Hacktivistas russos atingem organizações ucranianas com ransomware – mas sem exigências de resgate

0 0
Read Time:2 Minute, 11 Second

O CERT ucraniano (CERT-UA) descobriu uma campanha de ataque destinada a comprometer organizações ucranianas e criptografar irremediavelmente seus arquivos. Para isso, eles estão aproveitando uma versão específica do ransomware Somnia que, “de acordo com o plano teórico dos invasores, não prevê a possibilidade de descriptografia de dados”.

Como os ataques se desenrolaram

Os especialistas cibernéticos ucranianos acreditam que o ataque foi efetuado por hacktivistas russos que usam FRwL (From Russia with Love), com a ajuda de um broker de acesso inicial (IAB).

O IAB falsificou o site do software Advanced IP Scanner da Famatech e apontou o botão “Free Download” para uma conta do Dropbox que hospeda o que parece ser o scanner, mas na verdade é o infostealer Vidar.

Sonhos ucranianos de ransomware

Uma vez instalado, o infostealer se conecta a um usuário predefinido do Mastodon para obter seu arquivo de configuração (uma tática de longa data, ao que parece ).

“Deve-se notar que o ladrão Vidar, entre outras coisas, rouba dados da sessão do Telegram, que, na ausência de autenticação de dois fatores configurada e senha, permite acesso não autorizado à conta da vítima”, explicou o CERT-UA.

“Como se viu, o Telegram da vítima foi usado para transferir arquivos de configuração de conexão VPN (incluindo certificados e dados de autenticação) para os usuários. Dada a falta de autenticação de dois fatores ao estabelecer uma conexão VPN, os invasores conseguiram obter uma conexão não autorizada à rede corporativa.”

A equipe não especifica em que ponto os hacktivistas assumiram o ataque do IAB, mas diz que, “Tendo obtido acesso remoto à rede de computadores da organização usando uma VPN, os invasores realizaram o reconhecimento (em particular, usaram o Netscan), lançaram o programa Cobalt Strike Beacon, e também dados exfiltrados, como evidenciado pelo uso do programa Rсlone.”

Eles também usaram o software de acesso remoto Anydesk e o proxy reverso Ngrok.

Hacktivista continua a fazer guerra

“FRwL (aka Z-Team), cuja atividade é monitorada pelo CERT-UA sob o identificador UAC-0118, assumiu a responsabilidade pela intervenção não autorizada na operação de sistemas automatizados e máquinas de computação eletrônica do alvo do ataque”, disseram os ucranianos. dizer.

O FRwL lança ataques semelhantes contra alvos ucranianos desde a primavera de 2022, mas desta vez o ransomware usado é diferente, pois usa um algoritmo diferente (AES em vez de 3DES) para criptografar arquivos com uma variedade de extensões.

E, como mencionado anteriormente, desta vez eles aparentemente estão fazendo isso não para “ganhar” dinheiro, mas para atrapalhar o trabalho nas organizações-alvo.

Mais informações e IoCs relacionadas à campanha anexada podem ser acessadas aqui .

FONTE: DARK READING

POSTS RELACIONADOS