Ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty

Hạnh Tâm| 02/06/2021 14:07
Theo dõi ICTVietnam trên

Một phần mềm ransomware mới có tên Epsilon Red đã được sử dụng để nhắm mục tiêu vào ít nhất một tổ chức ở Hoa Kỳ và những kẻ đứng sau phần mềm này đã thu được những khoản lợi nhuận đáng kể.

Tuần trước, công ty an ninh mạng Sophos đã báo cáo rằng, những kẻ khai thác Epsilon Red đang nhắm mục tiêu vào một công ty thuộc lĩnh vực khách sạn có trụ sở tại Hoa Kỳ. Tài khoản chuyển tiền mà bọn tội phạm mạng cung cấp cho thấy đây là một giao dịch tiền ảo với số tiền trị giá khoảng 210.000 USD. Điều này dường như cho thấy rằng ít nhất một nạn nhân đã trả khoản tiền chuộc mà bọn tội phạm mạng yêu cầu.

Tội phạm mạng sử dụng ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty  - Ảnh 1.

Các nhà nghiên cứu của Sophos nhận thấy rằng thông báo đòi tiền chuộc mà Epsilon Red đưa ra tương tự như một thông báo của ransomware Revil, nhưng của  Epsilon Red được viết tốt hơn, không bị một số lỗi ngữ pháp như trong thông báo của Revil.

Các nạn nhân được thông báo những tệp tin của họ đã bị mã hóa và dữ liệu của họ đã bị đánh cắp, nếu họ không trả tiền chuộc thì dữ liệu sẽ bị rò rỉ. Tuy nhiên, Sophos lưu ý rằng ransomware không chứa danh sách các loại tệp tin đã bị nhắm mục tiêu mà mã hóa mọi tệp tin trong thư mục. Điều này có thể dẫn đến toàn bộ hệ thống không thể hoạt động.

Epsilon Red được phát triển bằng ngôn ngữ Go, được mô tả như một "ransomware xương sống". Khả năng thực thi của ransomware là nhỏ bởi vì sự thật rằng nó chỉ được thiết kế để quét những thư mục hệ thống mà nó có thể mã hóa và thực hiện mã hóa trong hiện tại. Các tác vụ còn lại được thực hiện bởi hàng chục tập lệnh PowerShell. Các tập lệnh này chuẩn bị cho máy tính mã hóa payload (phần dữ liệu được truyền đi của một gói tin giữa hai phía) cuối cùng.

Tội phạm mạng sử dụng ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty  - Ảnh 2.

Các tập lệnh PowerShell này được thiết kế để sửa đổi các quy tắc tường lửa nhằm cho phép những kết nối từ xa của kẻ tấn công, vô hiệu hóa hoặc giết chết tiến trình có khả năng ngăn chặn mã hóa, xóa Volume Shadow Copy (một tính năng chụp nhanh trong windows) để ngăn chặn việc khôi phục các tệp tin đã mã hóa, xóa nhật ký sự kiện Windows, cấp quyền nâng cao, gỡ cài đặt phần mềm bảo mật và chiếm dữ liệu có giá trị.

Những kẻ tấn công cũng bị phát hiện bằng việc sử dụng Remote Utilities (phần mềm điều khiển máy tính từ xa), một giải pháp thương mại miễn phí. Các nhà nghiên cứu của Sophos cho rằng những kẻ tấn công sử dụng công cụ này để có thể duy trì truy nhập tới các hệ thống bị ảnh hưởng trong trường hợp điểm truy nhập ban đầu của chúng bị gỡ bỏ.

Điểm truy nhập ban đầu trong cuộc tấn công mà Sophos phát hiện có thể là một máy chủ Microsoft Exchange chưa được vá. Những kẻ tấn công có thể đã lợi dụng những lỗ hổng được gọi là ProxyLogon. Lỗ hổng này đã bị nhiều nhóm đe dọa khai thác trong những tháng qua.

Sophos cho biết, họ không tìm thấy bất kỳ liên kết nào tới các nhóm tội phạm mạng khác - trừ những điểm giống nhau về tiền chuộc Revil - và lư ý rằng cái tên Epsilon Red bắt nguồn từ một nhân vật phản diện X-Men có nguồn gốc từ Nga/.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Khoảng 95% người tiêu dùng mua hàng qua livestream
    Với dân số đông, tỷ lệ sử dụng Internet cao, Việt Nam là thị trường màu mỡ cho thương mại điện tử (TMĐT) phát triển. Theo nghiên cứu của các chuyên gia, 95% người mua sắm trực tuyến đã mua hàng từ các phiên livestream trong suốt 3 tháng đầu năm 2024.
  • Bà Rịa - Vũng Tàu chính thức ra mắt mini app BR-VT Smart trên Zalo
    Từ dịch vụ công (DVC) trực tuyến, giải đáp thắc mắc cho đến các tiện ích như hiến kế phát triển tỉnh, lịch tiếp công dân, thông tin quy hoạch, thông tin đất đai... đều được tích hợp trong mini app “BR-VT Smart” trên Zalo của tỉnh Bà Rịa - Vũng Tàu.
  • Số vốn đầu tư cho startup Việt năm 2023 giảm 17%
    Theo báo cáo Đầu tư công nghệ và Đổi mới sáng tạo Việt Nam 2024, năm 2023, các startup Việt Nam nhận được tổng số vốn đầu tư là 529 triệu USD, giảm 17% so với năm trước, do ảnh hưởng bởi tình hình kinh tế biến động trên toàn cầu.
  • ‏OPPO A60 chính thức trình làng, giá từ 5,49 triệu đồng‏
    Ngày 26/4, OPPO A60 chính thức trình làng, mang đến một lựa chọn đáng cân nhắc cho người dùng trẻ trong phân khúc giá dễ tiếp cận, từ 5,49 triệu đồng cho phiên bản 128GB ROM.‏
  • Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa
    Từ Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa.
Đừng bỏ lỡ
Ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty
POWERED BY ONECMS - A PRODUCT OF NEKO