DragonForce: Новая угроза в мире программ-вымогателей

Источник: www.picussecurity.com
В конце 2023 года мир кибербезопасности столкнулся с новым игроком на арене киберпреступности — программой-вымогателем как услуга (RaaS) под названием DragonForce. Эта схема быстро преобразовалась в картель, вербующий хакеров для эксплуатации своей инфраструктуры и вредоносного ПО.
Основные характеристики DragonForce
DragonForce отличается рядом особенностей, повышающих эффективность его атак:
- Основывается на утечках исходного кода: Вредоносная программа построена на базе известных ransomware, таких как LockBit 3.0 и Conti.
- Моральные принципы: Группа избегает нацеливания на секторы, такие как здравоохранение, однако их действия остаются финансово мотированными.
- Методы социальной инженерии: Использует методы фишинга и манипуляций для получения доступа к системам.
Недавние инциденты
DragonForce привлекла внимание своими атакующими действиями против крупных розничных сетей в Великобритании, включая:
- Marks & Spencer (M&S): В результате атаки произошли массовые сбои в обслуживании, используя шифровальщик DragonForce.
- Co-op Group: Зафиксировано серьезное нарушение внутренних коммуникаций, однако не подтверждено, было ли установлено ПО вымогателя.
- Harrods: Вскоре после атак на M&S также подвергся взлому, что наводит на мысль о скоординированной кампании.
Тактика и методы атак
DragonForce использует ряд передовых методов, которые делают их атаки особенно опасными:
- Подготовка к атаке: Кража учетных данных через фишинг, использование законных учетных записей для доступа к системе.
- Поддержка доступа: Применение PowerShell для запуска вредоносных скриптов и отключения мер безопасности.
- Картографирование ИТ-среды: Выявление важных целей в сетях и использование инструментов, таких как AdFind, для анализа Active Directory.
- Деятельность после компрометации: Использование Cobalt Strike для поддержания постоянного доступа к скомпрометированным системам.
Шифрование и уничтожение резервных копий
На заключительном этапе атак DragonForce использует программу-вымогатель, способную шифровать как системы Windows, так и Linux, а также инфраструктуру VMware. Эффективность их шифрования делает целевые файлы неработоспособными.
Чтобы обеспечить максимальный эффект, DragonForce не только шифрует файлы, но и стремится уничтожить резервные копии, оставляя жертвы без возможности восстановления данных.
«Тактика DragonForce демонстрирует высокую степень организации и стратегического планирования, что делает их угроза особенно опасной для крупных предприятий.»
С учетом активного развития и масштабируемости DragonForce, экспертам по кибербезопасности необходимо оставаться бдительными и готовыми к новым вызовам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



