احتمال تغییر نام باج افزار رویال به بلک سوت
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، در ماه ژوئن، باجافزار رویال رمزگذار بلک سوت (BlackSuit) را به زرادخانه خود اضافه کرده است، که بازتاب گزارشهای ترند میکرو (TrendMicro) و سایر محققان امنیت سایبری است مبنی بر اینکه این گروه ممکن است به دنبال افزایش نظارتهای پلیس پس از حمله پرمخاطب به شهر دالاس در سال 2019، برای تغییر نام تجاری آماده میشود.
اف بی آی و آژانس امنیت سایبری و امنیت زیرساخت (CISA) در بهروزرسانی در ماه مارس در روز دوشنبه تأیید کردند که آنها نیز بر این باورند که یک تغییر نام تجاری در راه است.
از سپتامبر 2022، رویال بیش از 350 قربانی شناخته شده در سراسر جهان را هدف قرار داده است و تقاضای باج آنها از 275 میلیون دلار فراتر رفته است.
رویال قبل از رمزگذاری، اطلاعات را استخراج و اخاذی میکند و در صورت عدم پرداخت باج، دادههای قربانیان را در یک سایت درز منتشر میکند.
ایمیلهای فیشینگ یکی از موفقترین ابزارها برای دسترسی اولیه توسط عوامل تهدید رویال هستند.
نشانه هایی وجود دارد مبنی بر اینکه رویال ممکن است برای یک تلاش برای برندسازی مجدد و یا یک نوع اسپین آف آماده شود.
باج افزار بلک سوت دارای تعدادی ویژگی کدگذاری شناسایی شده مشابه رویال است.
چندین کارشناس امنیت سایبری بر این باورند که باجافزار رویال خود یک زیرشاخه فرعی از گروه باجافزاری کانتی (Conti) است که سال گذشته پس از حمله ویرانگر به دولت کاستاریکا، فعالیتهای خود را تعطیل کرد.
رویال یک عملیات پربار بوده است، به طوری که یک شرکت بیمه سایبری در ماه سپتامبر اعلام کرد که این گروه، در کنار بلککت و لاکبیت 3.0، رایجترین گونههای باجافزاری بودند که در نیمه اول سال 2023 مشاهده شدند.
در حالی که رویال از ژوئن به حملات خود ادامه داده است، اما باج افزار بلک سوت اخیرا علیه برخی سازمان ها مورد استفاده قرار گرفته است.
باغ وحش تامپا (ZooTampa) یکی از محبوب ترین باغ وحش های ایالات متحده در ماه جولای تأیید کرد که با یک حمله باج افزاری سروکار دارد که بعداً توسط هکرهایی که خود را بلک سوت نامیدند، مسئولیت آن پذیرفته شد.
کارشناسان شرکت امنیت سایبری ترند میکرو در ماه می، گفتند که این باج افزار علیه کاربران ویندوز و لینوکس استفاده شده است.
ترند میکرو گروه های باجافزاری بلک سوت و رویال را مورد بررسی قرار داد و بیش از 90 درصد مشابهت را پیدا کرد؛ چیزی که چندین شرکت امنیت سایبری دیگر نیز تأیید کردهاند.
روز دوشنبه، اف بی آی و آژانس امنیت سایبری و امنیت زیرساخت گفتند که هر دو عامل تهدید رویال و بلک سوت با استفاده از نرم افزارهای قانونی و ابزارهای منبع باز در طول عملیات باج افزار مشاهده شده اند.
این ابزارها شامل محصولات تونل زنی شبکه منبع باز مانند چیزل (Chisel) و کلودفلیرد (Cloudflared) و همچنین کلاینت سکیور شل (Secure Shell (SSH) Client)، اوپن اس اس اچ (OpenSSH) و موبا اکسترم (MobaXterm) برای برقراری اتصالات اس اس اچ هستند.
آنها گفتند:
ابزار سرقت اعتبار در دسترس عموم میمیکاتز (Mimikatz) و ابزارهای جمع آوری رمز عبور از نیرسافت (Nirsoft) نیز در سیستم های قربانیان یافت شده است. ابزارهای دسترسی از راه دور قانونی انی دسک (AnyDesk)، لاگمین (LogMein)، و آترا ایجنت (Atera Agent) نیز به عنوان بردارهای دسترسی در پشتی مشاهده شده اند.
این بروزرسانی، اطلاعات جدیدی را در مورد چیزهایی که سازمانها میتوانند در صورت مشکوک شدن آنها به گروه رویال یا بلک سوت به آنها توجه کنند، ارائه میکند.
گروه باجافزاری رویال، قبل از حمله به شهر دالاس، بیمارستانها را هدف قرار داد.
مشاوره وزارت بهداشت و خدمات انسانی ایالات متحده (HHS) در دسامبر گذشته به بیمارستانها و سازمانهای بخش مراقبتهای بهداشتی هشدار داد که در برابر حملات گروه باجافزاری رویال آماده باشند.
وزارت بهداشت و خدمات انسانی ایالات متحده گفت که حملات این گروه به مراکز درمانی در حال افزایش است و این گروه معمولاً بین 250 هزار تا 2 میلیون دلار باج می خواهد.
این وزارتخانه همچنین به گزارش مایکروسافت اشاره کرد که در آن هویت چندین نفر از عوامل گروه باجافزاری رویال افشا میشد.
این گزارش نشان داد که این گروه در یکی از کمپینهای حملات خود از سرویس تبلیغات گوگل (Google Ads) استفاده کرده است که شامل دهها شرکت حقوقی و کسبوکار در سراسر ایالات متحده و همچنین یکی از محبوبترین مدارهای اتومبیل رانی در بریتانیا میشود.
آنها گفتند:
گروه رویال، گروهی است که به نظر می رسد از عوامل با تجربه از گروه های دیگر تشکیل شده است، زیرا عناصری از عملیات های باج افزار قبلی در آن مشاهده شده است. در حالی که اکثر اپراتورهای باجافزار شناخته شده باجافزار بهعنوان سرویس را اجرا کردهاند، به نظر میرسد رویال یک گروه خصوصی بدون هیچ گونه وابستگی است و در عین حال انگیزه مالی را به عنوان هدف خود حفظ میکند.