PYSA Ransomware işlemi tarafından kullanılan bir PowerShell Script, bize bir ciberattack sırasında çalmaya çalıştıkları veri türlerine gizlice göz atar.
Ransomware çeteleri bir ağı tehlikeye attığında, genellikle tek bir cihaza sınırlı erişim ile başlarlar.
Daha sonra, Windows etki alanında kullanılan diğer kimlik bilgilerini çalmak veya farklı cihazlarda yükseltilmiş ayrıcalıklar kazanmak için çeşitli araçlar ve istismarlar kullanırlar.
Bir Windows etki alanı denetleyicisine eriştikten sonra, şifrelenmeden önce ağdaki verileri arar ve çalarlar.
Tehdit aktörleri bu çalınan verileri iki şekilde kullanır.
Birincisi, şirket gelirine dayanan bir fidye talebi oluşturmak ve sigorta poliçeleri olup olmadıklarıdır. İkincisi, mağdurları bir fidye ödemek için korkutmaktır, çünkü çete veri sızdırmaz.
Dün, MalwarehunterTeam, bir sunucudan veri aramak ve exfiltrate etmek için PYSA Ransomware işlemi tarafından kullanılan BleepingComputer ile bir PowerShell komut dosyasını paylaştı.
Bu komut dosyası, adları bir cihazdaki belirli dizeleri eşleştiren veri klasörleri için her bir sürücüyü taramak için tasarlanmıştır. Bir klasör arama kriterleri ile eşleşiyorsa, komut dosyası, klasörün dosyalarını tehdit aktörünün kontrolü altındaki bir uzaktan bir dosyaya yükleyecektir.
Özellikle ilgi, komut dosyasının aradığı 123 anahtar kelimesidir, bu da bize Ransomware çetesinin değerli olduğuna dikkat edin.
Beklediğimiz gibi, komut dosyası, denetim, bankacılık bilgileri, giriş bilgileri, vergi formları, öğrenci bilgileri, sosyal güvenlik numaraları ve sn dosyaları gibi şirketler finansal veya kişisel bilgilerle ilgili dosyaları arar.
Bununla birlikte, "Suç", 'soruşturma', 'sahtekarlık', 'Büro', 'Federal', 'Hidden' kelimelerini içeren klasörler gibi, bir şirkete özellikle zararlı olabilecek daha ilgi çekici anahtar kelimeleri de arar. 'Sırrı', 'Yasadışı' ve 'Terör.'
Tehdit aktörlerinin komut dosyası tarafından hedeflenen 123 anahtar kelimenin tam listesi aşağıdaki tabloda listelenmiştir.
Klasör adlarınızı değiştirmek mantıklı değildir, bu nedenle tehdit aktörleri muhtemelen verilerin manuel taramaları yapacakları için bu dizeleri içermezler.
Bununla birlikte, bir ransom çetesinin ne tür verilerinin araştırdığını bilmek size, Ransomware çetelerinin mağdurlarını nasıl zorlamaya çalışacağının daha iyi bir göstergesidir.
PYSA, bir ağ ihlalden sonra belirli dosyaları arayan tek kişi değildir.
Bu ayın başlarında, öfkeli bir Conti Affiliate fidye yazılımı operasyonu için eğitim materyalini sızdırdı.
Bu eğitim materyali, bir Windows etki alanı denetleyicisinin kontrolünü elde ettikten sonra aşağıdaki anahtar kelimeleri içeren verileri derhal aramayı söyledi.
Bir kez daha, bu, hayati veri hırsızlığının bir fidye yazılım saldırısına ne kadar önemli olduğunu ve yeterince korunmanın ne kadar önemli olduğunu gösterir.
Conti Ransomware gelir ve cyberinsiance veri hırsızlığına öncelik verir
CD Projekt Kırmızı CyberAttack, Veri Hırsızlığı Arkasında Hellokitty Ransomware
Virustotal, çalınan HSE Veri Downloaders'ın özel bilgilerini ortaya koyması emredildi.
FBI Hive Ransomware için teknik detayları paylaşıyor
CEO, Ciderswware'i Ransomware'i dağıtmalarını isteyerek başladığını finanse etti.
Kaynak: Bleeping Computer