Group-IB 检测到 OldGremlin 勒索软件一系列鱼叉式网络钓鱼攻击

Andrew2020-09-24 10:44:22

威胁情报公司Group-IB的研究人员检测到一个名为OldGremlin的勒索软件团伙发起的一次成功攻击。

Group-IB是一家总部位于新加坡的全球威胁情报公司,已检测到代号为OldGremlin的勒索软件团伙的成功攻击。自三月以来,攻击者一直试图对俄罗斯的医疗实验室,银行,制造商和软件开发商的大型公司网络进行多阶段攻击。运营商使用一套定制工具,其最终目的是对受感染系统中的文件进行加密,并以约50,000美元的赎金将其持有。

据Group-IB团队所知,对OldGremlin的第一次成功攻击已于8月被发现。Group-IB威胁情报小组也收集了早在今年春天的活动的证据。迄今为止,该组织只针对俄罗斯公司,这对于许多讲俄语的对手(例如Silence和Cobalt)在其犯罪之路开始时都是典型的。这些团体以俄罗斯为试验场,然后转向其他地区,与受害者国家的警察保持距离,减少被关进监狱的机会。

Unsought invoice

作为攻击的最初媒介,OldGremlin使用鱼叉式网络钓鱼电子邮件,该组织采用了创造性的方法。他们尤其利用了实际存在的发件人的名字,并且在某些情况下,分几个阶段发送了电子邮件,使受害者认为他们正在安排对俄罗斯一本颇受欢迎的商业报纸记者的采访。在其他情况下,该团伙利用网络钓鱼邮件中的COVID-19主题和白俄罗斯的反政府集会。

据Group-IB威胁情报小组所知,最近一次成功的攻击发生在8月份,当时OldGremlin的目标是一个在全国运行的临床诊断实验室。对事件的分析表明,勒索软件攻击始于代表俄罗斯主要媒体控股公司发送的带有“发票”主题的网络钓鱼电子邮件。在邮件中,OldGremlin告知接收者他们无法联系受害人的同事,突显了支付账单的紧迫性,该链接已包含在文本正文中。通过单击链接,受害者下载了一个ZIP归档文件,其中包含一个独特的自定义后门,称为TinyNode。后门程序在受感染的计算机上下载并安装其他恶意软件。

然后,网络罪犯使用在TinyNode的帮助下获得的对受害者计算机的远程访问作为网络侦查的立足点,在受害者网络中收集数据和横向移动。作为开发后活动的一部分,OldGremlin使用Cobalt Strike横向移动并获取域管理员的身份验证数据。

攻击开始几周后,网络罪犯删除了服务器备份,然后借助OldGremlin的创意TinyCryptor勒索软件(aka decr1pt)加密了受害者的网络。当公司的区域分支机构的工作瘫痪时,他们要求大约50,000美元的加密货币。作为联系电子邮件,威胁参与者提供了在ProtonMail中注册的电子邮件。

最新的网络钓鱼

IB组威胁情报专家还检测到该组进行的其他网络钓鱼活动,其中第一项发生在3月下旬至4月初。当时,该小组从模仿俄罗斯小额信贷组织的电子邮件中向金融组织发送了电子邮件,为收件人提供了有关在COVID-19期间如何组织安全远程工作的指南。这是OldGremlin首次使用其其他自定义后门– TinyPosh,它允许攻击者从其C2下载其他模块。为了隐藏其C&C服务器,OldGremlin求助于CloudFlare Workers服务器。

在上述恶意邮件发生两周后,为了赶进度,OldGremlin发出了主题为“大流行期间的全俄罗斯银行和金融部门研究”的电子邮件,据称是来自一位现实生活中的记者,他拥有一家俄罗斯大型媒体。发送者随后要求进行在线面试,并按日程安排,并通知他们面试的问题已上传至云平台。就像他们的第一次活动一样,这个链接下载了一个定制的TinyPosh木马程序。

图1代表白俄罗斯工厂发送的网络钓鱼电子邮件

CERT-GIB在8月19日发现了OldGremlin的另一轮网络钓鱼电子邮件,当时该组织发出利用白俄罗斯抗议活动的邮件。据称来Minsk Tractor工厂首席执行官的电子邮件告知其合作伙伴,该企业因参与反政府抗议活动而受到该国检察院的调查,并要求他们发送丢失的文件。据报道,必要文件的列表已附加到电子邮件中,试图将其下载,但是让TinyPosh进入了用户的计算机。在5月和8月之间,IB小组发现了该小组进行的9项运动。

Group-IB高级数字取证分析师Oleg Skulkin评论说:“ OldGremlin与其他讲俄语的威胁行为者的区别在于他们无惧在俄罗斯工作*。” *“这表明,攻击者要么在沉默之前就调整自己的技术,以从本国优势中获益,然后再走向全球,例如Silence和Cobalt就是这样,或者他们是俄罗斯一些邻国的代表,这些邻国对俄罗斯拥有强大的指挥权。在全球紧张局势中,网络犯罪分子已经学会操纵政治议程,这使我们有理由暗示,攻击者可能来自与俄罗斯有争议或关系薄弱的后苏联国家。”

