Araştırma: REvil fidye yazılımı araştırıldı

Sophos Haberleri

Gönderiyi paylaş

Sodinokibi olarak da bilinen REvil, olgun ve yaygın olarak kullanılan bir hizmet olarak fidye yazılımı (RaaS) teklifidir. Sophos araştırmacıları, saldırganların bir REvil saldırısı gerçekleştirmek için en sık kullandıklarına inandıkları araçlara ve davranışlara baktı.

Suçlu müşteriler fidye yazılımını geliştiricilerden kiralayabilir ve kendi parametreleriyle kurbanlarının bilgisayarlarına yerleştirebilir. Bu nedenle, bir REvil fidye yazılımı saldırısının özel yaklaşımı ve etkisi, kötü amaçlı yazılımı kiralayan saldırganın araçlarına, davranışlarına, kaynaklarına ve becerilerine bağlı olarak oldukça değişkendir.

REvil fidye yazılımı gizli gizli

Sophos'ta Baş Araştırmacı olan Andrew Brandt şunları söylüyor: "Yalnızca birkaç yıldır ortalıkta dolaşan sıradan, günlük bir fidye yazılımı için REvil/Sodinokibi şimdiden ciddi hasara yol açmayı ve milyonlarca dolar fidye ödemesi talep etmeyi başarıyor. REvil/Sodinokibi'nin başarısı, kısmen hizmet olarak fidye yazılımı olarak her saldırının farklı olmasından kaynaklanıyor olabilir. Bu, savunucuların dikkat etmesi gereken kırmızı bayrakları fark etmesini zorlaştırabilir."

Makalede, SophosLabs ve Sophos Rapid Response ekibinden Sophos araştırmacıları, saldırganların bir REvil saldırısı gerçekleştirmek için en sık kullandıklarına inandıkları araçları ve davranışları açıklıyor. Raporun amacı, savunuculara tehdit oluşturan veya gelişen bir REvil fidye yazılımı saldırısını nasıl belirleyecekleri ve kuruluşlarını nasıl koruyacakları konusunda fikir vermektir.

REvil fidye yazılımı saldırı araçları

  • VPN, Uzak Masaüstü Protokolleri (RDP), VNC gibi masaüstü uzaktan yönetim araçları ve hatta bazı bulut tabanlı yönetim sistemleri gibi iyi bilinen İnternet hizmetlerine yönelik kaba kuvvet saldırıları; Kötü amaçlı yazılım, kimlik avı yoluyla veya yalnızca hedefin ağında bulunan diğer kötü amaçlı yazılımlara eklenerek elde edilen kimlik bilgilerinin kötüye kullanılması.
  • Bir etki alanı yöneticisinin kimlik bilgilerini almak için Mimikatz kullanarak kimlik bilgileri toplama ve ayrıcalık yükseltme.
  • Yedeklemeleri devre dışı bırakarak veya silerek, güvenlik teknolojilerini devre dışı bırakmaya çalışarak ve şifreleme için hedef bilgisayarları belirleyerek fidye yazılımı salımı için zemin hazırlamak.
  • Sophos araştırmacıları bunu incelenen REvil/Sodonokibi olaylarının yalnızca yarısında görmelerine rağmen, büyük miktarda veriyi dışarı sızdırmak için karşıya yüklemek. Veri hırsızlığı içeren vakalarda, yaklaşık dörtte üçü çalınan veriler için (geçici) bir depolama yeri olarak Mega.nz'yi kullandı.
  • Uç nokta koruma araçlarını atlamak için verileri şifrelemeden önce bilgisayarı güvenli modda yeniden başlatma.

REvil/Sodinokibi fidye yazılımı saldırıları ve bunlara karşı nasıl korunulacağı hakkında daha fazla bilgi için SophosLabs Uncut makalesine bakın.

Azim ve yabancı tüyler

Sophos Rapid Response bulgularına göre, REvil fidye yazılımını dağıtan saldırganlar çok ısrarcı olabilir. Ekibin araştırdığı yakın tarihli bir REvil saldırısında, güvenliği ihlal edilmiş bir sunucudan toplanan veriler, beş dakikalık bir süre içinde dünyanın dört bir yanından 35.000 benzersiz IP adresinden kaynaklanan yaklaşık 349 başarısız oturum açma girişimi gösterdi. Ayrıca, Sophos araştırmacıları tarafından gözlemlenen en az iki REvil saldırısında, ilk giriş noktası, başka bir saldırganın önceki bir fidye yazılımı saldırısının geride bıraktığı bir araçtı.

Daha fazlası Sophos.com'da

 


Sophos Hakkında

Sophos, 100 ülkede 150 milyondan fazla kullanıcı tarafından güvenilmektedir. Karmaşık BT tehditlerine ve veri kaybına karşı en iyi korumayı sunuyoruz. Kapsamlı güvenlik çözümlerimizin kurulumu, kullanımı ve yönetimi kolaydır. Sektördeki en düşük toplam sahip olma maliyetini sunarlar. Sophos uç noktalar, ağlar, mobil cihazlar, e-posta ve web için ödüllü şifreleme çözümleri ve güvenlik çözümleri sunar. Tescilli analiz merkezlerinden oluşan küresel ağımız SophosLabs'tan da destek var. Sophos'un genel merkezi Boston, ABD ve Oxford, İngiltere'dedir.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

Kurumsal Depolamadaki yapay zeka, fidye yazılımlarıyla gerçek zamanlı olarak savaşır

NetApp, fidye yazılımlarıyla mücadele etmek için yapay zekayı (AI) ve makine öğrenimini (ML) doğrudan birincil depolamaya entegre eden ilk şirketlerden biridir ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku