Группировки Black Basta и Cactus: новые методы атак в киберпространстве

Группировки Black Basta и Cactus: новые методы атак в киберпространстве

Источник: www.trendmicro.com

Недавнее исследование в области кибербезопасности показало, что группы вымогателей Black Basta и Cactus применяют вредоносное ПО BackConnect для удержания контроля над скомпрометированными системами и утечки конфиденциальных данных. Такие киберугрозы становятся все более актуальными, требуя от организаций детального анализа и стойких мер защиты.

Методы доступа и атаки

Первоначальный доступ к системам злоумышленники часто получают с помощью социальной инженерии. Ниже приведены распространенные методы:

  • Выдача себя за пользователя через Microsoft Teams;
  • Использование инструментов удаленной помощи, таких как Quick Assist;
  • Манипуляция жертвами для поддержки несанкционированного доступа.

Злоумышленники используют механизм обновления OneDrive (OneDriveStandaloneUpdater.exe) как отправную точку для загрузки вредоносных библиотек DLL. Это позволило им проникнуть во внутренние сети и использовать BackConnect, который имеет связи с вредоносным ПО QakBot loader.

Анализ инцидентов

Исследование компании Trend Micro выявило значительный рост числа инцидентов, связанных с Black Basta с октября 2024 года. Наибольшее количество нападений зафиксировано в Северной Америке. Ставки вымогательства также вызывают обеспокоенность:

  • Группа Black Basta собрала почти 107 миллионов долларов в биткоинах в 2023 году;
  • Методы проникновения варьируются от злоумышленного использования электронной почты до прямого взаимодействия с ИТ-службой.

Расширенные возможности злоумышленников

Во время атак злоумышленники используют различные инструменты для кражи конфиденциальной информации. Установленные инструменты удаленного управления позволяют выполнять команды через серверы блокировки сообщений (SMB) и удаленного управления Windows (WinRM). Внедрение WinSCP облегчает внутреннюю передачу файлов и укрепляет операционную инфраструктуру злоумышленников. Кроме того, злоумышленникам удалось скомпрометировать хосты ESXi, внедрив вредоносное ПО SystemBC proxy.

Эволюция социальной инженерии

Методы социальной инженерии продолжают эволюционировать. Злоумышленники используют разнообразные способы коммуникации, побуждая жертв запускать удаленные оболочки и обходя многофакторную аутентификацию. Это свидетельствует о постоянной адаптации организаций, таких как Black Basta и Cactus, к изменяющимся условиям и технологиям.

Рекомендации по безопасности

В свете этих угроз организациям следует принять следующие меры безопасности:

  • Ограничить несанкционированный доступ и установить многоуровневые системы контроля;
  • Провести регулярное обучение сотрудников о фишинге и методах социальной инженерии;
  • Разработать надежные протоколы безопасности для критически важных средств коммуникации, таких как Microsoft Teams.

Будущее Black Basta и Cactus

Исследование также показало значительные утечки информации из Black Basta в феврале 2025 года, касающиеся внутренних коммуникаций и финансовых стратегий. Хотя будущее Black Basta после утечки информации остается неопределенным, высокая устойчивость группы Cactus, поддерживаемая опытными участниками, позволяет предположить продолжение их активности в сфере программ-вымогателей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: