Gentlemen: двойное вымогательство и обход защиты в атаках на организации

Ransomware Gentlemen описывается как оппортунистическая угроза, основанная на получении доступа к инфраструктуре организаций. Среди зафиксированных жертв представлены компании из производственного сектора, сферы профессиональных услуг, технологий, здравоохранения, транспорта и финансов.

Наиболее часто целями становятся малые и средние предприятия, а также организации среднего сегмента рынка. Активность Gentlemen зафиксирована в следующих странах:

  • Соединенные Штаты;
  • Таиланд;
  • Бразилия;
  • Франция;
  • Германия;
  • Индия;
  • Колумбия.

В США, как правило, регистрируется наибольшее количество инцидентов.

Двойное вымогательство и кража данных

Операции Ransomware Gentlemen основаны на двойном вымогательстве. Атакующие шифруют данные и одновременно угрожают опубликовать украденную информацию.

Доступные примечания не указывают на конкретное расширение файла, связанное с этим Ransomware. Любое расширение, замеченное во время инцидента, не следует автоматически считать стандартным расширением Gentlemen.

Обход защиты и действия после компрометации

Злоумышленники применяют несколько техник обхода средств защиты и закрепления после компрометации. Для ограничения доступа к компонентам Ransomware или их сокрытия могут использоваться обфускация Garble и парольный шлюз.

Ransomware или связанные с ним инструменты могут пытаться отключить Microsoft Defender и добавлять исключения в защитные решения. Кампании также используют инструменты living-off-the-land, чтобы маскировать вредоносную активность под легитимные действия системного администрирования.

Удаление артефактов и использование BYOVD

Еще одной задокументированной особенностью Gentlemen стали меры оперативной безопасности и антикриминалистические действия. Акторы могут удалять журналы и другие артефакты криминалистического анализа, чтобы затруднить расследование и реагирование на инциденты.

В нескольких кампаниях инструмент GentleKiller, по имеющимся данным, использовался в рамках подхода BYOVD (bring-your-own-vulnerable-driver). Это потенциально позволяло злоумышленникам обходить средства защиты информации или вмешиваться в работу защитных решений на конечных точках.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: