Yeni 'Luna Güve' bilgisayar korsanları, sahte abonelik yenilemeleri aracılığıyla kuruluşları ihlal ediyor

4 yıl önce

Yeni bir veri gasp grubu, şirketleri gizli bilgileri çalmak için ihlal ediyor ve kurbanları fidye ödemedikçe dosyaları halka açık hale getirmek için tehdit ediyor.

Çete, Luna Güve adını aldı ve en azından Mart ayından beri kurumsal veri hırsızlığını sağlayan uzaktan erişim araçları (sıçan) sağlayan kimlik avı kampanyalarında aktif.

Siber güvenlik şirketi Sygnia'daki olay müdahale ekibi, Luna Güve Fidye Grubu'nun etkinliğini izliyor ve aktörün Silent Ransom Grubu (SRG) adını kullanarak bir itibar oluşturmaya çalıştığını belirtti.

Bu ayın başlarında bir raporda Sygnia, Luna Güve Modus Operandi'nin (TG2729 olarak da izlendiği), odak noktası hassas bilgilere erişmek olmasına rağmen, bir dolandırıcınınkine benzediğini söylüyor.

Bunu başarmak için Luna Güve kimlik avı saldırılarına dayanır. Grup, son üç ay boyunca, Zoho, MasterClass veya Duolingo hizmetlerini kullanmak için sahte abonelik e-postaları ile kurbanları cezbederek büyük ölçekli bir kampanyayı yönetti.

Mağdurlar, aboneliğin bitmek üzere olduğunu ve ödemeyi işlemek için 24 saat ile otomatik olarak yenileneceğini açıklayan yukarıda belirtilen hizmetlerden birinden iddia edilen bir mesaj alacaklardır.

Luna Moth, kimlik avı kampanyasında kullanılan markaları taklit eden isimlerle e -posta adresleri kullanır. Daha yakından bakıldığında, mesajlar Gmail hesaplarından geldiğinden aldatmaca açıktır.

E -posta, ekte, abonelik hakkında daha fazla ayrıntı öğrenmek veya iptal etmek isteyenler için bir iletişim sağlayan sahte bir fatura ile birlikte gelir.

Faturadaki telefon numarasını çağırmak, kurbanı sisteme bir uzaktan erişim aracı kurmak için talimatlar sağlayan scammer ile temasa geçirir.

Modus operandi'den görüldüğü gibi, Luna Güve sofistike bir tehdit oyuncusu olmaktan uzaktır ve kullandıkları araç bu teoriyi desteklemektedir.

Sygnia'ya göre çete, Atera, Anydesk, Synchro ve Splashtop gibi ticari olarak temin edilebilen uzak masaüstü çözümlerini kullanıyor.

Araştırmacılar, gözlemlenen saldırıların çoğunda, tehdit aktörlerinin kurbanın makinesine fazlalık ve kalıcılık için birden fazla sıçan kurduğunu söylüyor.

Tehdit aktörleri tarafından manuel olarak yüklenen diğer araçlar arasında Softperfect Network tarayıcısı, Sharpshares ve RCLone, değerli dosyaları bulmak, verileri değiştirmek ve çalmak için ağdaki rakiplere toplu olarak yardımcı olan rakiplere yardımcı olan RCLone'dur.

Bu araçlar, kurbanları antivirüs aboneliğini yenilemek için sahte faturalandırma e -postaları ile çeken dolandırıcıların geçmiş saldırılarında görülmüştür.

Sygnia, tehdit aktörlerinin belirli kurbanları hedeflemediğini söylüyor. Erişebilecekleri her şeyi yakaladıkları ve sonra kurbanı zorlamaya devam ettikleri fırsatçı saldırılar kullanıyorlar.

Ancak, araştırmacılar Luna Güve'nin "fidye milyonlarca dolar" isteyebileceğini söylediği için tehdit oyuncunun talepleri oldukça yüksek.

Sofistike olmamasına rağmen, Sygnia, Luna Güve'nin altyapılarının bir parçası olarak 90'a yakın alan adı kullandığını veya ihlal edilen şirketlerden veri barındırmak için kullandığını buldu.

Kimlik avı için kullanılan tüm siteler, kimliğe bürünmüş markaya benzeyen isimlere sahipti - bu durumda Zoho, Masterclass ve Duolingo ve araştırmacılar 40'dan fazla buldu.

Gasar fidye yazılımı işlemleri ile geniş bir şekilde ilişkili olsa da, sistemleri şifrelemeden hassas verileri çalmanın kurumsal ihlallerden para kazanmanın yeni bir yoluna dönüştüğü görülmektedir.

Başka bir veri gasp grubuna, araştırmacıların yakın zamanda kapatılan Conti fidye yazılımı operasyonuna bağlandığı Karakurt denir.

Sahte kripto siteleri, Giriş Kimlik Bilgilerini Spam göndererek Wannabe Hırsızlarını Cazibe

Bilgisayar korsanları siber güvenlik firmalarını geri dönüş kimlik avı saldırılarında taklit ediyor

Microsoft: Kimlik avı, 10.000 orgs'a karşı saldırılarda MFA'yı atladı

Ransomware Gang, çalışanların çalınan verilerini araması için site oluşturur

İnternetten Microsoft Office Dokümanlarındaki Makroları Otomatik Nasıl Blokır

Kaynak: Bleeping Computer

More Posts