Hunters International: Новая угроза RaaS для организаций

Источник: www.synacktiv.com
В октябре 2023 года на киберпространство обрушилась новая угроза — группа Hunters International, предоставляющая услуги по борьбе с программами-вымогателями (RaaS). Они возникли после приобретения исходного кода и инфраструктуры ликвидированной группы Hive. С момента своего появления, Hunters International нацелилась, как минимум, на 280 организаций, делая акцент на утечке данных, а не на шифровании.
Глобальный размах и целевая аудитория
Группа действует по всему миру, однако сообщается о том, что они избегают определенных регионов Евразии. Их основная цель — компрометация серверов и утечка данных, что делает их угрозу особенно серьезной для компаний, работающих с конфиденциальной информацией.
Сложный процесс атаки
Программа-вымогатель от Hunters International включает несколько этапов сложной атаки:
- Первоначальный доступ через вредоносную рекламу.
- Компрометация законных приложений, таких как RVTools.
- Использование бэкдора Smokedham, который позволяет злоумышленникам взаимодействовать с сервером управления.
- Мониторинг действий администратора с помощью инструмента Grabber.
- Перемещение по сети с использованием обратного SSH-туннеля, обеспеченного клиентом Kitty.
Кража данных и внедрение программы-вымогателя
Злоумышленники используют инструменты, такие как WinSCP и Total Commander, для фильтрации критически важной информации, после чего внедряют свою программу-вымогательницу в инфраструктуру VMware. Эта программа обладает следующими характеристиками:
- Способность останавливать работу виртуальных машин;
- Сканирование каталогов на наличие файлов виртуальных машин;
- Шифрование данных с использованием AES-256 и RSA для метаданных;
- Использование уникальной системы маркеров для управления зашифрованными файлами;
- Скрытие под кодом на основе Rust и обфускации для усложнения обратного проектирования.
Стратегия и последовательность действий
Операторы группы Hunters International действуют по четкому порядку, что указывает на стратегический подход к выполнению команд и управлению службами на протяжении всего цикла атаки. Используя криминалистические данные, такие как журналы идентификаторов событий из систем Windows и серверов ESXI, следователи могут отслеживать последовательность действий группы.
Рекомендации для специалистов по кибербезопасности
По мере того как группа Hunters International приобретает все большую известность, их методы и инструменты становятся объектом пристального внимания как специалистов по кибербезопасности, так и организаций, работающих в рисковых областях. Важно оставаться на чеку и применять лучшие практики киберзащиты для предотвращения подобных атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



