Ransomware Yanluowang nhắm mục tiêu vào các tập đoàn tài chính Hoa Kỳ

Hạnh Tâm | 03/12/2021 08:56
Theo dõi ICTVietnam trên

Các nhà nghiên cứu bảo mật của Symantec cho biết, phần mềm tống tiền (ransomware) Yanluowang được vận hành bởi một tác nhân đe dọa có liên quan tới nhóm FiveHands trước đây.

Thông tin chi tiết ban đầu được phát hiện vào hồi tháng 10, mặc dù là một phần mềm độc hại mới, dường như chưa phát triển, nhưng Yanluowang đã sử dụng hàng loạt các cuộc tấn công có chủ đích vào các tổ chức lớn. Chúng cũng sử dụng AdFidn để thăm dò/ do thám.

Theo thông tin từ Symantec, phần mềm ransomware Yanluowang "hiện đang được tác nhân đe dọa sử dụng để thực hiện các cuộc tấn công có chủ đích vào các tập đoàn của Hoa Kỳ ít nhất từ tháng 8/2021". Lĩnh vực tài chính dường như là mục tiêu chính, ngoài ra chúng còn nhắm mục tiêu vào các công ty sản xuất, các dịch vụ CNTT, tư vấn và kỹ thuật.

Các công cụ, chiến thuật và quy trình (TTPs) mà chúng sử dụng gần giống với những công cụ mà những kẻ khai thác ransomware Thieflock sử dụng. Điều này cho thấy có thể tác nhân đe đã chuyển sang một họ phần mềm độc hại mới.

Thieflock là một ransomware như một dịch vụ (ransomware-as-a-service - RaaS) được phát triển bởi nhóm FiveHands và Symantec cho rằng có thể một nhánh của Thieflock trước đây đang vận hành Yanluowang hiện nay.

Symantec cho biết, giả định này dựa trên việc sử dụng các công cụ khôi phục mật khẩu tùy chỉnh, các công cụ quét mạng mã nguồn mở và các trình duyệt miễn phí trong các cuộc tấn công. Tuy nhiên, hai họ ransomware dường như không chia sẻ quyền tác giả.

Là một phần của các cuộc tấn công Yanluowang được quan sát gần đây, PowerShell cũng được sử dụng để tải các tải trọng (payload) khác nhau lên những máy bị xâm nhập và RDP (Remote Desktop Protocol) được kích hoạt để đăng ký truy cập từ xa vào máy bị xâm phạm. Công cụ truy cập từ xa ConnectWise cũng đang được triển khai.

Những kẻ tấn công sử dụng AdFind để truy vấn Active Directory (một dịch vụ thư mục) và nhận dạng các hệ thống được quan tâm để mở rộng địa bàn khai thác. SoftPerfect Network Scanner (một quy trình quét) cũng được sử dụng cùng với các công cụ lấy cắp thông tin xác thực khác nhau, bao gồm GrabFF, GrabChrome, BrowserPassView và KeeThief.

Symantec cũng đã xác định việc sử dụng các công cụ chụp ảnh màn hình và trích xuất tệp tin, sự hiện diện Cobalt Strike Beacon (công cụ cho phép kẻ tấn công sửa đổi các chỉ số mạng) trên hệ thống của một tổ chức và việc sử dụng các công cụ như ProxifierPE./.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Ransomware Yanluowang nhắm mục tiêu vào các tập đoàn tài chính Hoa Kỳ
POWERED BY ONECMS - A PRODUCT OF NEKO