Hunters International: Новая угроза RaaS для организаций

Hunters International: Новая угроза RaaS для организаций

Источник: www.synacktiv.com

В октябре 2023 года на киберпространство обрушилась новая угроза — группа Hunters International, предоставляющая услуги по борьбе с программами-вымогателями (RaaS). Они возникли после приобретения исходного кода и инфраструктуры ликвидированной группы Hive. С момента своего появления, Hunters International нацелилась, как минимум, на 280 организаций, делая акцент на утечке данных, а не на шифровании.

Глобальный размах и целевая аудитория

Группа действует по всему миру, однако сообщается о том, что они избегают определенных регионов Евразии. Их основная цель — компрометация серверов и утечка данных, что делает их угрозу особенно серьезной для компаний, работающих с конфиденциальной информацией.

Сложный процесс атаки

Программа-вымогатель от Hunters International включает несколько этапов сложной атаки:

  • Первоначальный доступ через вредоносную рекламу.
  • Компрометация законных приложений, таких как RVTools.
  • Использование бэкдора Smokedham, который позволяет злоумышленникам взаимодействовать с сервером управления.
  • Мониторинг действий администратора с помощью инструмента Grabber.
  • Перемещение по сети с использованием обратного SSH-туннеля, обеспеченного клиентом Kitty.

Кража данных и внедрение программы-вымогателя

Злоумышленники используют инструменты, такие как WinSCP и Total Commander, для фильтрации критически важной информации, после чего внедряют свою программу-вымогательницу в инфраструктуру VMware. Эта программа обладает следующими характеристиками:

  • Способность останавливать работу виртуальных машин;
  • Сканирование каталогов на наличие файлов виртуальных машин;
  • Шифрование данных с использованием AES-256 и RSA для метаданных;
  • Использование уникальной системы маркеров для управления зашифрованными файлами;
  • Скрытие под кодом на основе Rust и обфускации для усложнения обратного проектирования.

Стратегия и последовательность действий

Операторы группы Hunters International действуют по четкому порядку, что указывает на стратегический подход к выполнению команд и управлению службами на протяжении всего цикла атаки. Используя криминалистические данные, такие как журналы идентификаторов событий из систем Windows и серверов ESXI, следователи могут отслеживать последовательность действий группы.

Рекомендации для специалистов по кибербезопасности

По мере того как группа Hunters International приобретает все большую известность, их методы и инструменты становятся объектом пристального внимания как специалистов по кибербезопасности, так и организаций, работающих в рисковых областях. Важно оставаться на чеку и применять лучшие практики киберзащиты для предотвращения подобных атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: