Ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty

Hạnh Tâm| 02/06/2021 14:07
Theo dõi ICTVietnam trên

Một phần mềm ransomware mới có tên Epsilon Red đã được sử dụng để nhắm mục tiêu vào ít nhất một tổ chức ở Hoa Kỳ và những kẻ đứng sau phần mềm này đã thu được những khoản lợi nhuận đáng kể.

Tuần trước, công ty an ninh mạng Sophos đã báo cáo rằng, những kẻ khai thác Epsilon Red đang nhắm mục tiêu vào một công ty thuộc lĩnh vực khách sạn có trụ sở tại Hoa Kỳ. Tài khoản chuyển tiền mà bọn tội phạm mạng cung cấp cho thấy đây là một giao dịch tiền ảo với số tiền trị giá khoảng 210.000 USD. Điều này dường như cho thấy rằng ít nhất một nạn nhân đã trả khoản tiền chuộc mà bọn tội phạm mạng yêu cầu.

Tội phạm mạng sử dụng ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty  - Ảnh 1.

Các nhà nghiên cứu của Sophos nhận thấy rằng thông báo đòi tiền chuộc mà Epsilon Red đưa ra tương tự như một thông báo của ransomware Revil, nhưng của  Epsilon Red được viết tốt hơn, không bị một số lỗi ngữ pháp như trong thông báo của Revil.

Các nạn nhân được thông báo những tệp tin của họ đã bị mã hóa và dữ liệu của họ đã bị đánh cắp, nếu họ không trả tiền chuộc thì dữ liệu sẽ bị rò rỉ. Tuy nhiên, Sophos lưu ý rằng ransomware không chứa danh sách các loại tệp tin đã bị nhắm mục tiêu mà mã hóa mọi tệp tin trong thư mục. Điều này có thể dẫn đến toàn bộ hệ thống không thể hoạt động.

Epsilon Red được phát triển bằng ngôn ngữ Go, được mô tả như một "ransomware xương sống". Khả năng thực thi của ransomware là nhỏ bởi vì sự thật rằng nó chỉ được thiết kế để quét những thư mục hệ thống mà nó có thể mã hóa và thực hiện mã hóa trong hiện tại. Các tác vụ còn lại được thực hiện bởi hàng chục tập lệnh PowerShell. Các tập lệnh này chuẩn bị cho máy tính mã hóa payload (phần dữ liệu được truyền đi của một gói tin giữa hai phía) cuối cùng.

Tội phạm mạng sử dụng ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty  - Ảnh 2.

Các tập lệnh PowerShell này được thiết kế để sửa đổi các quy tắc tường lửa nhằm cho phép những kết nối từ xa của kẻ tấn công, vô hiệu hóa hoặc giết chết tiến trình có khả năng ngăn chặn mã hóa, xóa Volume Shadow Copy (một tính năng chụp nhanh trong windows) để ngăn chặn việc khôi phục các tệp tin đã mã hóa, xóa nhật ký sự kiện Windows, cấp quyền nâng cao, gỡ cài đặt phần mềm bảo mật và chiếm dữ liệu có giá trị.

Những kẻ tấn công cũng bị phát hiện bằng việc sử dụng Remote Utilities (phần mềm điều khiển máy tính từ xa), một giải pháp thương mại miễn phí. Các nhà nghiên cứu của Sophos cho rằng những kẻ tấn công sử dụng công cụ này để có thể duy trì truy nhập tới các hệ thống bị ảnh hưởng trong trường hợp điểm truy nhập ban đầu của chúng bị gỡ bỏ.

Điểm truy nhập ban đầu trong cuộc tấn công mà Sophos phát hiện có thể là một máy chủ Microsoft Exchange chưa được vá. Những kẻ tấn công có thể đã lợi dụng những lỗ hổng được gọi là ProxyLogon. Lỗ hổng này đã bị nhiều nhóm đe dọa khai thác trong những tháng qua.

Sophos cho biết, họ không tìm thấy bất kỳ liên kết nào tới các nhóm tội phạm mạng khác - trừ những điểm giống nhau về tiền chuộc Revil - và lư ý rằng cái tên Epsilon Red bắt nguồn từ một nhân vật phản diện X-Men có nguồn gốc từ Nga/.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Ransomware 'Epsilon Red' nhắm mục tiêu vào các công ty
POWERED BY ONECMS - A PRODUCT OF NEKO