Yakalandı: Siyah Basta yapısının röntgeni çekildi

Yakalandı: Siyah Basta yapısının röntgeni çekildi

Gönderiyi paylaş

Güvenlik sağlayıcısı Quadrant, bir Black Basta saldırısını canlı olarak takip etmeyi ve teknik arka planı değerlendirmeyi başardı. Uzmanlar, Black Basta'daki süreçleri bilmiyorlar, ancak artık izlenebilen boşlukları da ortaya çıkardılar. Bu, artık bu şekilde kullanılamayan Kara Basta'nın tüm yapısı için ağır bir darbedir.

Quadrant kısa bir süre önce bir müşteriye Black Basta fidye yazılımı grubu tarafından kurumsal çapta bir uzlaşmada yardımcı oldu. Bu grup, orta ila büyük işletmeleri hedef aldığı bilinen bir "hizmet olarak fidye yazılımı" (RaaS) kuruluşudur.

Değerlendirilen Black Basta canlı saldırısı

Şirket şimdi uzlaşmanın gidişatına genel bir bakış sunuyor ve gözlemlenen kötü amaçlı yazılımların ve başarılı bir kimlik avı kampanyasından fidye yazılımı patlaması girişimine kadar değişen tekniklerin teknik analizi. Tehdit aktörünün eylemlerine ilişkin bazı kesin ayrıntılar hâlâ bilinmemekle birlikte, toplanan kanıtlar artık istismarların çoğu hakkında sonuçlara varılmasına olanak sağlamıştır. Müşteri verileri değiştirilirken, kötü amaçlı alan adları dahil olmak üzere güvenlik ihlali göstergeleri değiştirilmedi.

Tüm saldırı, tanınan bir kimlik avı e-postasıyla başladı. İlk kimlik avı e-postalarından sonra, tehdit aktörü, farklı alanlardan benzer hesap adlarını kullanarak müşteriye ek kimlik avı e-postaları gönderdi. “Qakbot” ile e-postalar, bağlantı denemelerini başlatan gelişmiş bir Trojan içeriyordu. Suricata motoru bu bağlantı girişimlerini tespit etti, ancak paket inceleme motoru tarafından herhangi bir uyarı verilmedi.

Rus C2 etki alanına doğrudan kişiler

Quadrant, Suricata algılama motorunu çalıştıran şirket içi paket inceleme motoru (PIE) cihazlarını kullanarak gelen ve giden kurumsal trafiği izler. Sonunda, kötü amaçlı yazılım etkin bir C2 sunucusu bulabildi. İlk bulaşma ile güvenliği ihlal edilmiş bir ana bilgisayar ile C2 etki alanı arasındaki ilk başarılı iletişim arasında yaklaşık 35 dakika geçti.

Daha sonra Brute Ratel penetrasyon testi çerçevesi olduğu anlaşılan ikinci aşama yükü, daha sonra Rusya'dan bir IP bağlantısı aracılığıyla indirildi. Yönetici erişimi daha sonra çeşitli adımlarla sağlandı. Bunun ardından tehdit aktörü, ortama yeni yönetici hesapları da ekledi. Son olarak, ESXi sunucuları şifrelendi, ancak saldırı durduruldu ve büyük hasar önlendi.

Saldırı saldırısı sırasında Black Basta'nın "arka uç operasyonları" hakkında elde edilen tüm içgörüler, Quadrant tarafından bir uzman öyküsünde hazırlandı. Black Basta saldırısıyla ilgili tüm teknik verilerin olduğu arka plan aydınlatıldı ve diğer uzmanlar için şeffaf hale getirildi. Bu, diğer güvenlik ekiplerinin de Black Basta'nın teknik platformu hakkında iyi bir içgörüye sahip olduğu ve saldırıları daha kolay tanıyıp önlem alabileceği anlamına gelir.

Kırmızı./sel

Daha fazlası Quadrantsec.com'da

 

Konuyla ilgili makaleler

5G ortamları için koruma sağlayan siber güvenlik platformu

Siber güvenlik uzmanı Trend Micro, kuruluşların sürekli genişleyen saldırı yüzeyini korumaya yönelik platform tabanlı yaklaşımını açıklıyor. ➡ Devamını oku

Veri manipülasyonu, hafife alınan tehlike

Her yıl 31 Mart Dünya Yedekleme Günü, güncel ve kolay erişilebilir yedeklemelerin öneminin bir hatırlatıcısıdır ➡ Devamını oku

Güvenlik riski olarak yazıcılar

Kurumsal yazıcı filoları giderek kör nokta haline geliyor ve verimlilikleri ve güvenlikleri açısından çok büyük sorunlar yaratıyor. ➡ Devamını oku

Yapay Zeka Yasası ve veri korumasına ilişkin sonuçları

Yapay Zeka Yasası ile yapay zekaya yönelik ilk yasa onaylandı ve yapay zeka uygulamaları üreticilerine altı ay ila ➡ Devamını oku

Windows işletim sistemleri: Neredeyse iki milyon bilgisayar risk altında

Windows 7 ve 8 işletim sistemleri için artık herhangi bir güncelleme bulunmamaktadır. Bu, açık güvenlik boşlukları anlamına gelir ve bu nedenle değerli ve ➡ Devamını oku

Kurumsal Depolamadaki yapay zeka, fidye yazılımlarıyla gerçek zamanlı olarak savaşır

NetApp, fidye yazılımlarıyla mücadele etmek için yapay zekayı (AI) ve makine öğrenimini (ML) doğrudan birincil depolamaya entegre eden ilk şirketlerden biridir ➡ Devamını oku

Sıfır Güven Veri Güvenliği için DSPM ürün paketi

Veri Güvenliği Duruş Yönetimi - kısaca DSPM - şirketlerin çokluğa karşı siber dayanıklılık sağlamaları açısından çok önemlidir ➡ Devamını oku

Veri şifreleme: Bulut platformlarında daha fazla güvenlik

Son zamanlarda Trello gibi çevrimiçi platformlar sıklıkla siber saldırıların hedefi oluyor. Bulutta daha etkili veri şifrelemeyi sağlayan 5 ipucu ➡ Devamını oku