尽管勒索软件运营商最近展示了这种病毒,但仍可以采取许多措施来抵御勒索软件攻击。其中包括使用多因素身份验证,用于通过RDP访问的帐户的复杂密码以及定期更改密码,限制可用于建立外部RDP连接的IP地址列表等。相关威胁情报和主动方法在建立弹性基础架构中,应对威胁搜寻至关重要。实施Group-IB 威胁检测系统可以在网络和主机级别上寻求高级。www.group-ib.com/blog/oldgremlin 上提供了对OldGremlin的运营以及IOC的技术分析。

关于IB集团

Group-IB是一家总部位于新加坡的解决方案提供商,旨在检测和预防网络攻击和在线欺诈。该公司还专门从事备受瞩目的网络调查和IP保护服务。

Group-IB是国际刑警组织(Europol)的合作伙伴,并被OSCE推荐为网络安全解决方案提供商。

网络安全网络钓鱼
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年上半年,全球重大网络安全事件频发,勒索软件、数据泄露、黑客攻击等层出不穷,且变得更具危害性,比如今年1月份,美国布劳沃德公共卫生系统公布了一起大规模数据泄露事件,超过130万人受影响。这一趋势预计将在2023年继续。软件勒索事态恶化恶意软件是以恶意意图编写的软件的统称,包括病毒软件、勒索软件和间谍软件。相关数据显示,2020年全球超过1000家公司因未向勒索软件要求低头而遭到数据泄露。
网络空间安全动态
2021-12-14 22:41:32
12月3日,全国金融标准化技术委员会秘书处发布《金融数据安全 数据安全评估规范》并公开征求意见。这些指令将于12月31日生效,运营商将有90天时间进行网络安全脆弱性评估,180天时间实施网络安全事件响应计划。Kister随后致电德国刑事调查部门和联邦信息安全办公室,并通知相关监管机构,目前调查仍在进行中。12月2日,疑似勒索软件组织Conti在其泄露站点发布了Kisters 5%的被窃数据。
该调查在美国、英国和德国进行。对行业安全认证的不信任是调查发现的另一个关键问题。Sampson认为,网络安全认证与安全意识培训的内容开发、个人学习和能力评估之间的时间间隔与快速发展的威胁形势不匹配,导致个人在面对真实的网络威胁时的实战表现总是低于预期。
近年来机器学习的快速发展使人工智能的潜在能力显而易见。在十几次采访过程中,研究人员、投资者、政府官员和网络安全高管绝大多数表示,他们正以怀疑和兴奋的心情关注生成式人工智能的防御潜力。他们的怀疑源于一种怀疑,即营销炒作歪曲了该技术的实际功能,并且认为AI甚至可能引入一组新的、人们知之甚少的安全漏洞。但这种怀疑被真正的兴奋所掩盖和缓和。这在很大程度上是由于行业领导者OpenAI发布其生成AI产品的积极性。
网络安全文化对系统性建立组织的网络安全能力发挥着重要作用,但这种安全文化的建立不可能一蹴而就。改善安全文化首先必须消除网络安全是一个纯粹的技术课题的神话,并以一种人人都能接触以并相关的语言和规范为人们提供明确的指导。长远来看,组织帮助员工了解网络攻击心理方面的影响因素,对网络安全事件的应对能力会更强。掌握常见网络攻击(如网络钓鱼)背后的心理学,是企业可以采取的切实可行措施之一,这有助于改善其网络
新颖创新技术的兴起和迅速采用已极大地改变了各行各业的全球网络安全和合规格局,比如生成式人工智能、无代码应用程序、自动化和物联网等新技术。 网络犯罪分子正转而采用新的技术、工具和软件来发动攻击,并造成更大的破坏。因此,《2023 年网络安全风险投资网络犯罪报告》预测,与网络犯罪相关的危害成本将迅速增加——预计到 2024 年底,全球损失将达到 10.5 万亿美元。
AIGC(生成式人工智能)、大模型、AGI(人工通用智能)、MaaS(模型即服务)作为科技领域的热门技术,毫无疑问成为了2023年的关键词。“生成式AI”正以前所未有的方式影响着人们的生活和工作方式。在网络安全方面,这项技术也正深刻改变着对抗形态和攻防模式,其在打开人类认知世界新路径的同时,也成为黑客开展网络攻击的“利器”。随着生成式AI的深入发展,“双刃剑”效应日益凸显,其为网络安全带来的冲击和
针对组织的网络安全威胁逐年增加。这些警报也可以上报给 IT 团队以立即进行补救。由于人为错误是数据泄露和其他网络攻击得逞的主要原因,因此企业应投资于网络安全培训,以便其员工做好检测和报告威胁的准备。DNS 保护阻止设备访问恶意站点,MDR 保护监控每个设备的进程以识别异常并快速响应。组织还应该为成功攻击或破坏事件做好准备。
网络安全人员有时处于有利地位,有时处于不利地位。当网络安全人员认为网络安全只是应对网络犯罪活动的工作时,他们会让自己感到失去控制并且沮丧。因此,安全性要求网络安全人员接受度量结果。在关注KPI时应该将其视为一种监视仪表板,监视系统的健康状况。不断追求完美将会扭曲安全性指标,因此进行诚实的评估是关键。当某件事出错并发现重大漏洞时,往往会引起人们的关注。
Andrew
暂无描述