Arcus Media: двойное вымогательство, фишинг и атаки через RDP

Arcus Media: анатомия double extortion и защита с VMware Carbon Black

Ransomware-группа Arcus Media наращивает давление на бизнес, сочетая шифрование данных с угрозой публичного слива. В новом отчёте раскрыты векторы атак, излюбленная техника living-off-the-land и механизмы психологического принуждения, а также представлены практические меры блокировки угрозы с помощью решений VMware Carbon Black.

Arcus Media — это ransomware group, действующая по модели double extortion. Помимо классического шифрования данных, операторы требуют выкуп под угрозой обнародования конфиденциальной информации. Именно этот двойной удар делает атаки особенно разрушительными для репутации и compliance-статуса жертвы.

Векторы проникновения и lateral movement

Первоначальный доступ злоумышленники получают с помощью phishing и эксплуатации уязвимостей. Закрепившись в сети, группа почти не оставляет следов благодаря стратегии living-off-the-land — использованию легитимных системных инструментов в злонамеренных целях. Для перемещения между хостами активно применяется Remote Desktop Protocol (RDP).

Кто под прицелом

В последние месяцы атаки Arcus Media охватили широкий спектр отраслей:

  • государственные учреждения,
  • банковская сфера,
  • строительство,
  • IT-услуги,
  • индустрия развлечений.

Эскалация как оружие

Отличительная черта группы — строгий график эскалации. В сочетании с угрозами подрыва репутации и потенциальными штрафами регуляторов это создает мощное психологическое давление, которое призвано ускорить выплату выкупа до того, как жертва успеет восстановить контроль над ситуацией.

Защита на базе VMware Carbon Black

Связанные с деятельностью Arcus Media indicators of compromise (IoCs) успешно детектируются и блокируются существующими политиками в продуктах VMware Carbon Black. Для максимальной эффективности эксперты рекомендуют внедрить следующие меры:

  • Блокировка всех форм malware, классифицированных как known, suspicious и potentially unwanted programs (PUPs). Это предотвращает исполнение даже тех образцов, которые маскируются под легитимное ПО;
  • Настройка задержки выполнения для cloud scanning — такой подход усиливает работу VMware Carbon Black Cloud reputation service и позволяет вынести вердикт по файлу до его запуска в изолированной среде, формируя надежный эшелон защиты от ransomware-атак.

Комбинация поведенческого анализа и непрерывного мониторинга репутации в облаке делает продукты VMware Carbon Black действенным барьером против тактик, которые использует Arcus Media и схожие группировки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: