Фишинговое письмо вело к загрузке ISO с вредоносными файлами
Global Group описывают как финансово мотивированную операцию по модели «программа-вымогатель как услуга», нацеленную на крупные организации в разных отраслях. Аффилированные лица используют брокеров первоначального доступа, чтобы получить скомпрометированные корпоративные учётные данные и обойти периметровые средства защиты. Операция применяет двойное вымогательство: шифрует данные жертв и угрожает опубликовать похищенную информацию, если выкуп не будет выплачен.
По имеющимся данным, группа развилась из семейств программ-вымогателей Black Lock и Mamona и повторно использовала инфраструктуру серверной части и артефакты кода.
Атака началась с фишингового письма с темой Предлагаемый план оплаты. Сообщение отправили с общего адреса Hotmail. Вложенный PDF содержал приманку в виде плана оплаты, а кнопка Скачать перенаправляла получателя на hXXps://driverupdate[.]sbs/access[.]php, где ему предлагали скачать вредоносный файл.
Скачанный ISO-архив содержал Preview-9dc7.exe и файл LNK Preview-9dc7.pdf. Ярлык указывал на исполняемый файл. При запуске ВПО создала процесс WinMerge.exe, легитимного приложения Windows для сравнения файлов, которое использовалось как загрузчик или для маскировки. Процесс установил соединение с hXXps://globalsupportupdate[.]top. По имеющимся данным, обращение к этому серверу приводило к загрузке файла enc.exe с шифровальщиком-вымогателем.
Шифровальщик просканировал локальные диски, сетевые папки и базы данных, остановил процессы, связанные со средствами защиты, и зашифровал доступные данные с помощью криптографических алгоритмов. Зашифрованные файлы получили расширение .nZASJgT. Исследователи считают его потенциальным индикатором, связанным с ранее описанным образцом Global Group. После шифрования ВПО изменила обои рабочего стола, разместив на них записку с требованием выкупа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



