Банда Hellcat: угроза кибербезопасности для критической инфраструктуры

Банда Hellcat: угроза кибербезопасности для критической инфраструктуры

Источник: www.catonetworks.com

В 2024 году мир кибербезопасности столкнется с новой угрозой: банда программ-вымогателей Hellcat, которая нацелена на критически важную инфраструктуру, правительственные организации, образовательные учреждения и энергетический сектор. Работая по модели «программа-вымогатель как услуга» (RaaS), Hellcat предоставляет инструменты и инфраструктуру аффилированным лицам в обмен на процент от прибыли.

Тактика двойного вымогательства

Банда Hellcat активно использует тактику двойного вымогательства, нацеливаясь на унижение жертв и публичное разоблачение. Примечательные инциденты, произошедшие в ноябре и декабре 2024 года, выявили масштаб и серьезность их действий:

  • Внедрение во внутреннюю систему управления проектами Jira французской энергетической компании Schneider Electric SE, что привело к компрометации 400 000 строк пользовательских данных и утечке более 40 ГБ конфиденциальной информации. Банда потребовала от компании 125 000 долларов США и обнародовала адреса электронной почты и имена сотрудников и клиентов.
  • Сотрудничество с группой Hikkl-Chan для публикации более 500 000 записей с личной информацией (PII) о студентах, преподавателях и персонале различных учебных заведений.
  • Нацеливание на американский университет и французскую компанию по распределению энергии, предлагая root-доступ для продажи в даркнете, что могло вызвать значительный репутационный и финансовый ущерб.
  • Реклама root-доступа к серверам иракского городского правительства, угрожая важнейшим государственным службам.

Используемые уязвимости и методы

Тактика Hellcat включает использование уязвимостей нулевого дня, таких как эксплойт Jira, а также нацеливание на брандмауэры и критически важную инфраструктуру. Основные методы группы:

  • Повышение привилегий для доступа к системам.
  • Двойное вымогательство данных перед шифрованием систем.

Необходимость усиления мер кибербезопасности

Ориентация Hellcat на государственный сектор, образование и энергетику подчеркивает настоятельную необходимость укрепления мер кибербезопасности. Cato CTRL проводит углубленный анализ тактики, методов и процедур (TTP) Hellcat, предлагая решения для повышения безопасности через облачную платформу SASE.

Эта платформа включает:

  • Источники информации об угрозах для блокировки действий, связанных с программами-вымогателями.
  • Защиту от вредоносных загрузок.
  • Предотвращение запуска программ-вымогателей на устройствах пользователей.

Мнение экспертов

Этай Маор, главный стратег по безопасности Cato Networks, отмечает: «Появление Hellcat является серьезным сдвигом в тактике борьбы с киберпреступностью благодаря модели RaaS и стратегиям двойного вымогательства.» Вместе с тем, исследователи Вадим Фрегер и Виталий Симонович предоставляют ценную информацию о киберугрозах и уязвимостях, что подчеркивает необходимость постоянного мониторинга и адаптации к новым вызовам.

Заключение

Появление банд, подобных Hellcat, требует от организаций приоритетного внимания к мерам кибербезопасности и постоянной бдительности. Непрерывная борьба с программами-вымогателями требует адаптивных решений для противодействия все более изощренным действиям киберпреступников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: