O worm cibernético de Raspberry Robin infecta milhares de endpoints

0 0
Read Time:1 Minute, 40 Second

A operação do ciber-worm Raspberry Robin infectou quase 3.000 dispositivos em quase 1.000 organizações nos últimos 30 dias, de acordo com a telemetria da Microsoft – e a ameaça parece estar se transformando em algo novo.

O Raspberry Robin foi inicialmente detectado em maio, infectando alvos por meio de unidades USB infectadas e worming para outros endpoints – mas permanecendo inativo. Isso mudou em julho, quando os pesquisadores de segurança da Microsoft viram o Raspberry Robin importando o malware FakeUpdates para dispositivos onde ele estava aninhado. A exploração adicional da atividade revelou algumas sobreposições de infraestrutura com o infame Dridex Trojan e a gangue de ransomware Evil Corp (também conhecida como DEV-0243).

Desde então, o Raspberry Robin também começou a implantar IcedID, Bumblebee e Truebot, de acordo com uma atualização da Microsoft em 27 de outubro, com pesquisadores descobrindo uma série notável de ataques em outubro que resultaram em infecções por ransomware Clop . A ameaça também voou além de seu vetor de acesso USB inicial, observaram os pesquisadores, e agora é capaz de usar pelo menos quatro métodos diferentes para obter compra em dispositivos.

A gigante da computação atribui a atividade do Clop pós-comprometimento a um grupo que rastreia como DEV-0950 – também conhecido como FIN11 ou TA505 – indicando que o Raspberry Robin está se estabelecendo na economia mais ampla do crime cibernético.

“O DEV-0950 tradicionalmente usa phishing para adquirir a maioria de suas vítimas, portanto, essa mudança notável para o uso do Raspberry Robin permite que eles entreguem cargas úteis às infecções existentes e movam suas campanhas mais rapidamente para os estágios de ransomware”, observaram os pesquisadores da Microsoft.

Eles acrescentaram: “Dada a natureza interconectada da economia cibercriminosa, é possível que os atores por trás dessas campanhas de malware relacionadas ao Raspberry Robin – geralmente distribuídas por outros meios, como anúncios maliciosos ou e-mail – estejam pagando aos operadores do Raspberry Robin por instalações de malware”.

FONTE: DARK READING

POSTS RELACIONADOS