新的“Karakurt”网络犯罪团伙专注于数据盗窃和勒索

全球网络安全资讯2021-12-12 11:16:53

埃森哲研究人员详细介绍了一个名为 Karakurt 的复杂的出于经济动机的威胁行为者的活动。该团体的活动于 2021 年 6 月首次被发现,但该团体在 2021 年第三季度更加活跃。2021 年 6 月,该团伙注册了托管其泄密网站、karakurt[.]group 和 karakurt[.]tech 的域名,而在 8 月,该团伙注册了一个名为“karakurtlair”的 Twitter 帐户。.

该组织专注于数据盗窃和勒索,但研究人员指出,它没有使用勒索软件。

2021 年 9 月至 2021 年 11 月期间,该组织打击了多个行业的 40 多名受害者。

攻击者几乎完全专注于数据泄露和勒索,并没有使用勒索软件来锁定受害者的文件。

“埃森哲安全已经确定了一个新的威胁组织,即自称为 Karakurt 黑客团队,已经影响了多个地区的 40 多名受害者。威胁组织是出于经济动机,本质上是机会主义的,到目前为止,与其他大型游戏狩猎方法相比,它似乎以较小的公司或公司子公司为目标。” 阅读埃森哲发布的分析。“根据迄今为止的入侵分析,威胁组织只关注数据泄露和随后的勒索,而不是更具破坏性的勒索软件部署。”

大多数已知受害者 (95%) 位于北美,而其余 5% 位于欧洲。 

对与该威胁参与者相关的攻击链的分析表明,它主要利用 VPN 凭据来获得对目标网络的初始访问权限。

在最初的攻击中,该组织通过使用流行的后开发工具 Cobalt Strike 获得了持久性。在最近的攻击中,该组织开启了 VPN IP 池或 AnyDesk 软件以建立持久性并避免检测。

一旦获得对目标网络的访问权限,该组织就会使用各种工具来提升权限,包括 Mimikatz 或 PowerShell 来窃取包含 Active Directory 数据的ntds.dit

但是,大多数攻击中的威胁组会使用先前获得的凭据提升权限。

对于数据泄露,该组织利用 7zip 和 WinZip 进行压缩,以及使用 Rclone 或 FileZilla (SFTP) 将数据上传到 Mega.io 云存储。

该报告包括针对该威胁行为者观察到的 MITRE ATT&CK 策略和技术以及建议的缓解措施,

勒索
本作品采用《CC 协议》,转载必须注明作者和本文链接
据The Record网站消息,1月11日,勒索软件组织美杜莎(Medusa)在其暗网受害名单网站上列出了 Water for People——一家专为贫困地区提供清洁饮用水的非盈利组织。
勒索组织将窃取数据存在云上,受害企业利用法律成功索回。
Lockbit已成为2022年和2023年全球最著名的勒索软件变种
近期,大英图书馆、丰田金融、雅马哈、波音、香港消费者委员会等大型组织、企业接连遭遇勒索攻击,赎金均在百万美元以上。
勒索软件已成为当今数字领域的重大威胁,网络犯罪分子将其作为一种有效的赚钱手段,而且通常成本较低,利润率较高。尽管犯罪者做出了承诺,受害者很少能完全恢复被盗的数据,因此大多数时候支付赎金并不是一个可行的解决方案。勒索软件攻击的威胁已成为许多组织日益关注的问题,它已演变为复杂的策略,例如将加密与其他策略相结合,以增加受害者支付赎金的压力。一些最著名的变体包括 Conti、Clop 和 LockBit。
勒索软件组织 Ransomed.vc 声称成功入侵了索尼集团,窃取了数据。这一说法尚未获得确认。该组织在其暗网网站上表示不会向索尼索要赎金,因为索尼不想支付赎金,所以它改为出售数据。Ransomed.vc 公布了部分数据作为证据,但看起来不是特别有说服力,它公布了内部登陆页面截图、内部 PPT 演示文件,多个 Java 文件等等。
勒索组织 Scattered Spider 利用社交工程方法攻击了米高梅等西方公司,此举旨在勒索赎金。攻击者首先从社交网络如职业社交网站 LinkedIn 查找目标公司的员工,然后用英语冒充他们致电技术支持部门(Help Desk),索要访问网络所需的密码或凭证。该组织的黑客声称获取初始访问权限仅仅花了 10 分钟。经营赌场和酒店的米高梅集团本周遭到网络攻击,导致服务大规模瘫痪,到本周三仍然没有完
勒索软件攻击已经成为影响所有行业和组织的大问题,考虑到这些攻击可能对企业造成的影响,安全专业人员正在尝试以各种方式保护企业的网络、应用和数据。然而,但随着勒索攻击威胁形势的不断变化,很多错误的做法可能会阻碍企业勒索防护计划的有效执行,并使组织的数字化业务暴露在勒索攻击的威胁之下。
网络犯罪综述显示,在过去五年中,勒索软件攻击对制造业造成的停机损失高达 460 亿美元。
数据管理解决方案提供商BigID公司日前表示,大多数企业缺乏强大的网络弹性战略或数据安全能力来应对威胁并保持业务连续性。87%的受访者表示,企业和网络安全供应商必须合作,以提供完整和集成的反勒索软件解决方案。当供应商努力实现击败勒索软件并创建支持清洁恢复工作的集成解决方案的共同目标时,企业就会从中受益。
全球网络安全资讯
暂无描述