研究发现,“Sabbath”始终瞄准美国和加拿大的关键基础设施

使用BEACON 是勒索软件入侵的常见做法。虽然这一做法给溯源工作构成了挑战,但同时也为进一步检测提供了线索。 2021-12-02 18:38:04 关键基础设施攻击黑客 PortBender:一款功能强大的TCP端口重定向工具 该工具允许红队研究人员或渗透测试人员将一个TCP端口(例如445/TCP)的入站流量重定向到另一个TCP端口(例如8445/TCP)。 2021-12-02 18:14:37 PortBender定向工具安全工具 MonoX宣布因漏洞导致被黑客窃取3100万美元 区块链初创公司 MonoX Finance 周三表示,由于软件中用于起草智能合约部分存在漏洞,已经被黑客已经成功窃取了 3100 万美元。

使用BEACON 是勒索软件入侵的常见做法。虽然这一做法给溯源工作构成了挑战,但同时也为进一步检测提供了线索。

[[438247]]

据securityaffairs消息,威胁情报公司Mandiant发现了一个名为 Sabbath(又名 UNC2190)的勒索软件组织,从今年6月开始,Sabbath就一直针对美国和加拿大的关键基础设施展开攻击

研究人员认为“Sabbath”组织之前都在以Arcane和Eruption的名义运作,后者在去年被部署了ROLLCOAST勒索软件。

2021年9月,安全专家注意到exploit.in黑客论坛上的一个帖子,某个不知名的勒索团伙企图寻找合作伙伴。从2021年10月21日开始,该团伙就以“54BB47h(安息日)”的名义开始活动,并注册了相应的网站和博客。

同月,勒索软件团伙攻击了美国某学区的系统,并要求受害者支付数百万的赎金。

研究发现,“Sabbath”始终瞄准美国和加拿大的关键基础设施

与其他勒索软件操作手段不同的是,安息日背后运营者为其附属机构提供了预配置的 Cobalt Strike BEACON 后门负载。使用BEACON 是勒索软件入侵的常见做法。虽然这一做法给溯源工作构成了挑战,但同时也为进一步检测提供了线索。

自此之后,威胁情报公司Mandiant开始主动识别过去类似BEACON的基础设施以及恶意软件数据库,经过分析,Mandiant将新的Sabbath组织与之前的Arcane和Eruption勒索活动联系起来。

进一步调查显示,安息日公开披露的勒索博客和Arcane的博客几乎完全相同。在重命名后,附属BEACON样本和基础设施也保持不变。

研究发现,Sabbath 勒索软件团伙的目标是关键基础设施,涉及美国和加拿大的教育、卫生和自然资源的相关单位和机构。

参考来源:https://securityaffairs.co/wordpress/125154/cyber-crime/sabbath-ransomware.html

©本文为清一色官方代发,观点仅代表作者本人,与清一色无关。清一色对文中陈述、观点判断保持中立,不对所包含内容的准确性、可靠性或完整性提供任何明示或暗示的保证。本文不作为投资理财建议,请读者仅作参考,并请自行承担全部责任。文中部分文字/图片/视频/音频等来源于网络,如侵犯到著作权人的权利,请与我们联系(微信/QQ:1074760229)。转载请注明出处:清一色财经

(0)
打赏 微信扫码打赏 微信扫码打赏 支付宝扫码打赏 支付宝扫码打赏
清一色的头像清一色管理团队
上一篇 2023年5月7日 00:32
下一篇 2023年5月7日 00:33

相关推荐

发表评论

登录后才能评论

联系我们

在线咨询:1643011589-QQbutton

手机:13798586780

QQ/微信:1074760229

QQ群:551893940

工作时间:工作日9:00-18:00,节假日休息

关注微信