Ransomware como serviço: BlackMatter

Notícias Sophos

Compartilhar postagem

Ransomware-as-a-Service: BlackMatter emerge da sombra do DarkSide. Em uma nova análise, os especialistas da SophosLabs fornecem uma visão sobre o ransomware BlackMatter.

Assim, existem semelhanças com DarkSide Ransomware-as-a-Service (RaaS) e outros grupos de malware, como REvil e LockBit 2.0. Muitas funções são semelhantes aqui, mas os detalhes permanecem individuais.

BlackMatter vs DarkSide RaaS

Como o BlackMatter e o DarkSide RaaS estão relacionados? A Sophos está divulgando detalhes com base na análise da Sophos Labs do malware BlackMatter e nas descobertas da Equipe de Resposta Rápida de um incidente envolvendo o BlackMatter. Entre outras coisas, a análise descreve funções novas e desconhecidas do ransomware BlackMatter, como redefinir as permissões de arquivo para cada documento criptografado para conceder acesso total ao grupo "Todos". Ele também fornece detalhes sobre como o malware é distribuído pela rede e os processos que são encerrados antes da implantação do ransomware.

Táticas de ransomware BlackMatter

Na investigação, os pesquisadores da Sophos também descrevem como as táticas, técnicas e procedimentos (TTPs) usados ​​pelo ransomware BlackMatter são semelhantes aos usados ​​pelo DarkSide, REvil e LockBit 2.0. Por exemplo, há um “reset” da imagem de fundo na nota de resgate, que é tecnicamente muito semelhante ao DarkSide. Uma abordagem para a criptografia de arquivos multithreading também lembra o DarkSide. O abuso do "modo de segurança", novamente, é muito semelhante à abordagem usada pelo REvil. Além disso, há uma extensão dos direitos de controle de conta de usuário (UAC), como já foi observado nos ataques DarkSide e LockBit 2.0. DarkSide e REvil também já criptografam strings de código para tornar a detecção estática mais difícil.

A estrutura do BlackMatter é semelhante ao DarkSide

Mark Loman, diretor de engenharia da Sophos, avalia os resultados da seguinte forma: “Nossa análise do malware mostra que, embora haja semelhanças com o ransomware DarkSide, o código não é idêntico. Como alegaram os supostos operadores por trás do ransomware, também há semelhanças com REvil e LockBit 2.0. No entanto, também encontramos alguns recursos que tornam o BlackMatter diferente. Uma delas é a capacidade de redefinir as permissões de arquivo para que qualquer pessoa possa ver um documento. Uma configuração que os administradores de TI precisam lembrar de redefinir após a restauração dos arquivos.”

Mais em Sophos.com

 


Sobre a Sophos

A Sophos tem a confiança de mais de 100 milhões de usuários em 150 países. Oferecemos a melhor proteção contra ameaças complexas de TI e perda de dados. Nossas soluções de segurança abrangentes são fáceis de implantar, usar e gerenciar. Eles oferecem o menor custo total de propriedade do setor. A Sophos oferece soluções de criptografia premiadas, soluções de segurança para endpoints, redes, dispositivos móveis, e-mail e web. Também há suporte da SophosLabs, nossa rede global de centros de análise proprietários. A sede da Sophos fica em Boston, EUA e Oxford, Reino Unido.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais