çalıştığını söylüyor.
Kötü amaçlı yazılım yürütülebilir, Ultimate Packer (UPX) kullanılarak sarılır ve .raw, .zst, .csv, .img, .iso, sql, tar, tgz, .dat,. Gz,. Dump.
Hedefin ihlali, iyi bilinen kuruluşları taklit eden özenle hazırlanmış kimlik avı e -postaları ile yapılır - RBC Medya Grubu, Danışman Grupları, Yönetim Sistemleri Geliştiricileri, Lobi Grupları, Minsk Traktör İşleri, Bir Diş Kliniği, Finansal Varlıklar, Hukuk Firmaları, Bir Şirket Metaller ve Madencilik Endüstrisi.
Bu yıl kampanyalarda, Oldgremlin de kötü niyetli bir e -posta ile başladı, ancak kötü amaçlı yazılım dağıtım yöntemini değiştirdi. İlk aşama yükünü doğrudan kötü niyetli bir belge üzerinden dağıtmak yerine, saldırgan kurbanı bir dosya paylaşım hizmetinden indirmeye geçti.
İlk yük, sisteme uzaktan erişim sağlayan bir Nodejs arka kapısı olan TinyFluff'dur ve ek yükler indirme imkanıdır.
Oldgremlin kurban ağında bir aydan fazla (ortalama 49 gün) kalır ve şifreleme için yüksek değerli sistemlerin keşfedilmesine izin veren bilgiler toplar.
Grup, aşağıdakileri içeren kendi kendini geliştiren bir araç setine dayanır:
Araç seti, Oldgremlin'in kurbanlarını fidye ödemekten başka bir seçenek olmadan terk etmek için dikkatlice saldırılar hazırlayan yüksek vasıflı bir aktör olduğunu şiddetle gösteriyor.
Özel araçların yanı sıra, saldırgan ayrıca PowerSploit ve Cobalt Strike gibi açık kaynak ve ticari çerçeveler kullanıyor.
Bu yıl Oldgremlin saldırıları, grubun sadece bir kimlik avı kampanyası yürüttüğü ve kurbandan 4,2 milyon dolar talep ettiği 2021'de göreceli bir durgunluk döneminden sonra geliyor.
Araştırmacıların Oldgremlin'e atfettiği toplam saldırı sayısı, çoğu 2020'den kalma 16'ya ulaştı.
Çoğu fidye yazılımı çetesi Rusya ve Bağımsız Devletler Topluluğu (BDT) bölgesindeki ülkelerdeki hedeflerden kaçınsa da, Rus şirketleri hala dosya şifreleme saldırıları hedefleniyor.
"Oldgremlin, fidye yazılımı gruplarının Rus şirketlerine kayıtsız olduğu efsanesini reddetti. Verilerimize göre, çetenin sicili multi milyon fidye talepleri ile neredeyse yirmi saldırı içeriyor ve büyük şirketler tercih ettikleri hedefler daha sık olur" - Ivan Pisarev, Head Grup-Ib'de dinamik kötü amaçlı yazılım analiz ekibinin
Birkaç grup bu kuralla uyumlu değildir, bu da Rus siber suçlular, Dharma, Crylock ve Thanos'un 2021'de en aktif olanlarından bazıları tarafından izlenir.
Revil Fidye Yazılımı İade: Yeni Kötü Yazılım Örneği Çetenin geri döndüğünü onaylar
Venüs fidye yazılımı, halka açık uzak masaüstü hizmetlerini hedefler
Magniber Ransomware artık JavaScript dosyaları aracılığıyla Windows kullanıcılarına bulaştı
Yeni Kaos Kötü Yazılım Windows, DDOS saldırıları için Linux Cihazları Enfekte
Conti, Revil, Lockbit fidye yazılımı hataları, şifrelemeyi engellemek için sömürüldü
Kaynak: Bleeping Computer