Ransomhub fidye yazılımı çetesi, hedef sistemlerde uç nokta algılama ve yanıt (EDR) hizmetlerini devre dışı bırakmayı denemek için Kaspersky'den meşru bir araç olan TDSSKILLER'ı kullanıyor.
Savunmaları aldıktan sonra, RansomHub, ağda yanal olarak hareket etmeye yardımcı olabilecek çeşitli uygulama veritabanlarından oturum açmaları için Lazagne kimlik bilgisi hasat aracını dağıtmaya çalışır.
Kaspersky, TDSSKILLER'ı, tespit edilmesi özellikle zor olan ve standart güvenlik araçlarından kaçınabilen iki tür kötü amaçlı yazılım olan rootkitlerin ve bootkitlerin varlığı için sistemi tarayabilen bir araç olarak yarattı.
EDR temsilcileri, en azından kısmen, çekirdek düzeyinde çalışan daha gelişmiş çözümlerdir, çünkü dosya erişimi, süreç oluşturma ve ağ bağlantıları gibi düşük seviyeli sistem faaliyetlerini izlemeleri ve kontrol etmeleri, hepsi tehditlere karşı gerçek zamanlı koruma sağlayan Fidye yazılımı gibi.
Siber güvenlik şirketi Malwarebytes, yakın zamanda RansomHub'ın TDSSKILLER'ı taciz ettiğini gözlemlediklerini, Malwarebytes Anti-Malware Anti-Meanware Hizmeti (MBAMService) kullanarak bir komut satırı komut dosyası veya toplu iş dosyası kullanarak çekirdek seviyesi hizmetleriyle etkileşime girmesini gözlemlediklerini bildiriyor.
Araç, keşif ve ayrıcalık yükseltme aşamasının ardından kullanıldı ve dinamik olarak oluşturulan bir dosya adı ('{89bcfdfb-bbaf-4631-9e8c- P98AB539AC} .exe ').
Geçerli bir sertifika ile imzalanmış meşru bir araç olan TDSSKILler, RansomHub’ın saldırısının güvenlik çözümleri tarafından işaretlenmesini veya durdurulmasını riske atmaz.
Daha sonra, Ransomhub, Lazagne kullanarak veritabanlarında depolanan kimlik bilgilerini çıkarmak amacıyla Lazagne aracını kullandı. Malwarebebytes'in araştırdığı saldırıda, araç çalınan kimlik bilgilerinin günlükleri olan 60 dosya yazıyor.
Bir dosyayı silme eylemi, saldırganın sistem üzerindeki etkinliklerini kapsamaya çalışan sonucu olabilir.
Lazagne'nin tespit edilmesi, çoğu güvenlik aracı kötü niyetli olarak işaretlediğinden basittir. Bununla birlikte, savunmaları devre dışı bırakmak için TDSSKILler kullanılırsa, etkinliği görünmez hale gelebilir.
TDSSKILler gri bir alanda, Malwarebytes'in tehdidi de dahil olmak üzere bazı güvenlik araçları, kullanıcılar için kırmızı bir bayrak olabilecek 'Riskware' olarak etiketleyin.
Güvenlik firması, saldırganların TDSSKILler gibi araçlarla devre dışı bırakamayacağından emin olmak için EDR çözümündeki kurcalama koruma özelliğini etkinleştirmeyi önerir.
Ek olarak, "-dcsvc" bayrağının izlenmesi, hizmetleri devre dışı bırakan veya silen parametre ve TDSSKILLER'ın yürütülmesi kötü amaçlı etkinliği algılamaya ve engellemeye yardımcı olabilir.
Ransomware Gang, güvenlik yazılımını öldürmek için yeni kötü amaçlı yazılımları dağıtıyor
Noname fidye yazılımı çetesi son saldırılarda ransomhub kötü amaçlı yazılımları dağıtıyor
Planlı Ebeveynlik, Ransomhub'ın ihlali iddia ettiği gibi siber saldırıyı teyit ediyor
Halliburton son siber saldırıda çalınan verileri onayladı
FBI: Ransomhub fidye yazılımı Şubat ayından bu yana 210 kurbanı ihlal etti
Kaynak: Bleeping Computer