Rorschach fidye yazılımı çetesi tarafından Chilean telekom devi GTD

2 yıl önce

Şili'den Grupo GTD, bir siber saldırının, çevrimiçi hizmetleri bozarak bir hizmet (IAAS) platformu olarak altyapısını etkilediği konusunda uyarıyor.

Grupo GTD, Şili, İspanya, Columbia ve Peru'da var olan Latin Amerika'da hizmet sunan bir telekomünikasyon şirketidir. Şirket, internet erişimi, mobil ve sabit telefon ve veri merkezi ve BT yönetilen hizmetler dahil olmak üzere çeşitli BT hizmetleri sunmaktadır.

23 Ekim sabahı GTD, veri merkezleri, internet erişimi ve IP üzerinden ses (VoIP) dahil olmak üzere çok sayıda hizmeti etkileyen bir siber saldırıya maruz kaldı.

"Olaylar karşısında proaktif ve akıcı iletişimin önemini anlıyoruz, bu nedenle, daha önce telefonda tartıştıklarımıza uygun olarak, bir siber güvenlik nedeniyle hizmetler üzerinde kısmi bir etki yaşadığımızı bildirmek istiyorum. Olay, "bir GTD güvenlik olayı bildirimi okuyor.

"Bu etki, LAAS platformumuzun bir kısmı ve bazı paylaşılan hizmetler (IP Telefon Hizmetleri, VPN'ler ve OTT televizyon sistemi) ile sınırlıdır. İletişim Korumuzun yanı sıra ISS'miz de normal çalışıyor."

Saldırının yayılmasını önlemek için şirket, IASS platformunu internetten çıkararak bu kesintilere yol açtı.

Bugün, Şili’nin Bilgisayar Güvenliği Olay Müdahale Ekibi (CSIRT) GTD'nin fidye yazılımı saldırısı geçirdiğini doğruladı.

"İçişleri ve Kamu Güvenliği Bakanlığı'nın Bilgisayar Güvenliği Olay Müdahale Ekibi (Hükümet CSIRT) Şirket GTD tarafından 23 Ekim Pazartesi sabahı IaaS platformlarının bir kısmını etkileyen bir fidye yazılımı hakkında bilgilendirildi." CSIRT web sitesinde tercüme edilen ifade.

Diyerek şöyle devam etti: "Sonuç olarak, ülkemizdeki bazı kamu hizmetleri web sitelerinde kullanılamadı."

CSIRT, GTD'nin IAAS hizmetlerini kullanan tüm kamu kurumlarının, 273 sayılı Kararname kapsamında hükümeti bilgilendirmesini gerektiriyor ve bu da tüm devlet kurumlarının siber güvenlik olayının kendilerini etkileyebileceğini bildirmesini gerektiriyor.

CSIRT, GTD'ye yapılan saldırının arkasındaki fidye yazılımı işleminin adını açıklamamış olsa da, BleepingComputer daha önce bir ABD şirketine yapılan bir saldırıda kullanılan Rorschach Fidye yazılımı varyantını içerdiğini öğrendi.

Rorschach Ransomware (diğer adıyla Bablock), Nisan 2023'te Check Point Research tarafından görülen nispeten yeni bir şifrük. 4 dakika 30 saniyede.

BleepingComputer tarafından görülen GTD saldırısı hakkında bir raporda, tehdit aktörleri kötü niyetli bir DLL yüklemek için meşru trend mikro, bitdefender ve Cortex XDR yürütülebilir ürünlerde DLL kenar yükleme güvenlik açıklarını kullanıyor.

Bu DLL, bir not defteri işlemine "config [.] İni" adlı fidye yazılımı yükü enjekte edecek Rorschach enjektörüdür. Yüklendikten sonra, fidye yazılımı cihazdaki dosyaları şifrelemeye başlar.

CSIRT, aşağıdaki GTD saldırısı ile ilgili aşağıdaki IOC'leri paylaştı, U.EXE ve D.EXE, saldırıda kullanılan meşru trendmicro ve bitdefender yürütülebilir ürünler ve kötü amaçlı yazılım içeren DLL'ler.

Şili’nin CSIRT'si, GTD’nin IaA'larına bağlı tüm kuruluşların saldırıda ihlal edilmediklerini doğrulamak için aşağıdaki adımlardan geçmesini önerir:

Bu yılın başlarında, Şili ordusu, BleepingComputer'ın tehdit aktörlerine hükümetten çalınan 360.000 belgeyi yayınladığı söylendi.

BleepingComputer, bu sabah saldırı hakkında daha fazla soru ile Grupo GTD'ye ulaştı, ancak yanıt almadı.

Ransomware'de Hafta - 27 Ekim 2023 - Kırılma Kayıtları

Fidye yazılımı gitmiyor - sorun sadece kötüleşiyor

LostTrust Ransomware ile tanışın - Metaencryptor çetesinin olası bir markası

Fidye yazılımı saldırısının vurduğu otomasyon devi Johnson kontrolleri

Caesars Entertainment fidye ödemesini, Müşteri Veri Hırsızlığı

Kaynak: Bleeping Computer

More Posts