Фишинговое письмо вело к загрузке ISO с вредоносными файлами

Global Group описывают как финансово мотивированную операцию по модели «программа-вымогатель как услуга», нацеленную на крупные организации в разных отраслях. Аффилированные лица используют брокеров первоначального доступа, чтобы получить скомпрометированные корпоративные учётные данные и обойти периметровые средства защиты. Операция применяет двойное вымогательство: шифрует данные жертв и угрожает опубликовать похищенную информацию, если выкуп не будет выплачен.

По имеющимся данным, группа развилась из семейств программ-вымогателей Black Lock и Mamona и повторно использовала инфраструктуру серверной части и артефакты кода.

Атака началась с фишингового письма с темой Предлагаемый план оплаты. Сообщение отправили с общего адреса Hotmail. Вложенный PDF содержал приманку в виде плана оплаты, а кнопка Скачать перенаправляла получателя на hXXps://driverupdate[.]sbs/access[.]php, где ему предлагали скачать вредоносный файл.

Скачанный ISO-архив содержал Preview-9dc7.exe и файл LNK Preview-9dc7.pdf. Ярлык указывал на исполняемый файл. При запуске ВПО создала процесс WinMerge.exe, легитимного приложения Windows для сравнения файлов, которое использовалось как загрузчик или для маскировки. Процесс установил соединение с hXXps://globalsupportupdate[.]top. По имеющимся данным, обращение к этому серверу приводило к загрузке файла enc.exe с шифровальщиком-вымогателем.

Шифровальщик просканировал локальные диски, сетевые папки и базы данных, остановил процессы, связанные со средствами защиты, и зашифровал доступные данные с помощью криптографических алгоритмов. Зашифрованные файлы получили расширение .nZASJgT. Исследователи считают его потенциальным индикатором, связанным с ранее описанным образцом Global Group. После шифрования ВПО изменила обои рабочего стола, разместив на них записку с требованием выкупа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных