Ekim ayından bu yana prestij fidye yazılımı ile Ukrayna ve Polonya'daki ulaşım ve lojistik organizasyonlarını hedefleyen bir dizi saldırı seçkin bir Rus askeri siber yemek grubuna bağlandı.
Microsoft Güvenlik Tehdit İstihbaratı (MSTIC) olan araştırmacılar, Rusya Sandworm tehdit grubundaki fidye yazılımı saldırılarını adli eserlere ve kurban, tradecraft, yetenekler ve altyapı, grubun önceki etkinliği ile örtüştüğüne göre sabitledi.
Saldırganlar fidye yazılımı yüklerini kurbanlarının kurumsal ağlarına yerleştirdi. Bu taktik, Ukrayna örgütlerini hedefleyen saldırılarda nadiren görüldü ve Ukrayna'nın işgalinin başlamasından önce Hermeticwiper yıkıcı kötü amaçlı yazılımların kullanımı gibi önceki Rus devlete uyumlu faaliyetlerle eşleşiyor.
MSTIC, "Kasım 2022 itibariyle MSTIC, Iridium'un prestij fidye yazılımı tarzı saldırıyı büyük olasılıkla gerçekleştirdiğini değerlendiriyor." Dedi.
"Prestij kampanyası, Iridium'un yıkıcı saldırı hesabında ölçülen bir değişimi vurgulayabilir ve Ukrayna'ya doğrudan insani veya askeri yardım sağlayan veya taşıyan kuruluşlar için artan riske işaret eder.
Diyerek şöyle devam etti: "Daha geniş bir şekilde, Doğu Avrupa'daki kuruluşlar için Rus devleti tarafından savaşla ilgili destek sağladığı düşünülebilecek bir riski temsil edebilir."
Tehdit aktörlerinin karmaşıklığı, Windows planlanan görevlerin, kodlanmış PowerShell komutlarının ve varsayılan etki alanı grubu ilkesi nesnesinin kullanımı da dahil olmak üzere, prestij fidye yazılımı dağıtım için birden fazla yöntem kullanılarak vurgulandı.
Microsoft, önceki raporunda, yöneticilerin prestij fidye yazılımı saldırılarına karşı savunmasına yardımcı olmak için uzlaşma göstergelerinin (IOCS) ve gelişmiş av sorgularının bir listesini paylaştı.
Sandworm (diğer adıyla Blackenergy, Voodoo Bear, Telebots), 2000'li yılların ortalarından bu yana en az yirmi yıldır aktif olan bir Rus hack grubudur ve üyeleri Rus Gru'nun Özel Teknolojiler Ana Merkezi'nin (GTSST) 74455 ünitesinin bir parçası olduğuna inanmaktadır.
2015 ve 2016 [1, 2, 3] Ukrayna kesintilerine ve Ukrayna bankalarını hedefleyen Killdisk silecek saldırılarına yol açan saldırılarla bağlantılıdırlar.
Grubun ayrıca Haziran 2017'den itibaren milyarlarca hasara neden olan Notpetya fidye yazılımı yarattığına inanılıyor.
Ekim 2020'de ABD Adalet Bakanlığı, Notpetya fidye yazılımı saldırısı, PyeongChang 2018 Olimpiyat Kış Oyunları ve 2017 Fransız seçimleriyle bağlantılı hack operasyonlarından altısını suçladı.
Bu yılın başlarında, Şubat ayında, ABD ve İngiltere siber güvenlik ajansları tarafından yayınlanan ortak bir güvenlik danışmanlığı, saldırılarda kullanımını engelleyen kesintisinden önce Cyclops'un Rus askeri siberlerde yanıp sönmesini de sabitledi.
Microsoft: Ukrayna, Polonya'daki Yeni Prestige Fidye Yazılımı Orgs Hedefleri
Ukrayna, Rus hacktivistlerinin yeni Somnia fidye yazılımı kullandığını söylüyor
Rus Sandworm Hackers, kötü amaçlı yazılımları bırakmak için Ukrayna telkosları olarak poz veriyor
Küba Ransomware Affiliate Hedefler Ukrayna Hükümet Ajansları
Oldgremlin hacker'ları Rus orgs'a saldırmak için linux fidye yazılımı kullanıyor
Kaynak: Bleeping Computer