Ex-membros do Conti Ransomware se juntam ao grupo de corretores de acesso inicial visando a Ucrânia

0 0
Read Time:5 Minute, 47 Second

Ex-membros da gangue de ransomware Conti , ligada à Rússia, estão redirecionando suas táticas para se juntar a um agente de acesso inicial (IAB) que tem como alvo a Ucrânia em uma série de campanhas de phishing que ocorreram nos últimos quatro meses.

O Grupo de Análise de Ameaças do Google (TAG) tem rastreado a atividade recente de um grupo identificado como UAC-0098, que os pesquisadores acreditam que agora inclui ex-membros do notório agente de ransomware.

Como o Pierre-Marc Bureau da TAG escreveu em um post publicado na quarta-feira, o UAC-0098 – historicamente conhecido por entregar o Trojan bancário IcedID como um prelúdio para ataques de ransomware operados por humanos – nos últimos meses agiu especificamente contra organizações ucranianas, o governo da Ucrânia , e organizações humanitárias e sem fins lucrativos europeias pró-Ucrânia.

PUBLICIDADE

O objetivo da atividade tem sido vender acesso persistente nas redes desses alvos para vários grupos de ransomware, incluindo Quantum e Conti (também conhecido como FIN12 ou Wizard Spider).

As últimas campanhas do UAC-0098 demonstram uma mudança de foco para ações politicamente motivadas, refletindo a afiliação do grupo à Conti e, sem surpresa, seu apoio às ações militares da Rússia contra a Ucrânia, observa Tom Kellermann, CISM e vice-presidente sênior de estratégia cibernética da Contrast Security.

“O recente envolvimento de Conti na guerra ilustra não apenas seu patriotismo para com a Rússia, mas sua necessidade de prestar homenagem ao regime”, disse ele em um e-mail ao Dark Reading.

Fazendo a conexão

O Google TAG descobriu cinco campanhas de phishing separadas e específicas que ocorreram de abril a agosto, usando ferramentas e táticas previamente identificadas com a Conti. Os agentes de ameaças personificaram várias entidades conhecidas para atrair as vítimas para o download de malware usando táticas típicas de phishing para fornecer aos grupos de ransomware acesso para outras atividades de ameaças.

A primeira campanha que ligou o UAC-0098 ao Conti chamou a atenção da TAG no final de abril, quando pesquisadores identificaram ataques que entregavam o AnchorMail, também conhecido como “LackeyBuilder”. O AnchorMail, desenvolvido pela Conti e instalado anteriormente como um módulo Trickbot, é uma versão do backdoor Anchor que utiliza o protocolo de transferência de correio simples (SMTPS) para comunicação de comando e controle (C2).

“A campanha se destacou porque parecia ter motivação financeira e política”, escreveu o Bureau no post. “Também parecia experimental: em vez de descartar o AnchorMail diretamente, ele usava o LackeyBuilder e scripts em lote para criar o AnchorMail em tempo real.”

Os pesquisadores também identificaram a atividade do UAC-0098 em outra campanha de e-mail que ocorreu no início do mês para entregar IcedID e Cobalt Strike como anexos para organizações ucranianas. Esta fase inicial específica da atividade do grupo ligada à Conti ocorreu entre meados de abril e meados de junho e teve como alvo principal hotéis na Ucrânia.

Outras campanhas

Outro ataque de phishing ocorreu em 11 de maio, quando o UAC-0098 atacou organizações ucranianas do setor de hospitalidade com e-mails de phishing representando a Polícia Cibernética Nacional da Ucrânia. Os e-mails continham um link de download pedindo aos alvos para usá-lo para atualizar seus sistemas operacionais; o link gerou um script do PowerShell para buscar e executar o IcedID.

Em 17 de maio, o UAC-0098 usou uma conta comprometida de um hotel na Índia para enviar e-mails de phishing novamente para organizações de hospitalidade ucranianas, disseram pesquisadores. Os e-mails incluíam um arquivo .ZIP anexado contendo um arquivo .XLL malicioso que baixou uma variante do IcedID.

Naquele dia, a mesma conta comprometida também foi usada para atingir organizações não governamentais (ONGs) humanitárias na Itália, entregando o IcedID como um arquivo .MSI por meio do serviço de compartilhamento de arquivos anônimos dropfiles[.]me.

Dois dias depois, em uma quarta campanha separada, o UAC-0098 se fez passar por representantes de Elon Musk e seu serviço de satélite StarLink usando o endereço ” support@starlinkua [.]info” para enviar e-mails de phishing alegando entregar software necessário para se conectar à Internet usando StarLink satélites. O e-mail incluía um link para um instalador .MSI descartando o IcedID, baixado do domínio controlado pelo invasor, “starlinkua[.]info”.

Quatro dias depois, um ataque semelhante teve como alvo uma ampla gama de organizações ucranianas que operam nos setores de tecnologia, varejo e governo usando o mesmo binário IcedID com um nome de arquivo que se assemelhava a uma atualização da Microsoft, disseram pesquisadores.

A última campanha de phishing do UAC-0098 descoberta pela TAG ocorreu em 24 de maio e teve como alvo a Academia da Imprensa Ucraniana com um e-mail de phishing contendo um link do Dropbox para um documento malicioso do Excel. O documento buscou diretamente um arquivo Cobalt Strike de um endereço IP usado anteriormente para entregar cargas IcedID na campanha contra as ONGs italianas em 17 de maio, disseram pesquisadores.

Passado Notório de Conti

A Conti , um grupo de ransomware ativo desde o final de 2019, encerrou suas operações como entidade formal em maio. No entanto, seus membros continuaram seu legado cibercriminoso, permanecendo tão ativos como sempre como parte de outros grupos de ransomware ou como contratados independentes focados em roubo de dados, acesso inicial à rede e outros empreendimentos criminosos.

Em seu auge, o Conti era conhecido como um dos grupos de ransomware mais perigosos e implacáveis ​​do mundo; um de seus últimos atos, de fato, aleijou tanto o governo da Costa Rica que o país foi forçado a entrar em estado de emergência .

Embora ligado à Rússia, Conti já havia dado uma guinada em seu apoio à invasão russa da Ucrânia, inicialmente mostrando apoio em seu site de vazamento de dados no início do conflito antes de emitir uma retratação que condenava “a guerra em andamento”. O grupo então observou em um comunicado logo depois que tomaria “medidas de retaliação” se o Ocidente lançasse ataques cibernéticos contra a Rússia ou países de língua russa.

O último alinhamento com o UAC-0098 agora parece mostrar que pelo menos alguns ex-membros do Conti estão apoiando a Rússia mais uma vez. Também demonstra uma indefinição das linhas entre grupos financiados e apoiados pelo governo na Europa Oriental, “ilustrando uma tendência de atores de ameaças mudando sua segmentação para se alinhar aos interesses geopolíticos regionais”, observou o Bureau do TAG.

Outro grupo que notavelmente também se voltou contra a Ucrânia é o Trickbot, que pesquisadores da IBM disseram em julho estar atacando sistematicamente alvos ucranianos nos três meses anteriores. O Trickbot ao longo dos anos evoluiu de um Trojan bancário para um corretor de acesso inicial e um distribuidor de várias ferramentas de ransomware e malware, incluindo os ransomwares Conti e Ryuk e o Trojan Emotet .

FONTE: DARK READING

POSTS RELACIONADOS