Você sabia que o grupo de ransomware BlackCat violou com sucesso mais de 60 organizações em alguns meses? Governo, saúde ou serviços públicos – o grupo deixou bem claro que todos são um alvo e exigirão resgates que podem chegar a milhões. Nossa própria pesquisa mostra que o cibergrupo BlackCat favorece a exploração de vulnerabilidades encontradas em sistemas operacionais Windows, servidores Exchange e produtos Secure Mobile Access. Vamos detalhar suas táticas e formas de se defender contra seus ataques.
Quem é BlackCat?
BlackCat (também conhecido como AlphaV, AlphaVM, ALPHV, ALPHV-ng ou Noberus) é relativamente novato no cenário do ransomware, mas rapidamente ganhou notoriedade durante seus primeiros meses ativos. Descoberto em novembro de 2021, o grupo era temido por sua sofisticação. Especialistas e pesquisadores acreditam que o grupo pode estar associado a outros grupos de ameaças persistentes avançadas (APT), como Conti, DarkSide, Revil e BlackMatter.
BlackCat: O Resumo
Observou-se que a BlackCat tem o conhecimento para explorar essas cinco vulnerabilidades: CVE-2016-0099 (alta), CVE-2019-7481 (alta), CVE-2021-31207 (alta), CVE-2021-34473 (crítica), e CVE-2021-34523 (Crítico). CVE-2021-34473 e CVE-2021-34523 são vulnerabilidades críticas encontradas no Microsoft Exchange Server e requerem correção imediata.
Embora CVE-2021-31207, CVE-2021-34473 e CVE-2021-34523 tenham altas pontuações de gravidade, eles ainda devem ter prioridade nos esforços de correção para seu uso potencial em ataques de encadeamento de vulnerabilidades e têm várias associações de atores de ameaças conhecidas.
CVE-2019-7481 é uma vulnerabilidade de injeção de SQL que afetou o SonicWall SMA100 versão 9.0.0.3 e anteriores. Como esta versão não é mais suportada pelo fornecedor, recomenda-se uma atualização imediata da versão.
Como o BlackCat funciona
A entrada da BlackCat na rede de uma organização começa aproveitando as credenciais de acesso roubadas. No ritmo em que as violações de segurança ocorrem, é difícil avaliar quantas credenciais são roubadas ou vazadas para o público todos os anos, mas cerca de 20.000 (ou 50%) dos incidentes de segurança em 2021 foram iniciados por credenciais roubadas.
Após o acesso inicial, BlackCat ou grupos de ransomware semelhantes coletam informações silenciosamente, mapeando toda a rede e manipulando contas para um acesso mais profundo. O ransomware específico do fornecedor é então criado com base na inteligência coletada durante a fase inicial do ataque, e os sistemas de segurança/backup são desabilitados ou parecem estar funcionando conforme o esperado. A etapa final é executar o ransomware e soltar notas de resgate em suas vítimas inocentes.
Características notáveis
O que diferencia o BlackCat de outros grupos de ransomware é sua capacidade de criar executáveis altamente personalizados para o alvo pretendido que contribuem
para sua reputação de padrões de ataque sofisticados em todos os ambientes.
A BlackCat desenvolve suas ferramentas com a linguagem de programação Rust, que traz maior estabilidade e possibilidades de integração. Aproveitando o código controlado por linha de comando e operado por humanos, o BlackCat traz um nível mais alto de configuração.
Seu ransomware pode então criptografar os dados das vítimas com quatro tipos de métodos de criptografia. O código pode ser implantado em diferentes plataformas, incluindo sistemas baseados em Linux e Windows.
A BlackCat também se envolve na prática de vender seus serviços a outros, ou comumente conhecido como ransomware-as-a-service. Embora o BlackCat seja o primeiro grupo conhecido a desenvolver seu ransomware com a linguagem de programação Rust, seu uso agora está se tornando comum nos círculos de ameaças. O grupo também é conhecido por sua criptografia de dados rápida, que oferece às vítimas uma janela menor e menos chances de evitar danos prolongados e interrupções em seus serviços. O site de vazamento público do grupo torna simples para os usuários pesquisar seu banco de dados de informações roubadas pelo nome da vítima, senha e tipo de documento.
Como as organizações podem impedir um ataque BlackCat
O grupo de ransomware está rapidamente se tornando o provedor de ransomware como serviço preferido para muitos agentes de ameaças atualmente. Embora a verdadeira extensão do caos do BlackCat nunca seja totalmente conhecida, mais de 60 incidentes envolvendo o grupo levaram o FBI a liberar um aviso consultivo do perigo potencial do grupo.
Tendo essas informações em mente, aqui estão algumas ações que empresas e organizações podem tomar para se proteger de um ataque de ransomware.
- Vulnerabilidades de patch que são conhecidas por serem exploradas pelo grupo, como as listadas no início deste artigo. Certifique-se de que as portas de rede não utilizadas estejam devidamente protegidas.
- Implante a autenticação multifator para todos os usuários, exija verificação de identidade consistente e atualize as senhas rotineiramente.
- Realize regularmente verificações de gerenciamento de superfície de ataquepara identificar exposições nos ativos da organização, como servidores, aplicativos e implantações conectadas à nuvem.
- Considere um teste de penetração profissional das redes da empresa para encontrar exposições desconhecidas.
- Mantenha dados de backup separados para evitar contaminação em caso de ataque de ransomware.
Embora o cenário de ameaças evolua e os métodos do BlackCat se adaptem ao longo do tempo, as organizações têm a responsabilidade de monitorar consistentemente suas redes e corrigir as vulnerabilidades de acordo. Muitas vulnerabilidades, como CVE-2016-0099 (encontrada no Microsoft Windows), são conhecidas há anos e ainda são exploradas hoje. Quando se trata de grupos de ransomware, dê-lhes uma polegada e eles terão uma milha.
FONTE: DARK READING