После того, как черный класс снят, появляется новый хаос группы Ransomware Group

Талос сказал, что Хаос, вероятно, либо ребрендинг черного вымогателя, либо управляется некоторыми из бывших членов чернокожих. Талос основывал свою оценку на сходствах в механизмах шифрования в вымогательстве, теме и структуре примечаний выкупа, инструментах удаленного мониторинга и управления, используемых для доступа к целевым сетям, и его выбор лолбинов – с учетом исполнительных файлов, которые можно найти в средах Windows – для компромисса целей. LOLBINS получит свое имя, потому что это двоичные файлы, которые позволяют злоумышленникам жить за пределами земли.

Пост Talos был опубликован примерно в то же время, когда темный веб -сайт, принадлежащий Blacksuit, начал отображать сообщение, в котором говорилось, что сайт был захвачен в эксплуатации Checkmate. Организации, участвовавшие в Takedown, включали Министерство юстиции США, Министерство внутренней безопасности США, секретную службу США, Голландскую национальную полицию, Управление по уголовной полиции Германии, Национальное агентство по преступности Великобритании, Генеральную прокуратуру Франкфурта, Министерство юстиции, украинская кибер -полиция и Европоли.

Скриншот

Хаос обычно получает начальный доступ через социальную инженерию, используя методы электронной почты или голосового фишинга. В конце концов, жертву убеждены связаться с представителем ИТ -безопасности, который, на самом деле, является частью операции вымогателей. Участник Chaos инструктирует цель запустить Microsoft Quick Assist, инструмент удаленной помощи, встроенный в Windows, и подключиться к конечной точке злоумышленника.

Предшественник Chaos, Blacksuit, является ребрендингом более ранней операции вымогателей, известной как Royal. Королевский, согласно Trend Micro, является разблокировкой группы Conti Ransomware. Круг групп вымогателей продолжается.

Последние статьи

Похожие истории