Malware Raspberry Robin conectado à gangue Russian Evil Corp

0 0
Read Time:2 Minute, 17 Second

O Raspberry Robin, um worm amplamente difundido baseado em USB que atua como carregador para outros malwares, tem semelhanças significativas com o carregador de malware Dridex, o que significa que pode ser rastreado até o grupo de ransomware russo sancionado Evil Corp.

Pesquisadores da IBM Security fizeram engenharia reversa de duas bibliotecas de links dinâmicos (DLLs) lançadas durante uma infecção por Raspberry Robin e as compararam ao carregador de malware Dridex, que é uma ferramenta que foi definitivamente vinculada à Evil Corp. O Departamento do Tesouro sancionou a Evil Corp, com sede na Rússia, por desenvolver o Dridex em 2019.

Eles descobriram que os algoritmos de decodificação funcionavam de maneira semelhante, usando strings aleatórias nos executáveis ​​portáteis, além de ter um código de carregador intermediário que decodificava a carga útil final de maneira semelhante e continha código anti-análise.

“Os resultados mostram que eles são semelhantes em estrutura e funcionalidade”, escreveu Kevin Henson, engenheiro reverso de malware da IBM Security, na análise . “A Evil Corp provavelmente está usando a infraestrutura Raspberry Robin para realizar seus ataques”.

Framboesa Robin levanta voo

A empresa de segurança Red Canary primeiro analisou e nomeou Raspberry Robin em maio. Logo depois, chamou a atenção de outros pesquisadores, incluindo a IBM Security.

O worm se espalha rapidamente pelas redes internas, pegando carona em dispositivos USB passados ​​entre os funcionários. Embora o Raspberry Robin dependa de técnicas de engenharia social para convencer as vítimas a conectar um dispositivo USB infectado, as infecções decolaram durante o verão, com 17% dos clientes gerenciados da IBM Security em setores-alvo vendo tentativas de infecção.

No entanto, o malware intrigou os pesquisadores inicialmente, porque simplesmente hibernou em sistemas infectados e parecia não ter carga útil de segundo estágio. Em julho, isso mudou: pesquisadores da IBM e da Microsoft descobriram que os sistemas infectados começaram a baixar o malware FakeUpdates , normalmente um precursor do ransomware usado pela Evil Corp.

O FakeUpdates, também conhecido como SocGhoulish, se disfarça como uma atualização de software legítima , mas instala softwares de ataque populares, como Cobalt Strike e Mimikatz, ou ransomware, no computador da vítima.

A Microsoft observou na época que o FakeUpdates geralmente é atribuído a um agente de acesso que a empresa rastreia como DEV-206. Se a Evil Corp estiver distribuindo FakeUpdates por meio de infecções existentes do Raspberry Robin, como suspeita, isso sugere uma parceria estreita entre o corretor de acesso e a Evil Corp.

A análise histórica indica que a atividade do Raspberry Robin pode ser rastreada desde setembro de 2021. O malware é normalmente usado contra indústrias de manufatura, tecnologia, petróleo e gás e transporte.

FONTE: DARK READING

POSTS RELACIONADOS