Daten-Schredder in Ransomware entdeckt 

B2B Cyber Security ShortNews

Beitrag teilen

Vor kurzem analysierte eine Experte eine Ransomware die der Gruppe BlackCat bzw. ALPHV zugeschrieben wird. Neben interessanten SFTP-Funktionen wurde dort auch eine implementierte Datenvernichtungsfunktion entdeckt. Könnte das ein Hinweis auf die Zukunft der Datenerpressung sein?

Mit Ransomware-as-a-Service (RaaS) und Datenlecks (DLS) erlebt die Datenerpressungslandschaft ständig neue Innovationen von Bedrohungsakteuren sowie Akronyme aus dem Sicherheitsfirmen, die sie verfolgen. In diesem gemeinsamen Bericht untersuchen Cyderes und Stairwell Hinweise auf eine neue Taktik, die im Exfiltrationstool eines BlackCat/ALPHV-Teilnehmers gefunden wurde, das bei einer Untersuchung von Cyderes entdeckt wurde.

Anzeige

Ransomware-Untersuchung bis ins Detail

Nach einem einen Vorfall bei Cyderes fand und analysierte das Team das Tool im Zusammenhang mit einer BlackCat/ALPHV- Ransomware-Untersuchung. Cyderes führte eine erste Bewertung durch und erkannte, dass es sich bei dem Tool um ein Exfiltrationstool mit fest codierten SFTP-Anmeldeinformationen handelt. Anschließend nutzte Cyderes das Inception-Tool von Stairwell für zusätzliche Analysen.

Das Sample wurde auch an das Threat Research Team von Stairwell geliefert, wo bei der Analyse eine teilweise implementierte Datenvernichtungsfunktion entdeckt wurde. Die Verwendung von Datenvernichtung durch Akteure auf Affiliate-Ebene anstelle des Einsatzes von RaaS würde eine große Veränderung in der Landschaft der Datenerpressung markieren und die Balkanisierung von finanziell motivierten Einbruchsakteuren signalisieren, die derzeit unter den Bannern von RaaS-Affiliate-Programmen arbeiten. Eventuell könnte das eine neue Stufe der Erpressung mit Ransomware sein.

Tool wird auch von BlackMatter genutzt

Das untersuchte Sample ist eine ausführbare .NET-Datei, die für die Datenexfiltration mit FTP-, SFTP- und WebDAV-Protokollen entwickelt wurde und Funktionen zum Beschädigen der Dateien auf der Festplatte enthält, die exfiltriert wurden. Das Exfiltrationsverhalten dieses Beispiels stimmt eng mit früheren Berichten von Exmatter überein, einem .NET-Exfiltrationstool das von mindestens einem Tochterunternehmen der BlackMatter -Ransomware-Gruppe verwendet wird. Das Sample wurde von Cyderes im Zusammenhang mit dem Einsatz der Ransomware BlackCat/ALPHV beobachtet, die angeblich von verbundenen Unternehmen zahlreicher Ransomware-Gruppen, einschließlich BlackMatter, betrieben wird. Eine weitergehende technische Untersuchung des Samples Stairwell auf seiner Webseite bereit.

Mehr bei Staiwell.com

 

Passende Artikel zum Thema

Chinesische Angriffe auf OpenAI

2023 machte der vermutlich in der Volksrepublik China ansässige Threatactor SweetSpecter erstmals von sich reden. Damals zielten seine Cyberangriffe auf ➡ Weiterlesen

Zunahme von Fog- und Akira-Ransomware

Im September gab SonicWall bekannt, dass CVE-2024-40766 aktiv ausgenutzt wird. Zwar hat Arctic Wolf keine eindeutigen Beweise dafür, dass diese ➡ Weiterlesen

Hackerangriff auf Stromanbieter Tibber

Vor wenigen Tagen gab es einen Hackerangriff auf den Stromanbieter Tibber und seinen Verkaufs-Store. Laut Anbieter haben die Hacker zwar ➡ Weiterlesen

Gratis Entschlüsselungs-Tool für Shrinklocker-Ransomware

Für Opfer von Attacken mit der Shrinklocker-Ransomware hat Bitdefender einen kostenlosen Dekryptor entwickelt um verschlüsselte Dateien wiederherstellen können. Das ursprünglich ➡ Weiterlesen

Hacker attackieren statistisches Bundesamt Destatis

Das Statistische Bundesamt - Destatis - wurde Opfer eines Hackerangriff. Da es Hinweise auf ein Datenleck gab, wurde das Meldesystem ➡ Weiterlesen

Leitfaden zur KI-Verordnung

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Zwei Drittel der Unternehmen brauchen Hilfe bei der Umsetzung der KI-Verordnung ➡ Weiterlesen

Bring your own KI

In jedem dritten Unternehmen werden private KI-Zugänge genutzt. Auf der anderen Seite hat bisher nur jedes siebte Unternehmen Regeln zum ➡ Weiterlesen

Datensicherheit: Backup-Strategie ist das Rückgrat

Als Folge des fehlerhaften CrowdStrike Updates im Sommer diesen Jahres kam es bei fast jedem zweiten betroffenen Unternehmen in Deutschland ➡ Weiterlesen