استفاده از باجافزارهای تغییر یافته در حملات جدید DragonForce
به گزارش کارگروه بینالملل سایبربان؛ محققان مدعی هستند که گروه هکری «DragonForce» با استفاده از نسخههای اصلاح شده 2 نوع باجافزار به صنایع تولیدی، املاک و حمل و نقل در سراسر جهان حمله کرده است.
مجموعه ابزار این باند شامل بدافزار مبتنی بر باجافزار لاکبیت (LockBit) و همچنین یک نوع سفارشیسازی شده کونتی (Conti) با ویژگیهای پیشرفته است.
به گفته محققان شرکت امنیت سایبری «Group-IB» مستقر در سنگاپور، استقرار این ابزارهای مخرب غیرافزونکننده است، زیرا اپراتورهای باجافزار مدرن به طور فزایندهای از سازندگان خانوادههای باجافزار معروفی که به بیرون درز کرده بودند، دوباره استفاده و آنها را اصلاح میکنند. کونتی، «Babuk» و لاکبیت از خانواده های رایجی هستند که اصلاح شدهاند.
در طول سال گذشته، گروه-IB اعلام کرد که DragonForce 82 قربانی را، عمدتاً در ایالات متحده، و پس از آن بریتانیا و استرالیا، هدف قرار داده است.
براساس پست این گروه در وب تاریک، DragonForce به عنوان باجافزار به عنوان یک سرویس کار و با دقت وابستگان خود را انتخاب میکند و مجرمان سایبری با تجربه را ترجیح میدهد که روی اهداف با ارزش تمرکز دارند. وابستگان DragonForce نیز 80 درصد از باج را دریافت میکنند. گروه به آنها اجازه میدهد تا ابزارهای خود را برای حملات خاص، از جمله تنظیم پارامترهای رمزگذاری و شخصیسازی یادداشتهای باج، سفارشی کنند.
اپراتورهای DragonForce از یک تکنیک اخاذی مضاعف استفاده، دادههای حساس قربانی را استخراج و علاوه بر رمزگذاری دادهها روی سرورهای سازمان، تهدید به افشای آنها میکنند. آنها سپس در ازای دریافت رمزگشا و وعده مبنی بر عدم انتشار اطلاعات دزدیده شده، تقاضای باج میکنند.
Group-IB گفت :
«این رویکرد فشار قابل توجهی را بر قربانیان وارد میکند تا از خواستههای مهاجمان پیروی کنند، زیرا ممکن است در صورت عمومی شدن دادهها، به شهرت، حریم خصوصی یا تداوم تجارت آنها آسیب وارد شود.»
علاوه بر سازندههای کونتی و LockBit 3.0 لو رفته، گروه هکری از ابزارهای دیگری نیز در حملات خود از جمله در پشتی «SystemBC» برای پایداری، «Mimikatz» و «Cobalt Strike» به منظور برداشت اعتبار و همچنین حرکت جانبی استفاده میکند.
محققان این گروه هکری را دشمنی قدرتمند نامیدند زیرا صنایع کلیدی را هدف قرار میدهد و از ابزارها و تاکتیکهای پیشرفته استفاده میکند. حملات قبلی این گروه شامل حملاتی به تولیدکننده نوشیدنی شیر پروبیوتیک یاکلت استرالیا، لاتاری اوهایو و دولت پالائو است.
Group-IB این حملات را به کشور یا افراد خاصی نسبت نداد. پیش از این، محققان اشاره کردند که این گروه میتواند در مالزی مستقر باشد.