Forschung: Egregor-Ransomware zerlegt

Sophos News

Beitrag teilen

Sophos Forscher haben die Egregor-Ransomware unter der Lupe genommen. Ist die Ransomware die heimliche Erbin von Maze?

Der Bericht “Egregor ransomware: Maze’s heir apparent,” stützt sich auf mehrere Vorfälle, an denen Egregor seit September beteiligt war. Sophos-Forscher fanden dabei unter anderem:

Anzeige
  • Unterschiedliche Taktiken, Techniken und Prozeduren (TTPs) bei Angriffen verschiedener Urheber, die zeigen, wie sehr kriminelle RaaS-Kunden ihre Angriffsansätze variieren können und damit einen Abwehrschutz schwieriger machen
  • Ähnlichkeiten mit Maze Ransomware, wie z. B. die Verwendung der ChaCha- und RSA-Verschlüsselungsalgorithmen
  • Verbindungen zwischen Egregor und Sekhmet (Egregor ist eine Ableitung von Sekhmet)
  • Ähnlichkeiten mit Ryuk-Ransomware-Angriffen. In einem vom Sophos Rapid Response-Team untersuchten Vorfall stimmen die Verwendung von Cobalt Strike, das Kopieren von Dateien in das Verzeichnis C: \ perflogs sowie die Verwendung von SystemBC – einem böswilligen Tor-Netzwerk-Proxy – mit dem beobachteten Verhalten während einer Ryuk-Attacke im September 2020 überein

Sean Gallagher, leitender Sicherheitsforscher bei Sophos erläutert

„Die Ergebnisse zeigen, wie schwierig es für IT-Sicherheitsteams sein kann, sich gegen Ransomware-as-a-Service-Angriffe zu verteidigen, da Ransomware-Betreiber häufig auf mehrere Vertriebskanäle für Malware setzen, um ihre Opfer zu erreichen. Hierdurch entsteht ein vielfältigeres Angriffsprofil, das schwerer vorherzusagen ist.“

TTPs der Ransomware-Typen deutlich gestiegen

Die Anzahl der Taktiken, Techniken und Prozeduren (TTPs), die von jedem Ransomware-Typ verwendet werden sind den Forschern zufolge deutlich gestiegen. Eine durchdachte Verteidigungsstrategie ist daher unerlässlich. „Angesichts der Tatsache, dass die Gruppe hinter Egregor behauptet, gestohlene Daten zu verkaufen, wenn Lösegeld nicht gezahlt wird, reicht es nicht aus, nur eine gute Sicherung der Organisationsdaten zu haben, um Ransomware zu entschärfen,“ so Gallagher weiter. „Das Blockieren gängiger Exfiltrationsrouten für Daten – beispielsweise das Verhindern von Tor-Verbindungen – kann das Stehlen von Daten erschweren.“ Die beste Verteidigung bestehe jedoch darin, zu verhindern, dass Angreifer überhaupt im Netzwerk Fuß fassen: „Eine gute Aufklärung der Mitarbeiter ist dafür ebenso wichtig wie der Einsatz eines Threat-Hunting-Expertenteams.“

Mehr dazu bei Sophos.com

 


Über Sophos

Mehr als 100 Millionen Anwender in 150 Ländern vertrauen auf Sophos. Wir bieten den besten Schutz vor komplexen IT-Bedrohungen und Datenverlusten. Unsere umfassenden Sicherheitslösungen sind einfach bereitzustellen, zu bedienen und zu verwalten. Dabei bieten sie die branchenweit niedrigste Total Cost of Ownership. Das Angebot von Sophos umfasst preisgekrönte Verschlüsselungslösungen, Sicherheitslösungen für Endpoints, Netzwerke, mobile Geräte, E-Mails und Web. Dazu kommt Unterstützung aus den SophosLabs, unserem weltweiten Netzwerk eigener Analysezentren. Die Sophos Hauptsitze sind in Boston, USA, und Oxford, UK.


 

Passende Artikel zum Thema

ICS-Computer von Ransomware bedroht

Die Industrie ist weiterhin ein beliebtes Ziel von Cyberkriminellen und vor allem ICS-Computer sind dadurch bedroht, wie die aktuelle Analyse ➡ Weiterlesen

Edge-Anwendungen cloudbasiert überwachen

Edge-Anwendungen nehmen deutlich zu. Eine sichere und über das Internet zugängliche Überwachungslösung mit benutzerfreundlicher Oberfläche kann die Betriebstransparenz verbessern und ➡ Weiterlesen

CosmicBeetle: Hacker imitieren Schadsoftware

Die Hacker der CosmicBeetle Gruppe greifen vor allem kleine und mittlere Unternehmen an. Sie imitieren in ihren Ransomware Erpresserschreiben die ➡ Weiterlesen

Angriffe via Microsoft Teams – von Black Basta? 

Die Experten von ReliaQuest haben einen breiteren Trend entdeckt: eine Kampagne mit eskalierten Social-Engineering-Taktiken in Microsoft Teams, die ursprünglich mit ➡ Weiterlesen

Microsoft SharePoint Schwachstelle erlaubt Remotecode

Die oberste amerikanische Cyberschutzbehörde CISA hat ihren Katalog bekannter ausgenutzter Schwachstellen um eine neue Schwachstelle ergänzt: Microsoft SharePoint lässt die ➡ Weiterlesen

Datensicherheit durch KI bedroht

Weltweit sind Verbraucher  besorgt über die Menge an Daten, die Unternehmen über sie sammeln, den Umgang damit und sehen auch ➡ Weiterlesen

Stärkerer Schutz für PCs mit ARM-Architektur

ARM-Architektur wird zunehmend in einer Vielzahl von Geräten – von PCs bis hin zu Cloud-Servern – genutzt. Deshalb ist es ➡ Weiterlesen

Open Source – Risiko für die IT-Sicherheit?

Open Source Software (OSS) hat sich als unverzichtbarer Bestandteil moderner IT-Infrastrukturen etabliert. Die Vorteile wie Kosteneinsparungen, Flexibilität und das enorme ➡ Weiterlesen