Un destructeur de données découvert dans un rançongiciel 

Brèves sur la cybersécurité B2B

Partager le post

Récemment, un expert a analysé les ransomwares attribués au groupe BlackCat ou ALPHV. En plus des fonctions SFTP intéressantes, une fonction de destruction de données implémentée y a également été découverte. Cela pourrait-il être un indice sur l'avenir de l'extorsion de données ?

Avec le ransomware-as-a-service (RaaS) et les fuites de données (DLS), le paysage de l'extorsion de données voit constamment de nouvelles innovations de la part des acteurs de la menace, ainsi que des acronymes des entreprises de sécurité qui les traquent. Dans ce rapport conjoint, Cyderes et Stairwell examinent les preuves d'une nouvelle tactique trouvée dans l'outil d'exfiltration d'un participant de BlackCat/ALPHV découvert lors d'une enquête menée par Cyderes.

Enquête sur les rançongiciels en détail

Après un incident à Cyderes, l'équipe a trouvé et analysé l'outil dans le cadre d'une enquête sur le rançongiciel BlackCat/ALPHV. Cyderes a effectué une évaluation initiale et s'est rendu compte que l'outil est un outil d'exfiltration avec des informations d'identification SFTP codées en dur. Cyderes a ensuite utilisé l'outil de démarrage de Stairwell pour une analyse supplémentaire.

L'échantillon a également été envoyé à l'équipe de recherche sur les menaces de Stairwell, où l'analyse a révélé une fonction de destruction de données partiellement implémentée. L'utilisation de la destruction de données par des acteurs au niveau des affiliés au lieu de déployer le RaaS marquerait un changement majeur dans le paysage de l'extorsion de données et signalerait la balkanisation des acteurs d'intrusion à motivation financière opérant actuellement sous les bannières des programmes d'affiliation RaaS. Peut-être que cela pourrait être un nouveau niveau de chantage aux ransomwares.

L'outil est également utilisé par BlackMatter

L'échantillon examiné est un fichier exécutable .NET conçu pour l'exfiltration de données à l'aide des protocoles FTP, SFTP et WebDAV et inclut une fonctionnalité permettant de corrompre les fichiers sur disque qui ont été exfiltrés. Le comportement d'exfiltration de cet échantillon correspond étroitement aux rapports précédents d'Exmatter, un outil d'exfiltration .NET utilisé par au moins une filiale du groupe de rançongiciels BlackMatter. L'échantillon a été observé par Cyderes dans le cadre du déploiement du ransomware BlackCat/ALPHV, qui serait exploité par des filiales de nombreux groupes de ransomwares, dont BlackMatter. Un autre examen technique de l'échantillon Stairwell est disponible sur son site Web.

Plus sur Staiwell.com

 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

L'IA sur Enterprise Storage combat les ransomwares en temps réel

NetApp est l'un des premiers à intégrer l'intelligence artificielle (IA) et l'apprentissage automatique (ML) directement dans le stockage principal pour lutter contre les ransomwares. ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus