OnePercent 勒索软件集团通过 IceID 银行木马攻击公司

全球网络安全资讯2021-08-24 12:36:21

该勒索软件组织至少自 2020 年 11 月以来一直活跃,并袭击了美国的公司。其成员积极寻求赎金,使用欺骗性电话号码给受害者打电话,如果一周后他们没有回复最初的赎金通知,则主动向他们发送电子邮件。

网络钓鱼导致 IceID 和 Cobalt Strike

OnePercent 组织依靠 IceID 木马进行初始网络访问。IceID 最初旨在窃取网上银行凭据,但与许多其他所谓的银行木马一样,它扩展为勒索软件团体的访问平台。过去在TrickBot银行木马和Ryuk勒索软件组、Dridex 木马和WastedLocker或 Gootkit 和REvil (Sodinokibi)之间观察到类似的关系。

IceID 通过带有恶意 zip 附件的网络钓鱼电子邮件分发。zip 档案包含带有恶意宏的 Word 文档,如果允许执行,则下载并安装 IceID。

在初次感染之后,攻击者部署了 Cobalt Strike,这是一种商业渗透测试代理,近年来受到许多网络犯罪分子的欢迎。Cobalt Strike 用于提供对受感染系统的后门访问,并使用 PowerShell 脚本在网络中横向移动。

OnePercent 工具集

在加密数据之前,OnePercent 攻击可以在受害者的网络中花费大量时间,扩大他们的访问范围并泄露他们发现的有趣数据。联邦调查局在周一发布的警报中说:“在部署勒索软件之前,攻击者已经在受害者的网络中被观察了大约一个月。”

在此期间,他们使用各种开源工具,包括凭证转储程序 MimiKatz 和相关的 SharpKatz 和 BetterSafetyKatz、用 .NET 编写的 SharpSploit 后开发库和 rclone 命令行实用程序。Rclone 允许管理云服务上的文件,在这种情况下,它用于从受害者那里窃取数据。FBI 建议公司将各种 rclone 二进制文件的哈希值添加到他们的恶意软件检测程序中。

咄咄逼人的敲诈勒索

OnePercent 组织的赎金记录将受害者引导至 Tor 匿名网络上托管的网站,在那里他们可以查看赎金金额并通过实时聊天功能联系攻击者。该笔记还包括必须支付赎金的比特币地址。

如果受害者在一周内没有付款或联系攻击者,该组织将尝试通过电话和从 ProtonMail 地址发送的电子邮件与他们联系。联邦调查局说:“这些行为者将不断要求与受害公司指定的谈判代表交谈,或以其他方式威胁要公布被盗数据。” “当受害公司没有回应时,攻击者会发出后续威胁,通过相同的 ProtonMail 电子邮件地址发布受害公司被盗数据。”

勒索有不同的程度。如果受害者不同意迅速支付赎金,该组织威胁要公开发布部分数据,如果在此之后仍未支付赎金,攻击者将威胁将数据出售给REvil/Sodinokibi 组织进行拍卖离开。

除了 REvil 连接之外,OnePercent 过去也可能与其他勒索软件即服务 (RaaS) 操作相关联。联邦调查局咨询中发布的一些 OnePercent 妥协指标和技术与 FireEye 2 月份发布的 IoC 重叠,用于跟踪为 UNC2198 的组织。

根据FireEye 的分析,UNC2198 入侵可以追溯到 2020 年 6 月,还涉及 Maze 和Egregor勒索软件的部署。因此,OnePercent 可能是勒索软件生态系统中众所周知的附属机构——处理受害者入侵和勒索软件分发的组织,并与勒索软件程序的创建者分享部分利润。

软件银行
本作品采用《CC 协议》,转载必须注明作者和本文链接
GoUpSec整理了当下消费者应高度关注的十大个人隐私威胁话题,供大家参考。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
美国西雅图陪审团裁定,前亚马逊软件工程师 Paige Thompson 被指控在 2019 年从 Capital One 窃取数据,犯有电信欺诈罪和五项未经授权访问受保护计算机的罪名。
Check Point Research 指出,Trickbot 是最猖獗的恶意软件,Apache 中的一个新漏洞是全球最常被利用的漏洞之一。教育和研究行业是黑客的首要攻击目标。 2021 年 11 月16日,全球领先网络安全解决方案提供商 Check Point 软件技术有限公司(纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research 发布了其 2021 年 10
Avast研究人员分析了一种名为HackBoss的简单加密货币恶意软件的活动,该恶意软件允许其操作员赚取超过56万美元。这些工具在2018年11月26日创建的名为Hack Boss的Telegram频道上发布,拥有2500多个订阅者。Hack Boss恶意软件的大多数受害者位于尼日利亚,美国,俄罗斯和印度,这些国家是拥有最大的黑客社区,想要犯罪的网络罪犯数量最多的国家。专家指出,该团伙还在公共论坛和讨论会上发布了各种帖子广告。
据BleepingComputer消息人士称,来自Entrust的数据在6月18日的一次攻击中被LockBit勒索软件窃取。该 公司证实了这一事件 ,并且数据已被盗。Entrust没有支付赎金,LockBit宣布将在8月19日公布所有被盗数据。但这并没有发生,因为该团伙的泄密站点遭到 据信与Entrust相关的DDoS攻击。
受害人经与执法部门、虚拟货币公司及虚拟货币交易所等多方沟通协商,仍无法就此案立案并追踪被骗资金。且由于美国现有监管框架尚未明确虚拟货币诈骗相关监管职责,当“詹金斯”向警察局报案或联系联邦调查局和证券交易委员会时,未收到执法部门的任何回应。张某信以为真便向对方提供的账户转账1.5万元,后发现被骗,遂报警。郑女士十分害怕,在派出所门口左右徘徊,直到被民警发现才识破骗局。
太平洋城市银行受到AVOS洛克勒索软件运营商的打击,该团伙声称从该公司窃取了敏感文件,并威胁要泄露。
据外媒报道,本月初,朝鲜黑客组织“拉撒路”攻击入侵了台湾远东国际银行,目的是通过网络攻击窃取资金。台湾远东国际银行发现黑客打算向位于斯里兰卡、柬埔寨和美国的外国银行电汇6000万美元。斯里兰卡官员还宣布逮捕一名犯罪嫌疑人,他曾经取款20万美元,并试图从台湾银行向西兰银行的三个账户汇款5万美元。
勒索软件攻击呈上升趋势,并继续成为网络安全行业的颠覆性力量,对从金融机构到高等教育的各行各业构成严重威胁。由于新冠肺炎大流行导致远程工作增加,疫情期间勒索软件攻击次数增加了148%。勒索软件的81项重要统计数据勒索软件对全球数以千计的组织和企业构成了日益严重的威胁。2019年,多个行业中近56%的组织报告了勒索软件攻击。
全球网络安全资讯
暂无描述