DragonForce: Новая угроза в мире программ-вымогателей

DragonForce: Новая угроза в мире программ-вымогателей

Источник: www.picussecurity.com

В конце 2023 года мир кибербезопасности столкнулся с новым игроком на арене киберпреступности — программой-вымогателем как услуга (RaaS) под названием DragonForce. Эта схема быстро преобразовалась в картель, вербующий хакеров для эксплуатации своей инфраструктуры и вредоносного ПО.

Основные характеристики DragonForce

DragonForce отличается рядом особенностей, повышающих эффективность его атак:

  • Основывается на утечках исходного кода: Вредоносная программа построена на базе известных ransomware, таких как LockBit 3.0 и Conti.
  • Моральные принципы: Группа избегает нацеливания на секторы, такие как здравоохранение, однако их действия остаются финансово мотированными.
  • Методы социальной инженерии: Использует методы фишинга и манипуляций для получения доступа к системам.

Недавние инциденты

DragonForce привлекла внимание своими атакующими действиями против крупных розничных сетей в Великобритании, включая:

  • Marks & Spencer (M&S): В результате атаки произошли массовые сбои в обслуживании, используя шифровальщик DragonForce.
  • Co-op Group: Зафиксировано серьезное нарушение внутренних коммуникаций, однако не подтверждено, было ли установлено ПО вымогателя.
  • Harrods: Вскоре после атак на M&S также подвергся взлому, что наводит на мысль о скоординированной кампании.

Тактика и методы атак

DragonForce использует ряд передовых методов, которые делают их атаки особенно опасными:

  • Подготовка к атаке: Кража учетных данных через фишинг, использование законных учетных записей для доступа к системе.
  • Поддержка доступа: Применение PowerShell для запуска вредоносных скриптов и отключения мер безопасности.
  • Картографирование ИТ-среды: Выявление важных целей в сетях и использование инструментов, таких как AdFind, для анализа Active Directory.
  • Деятельность после компрометации: Использование Cobalt Strike для поддержания постоянного доступа к скомпрометированным системам.

Шифрование и уничтожение резервных копий

На заключительном этапе атак DragonForce использует программу-вымогатель, способную шифровать как системы Windows, так и Linux, а также инфраструктуру VMware. Эффективность их шифрования делает целевые файлы неработоспособными.

Чтобы обеспечить максимальный эффект, DragonForce не только шифрует файлы, но и стремится уничтожить резервные копии, оставляя жертвы без возможности восстановления данных.

«Тактика DragonForce демонстрирует высокую степень организации и стратегического планирования, что делает их угроза особенно опасной для крупных предприятий.»

С учетом активного развития и масштабируемости DragonForce, экспертам по кибербезопасности необходимо оставаться бдительными и готовыми к новым вызовам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: