Novo Ransomware ‘Prestige’ tem como alvo a indústria de transporte na Ucrânia e na Polônia

0 0
Read Time:2 Minute, 12 Second

Inicialmente observada na semana passada, a atividade em torno da nova família de malware, que se autodenomina Prestige , não parece estar conectada a nenhum dos grupos de ransomware ou ameaças que a Microsoft rastreia atualmente e atualmente é chamada de DEV-0960.

No entanto, a gigante da tecnologia alerta para possíveis sobreposições com atividades patrocinadas pelo estado russo anteriormente observadas por meio da vitimologia, já que algumas das organizações visadas foram atingidas anteriormente pelo malware destrutivo HermeticWiper (também conhecido como FoxBlade).

“Apesar de usar técnicas de implantação semelhantes, a campanha é distinta dos recentes ataques destrutivos que alavancaram AprilAxe (ArguePatch)/ CaddyWiper ou Foxblade (HermeticWiper) que impactaram várias organizações de infraestrutura crítica na Ucrânia nas últimas duas semanas”, diz a Microsoft.

O DEV-0960, diz a gigante da tecnologia, normalmente depende de ferramentas como RemoteExec e Impacket WMIexec para obter execução remota de código nos ambientes de destino e também pode usar winPEAS, comsvcs.dll e ntdsutil.exe para escalar privilégios e roubar o Active Directory credenciais.

Para implantação de ransomware, os invasores abusam de credenciais altamente privilegiadas, como Admin de Domínio, provavelmente obtidas de comprometimento anterior, pois a linha do tempo do ataque começou com os invasores “já tendo acesso no nível de Admin de Domínio e encenando sua carga de ransomware”.

De acordo com a Microsoft, todas as implantações de Prestige observadas ocorreram em uma hora, mas os invasores usaram métodos distintos para implantação de ransomware, incluindo execução do compartilhamento ADMIN$ de um sistema remoto via Impacket ou execução de um controlador de domínio por meio de uma política de grupo.

O Prestige requer privilégios de administrador para execução, criptografa o conteúdo de arquivos com extensões específicas, anexa ‘.enc’ ao nome do arquivo (incluindo a extensão atual) e solta uma nota de resgate na pasta C:\Users\Public\.

O ransomware também registra um manipulador de extensão de arquivo personalizado para que, sempre que um usuário tentar abrir um arquivo .enc, a nota de resgate seja aberta, usando o Bloco de Notas.

O Prestige também exclui do sistema o catálogo de backup e todas as cópias de sombra de volume e desabilita e reativa o redirecionamento do sistema de arquivos antes e depois disso.

“O cenário de ameaças na Ucrânia continua a evoluir, e limpadores e ataques destrutivos têm sido um tema consistente. Os ataques de ransomware e limpadores dependem de muitas das mesmas fraquezas de segurança para serem bem-sucedidos. À medida que a situação evolui, as organizações podem adotar as orientações de proteção abaixo para ajudar a construir defesas mais robustas contra essas ameaças”, conclui a Microsoft.

FONTE: SECURITYWEEK

POSTS RELACIONADOS