FBI: este ransomware escrito en el lenguaje de programación Rust ha afectado al menos a 60 objetivos

La pandilla de ransomware BlackCat, conocida por ser la primera en usar ransomware escrito en el lenguaje de programación Rust, ha comprometido al menos a 60 organizaciones en todo el mundo desde marzo de 2022, dice la Oficina Federal de Investigaciones (FBI) en una nueva alerta.

BlackCat, que también se conoce con el nombre de ALPHV, es una pandilla de ransomware como servicio relativamente nueva que los investigadores de seguridad creen que está relacionada con la pandilla de ransomware BlackMatter (también conocida como Darkside) más establecida que golpeó al distribuidor de combustible estadounidense Colonial Pipeline en mayo pasado.

BlackCat apareció en noviembre de 2021 y fue creado por expertos en compromisos o «intermediarios de acceso» que vendieron acceso a múltiples grupos RaaS, incluido BlackMatter, según los investigadores Talos de Cisco.

VER: Estos son los problemas que causan dolores de cabeza a los cazarrecompensas de errores

Como informó MarketingyPublicidad.es en febrero, BlackCat ha afectado a varias empresas de alto perfil desde diciembre, incluido el servicio de gestión de aeropuertos suizo Swissport y dos proveedores de petróleo alemanes.

Si bien gran parte de los esfuerzos del grupo se han centrado en atacar a varias empresas europeas de infraestructura crítica, Cisco señala en un informe de marzo que más del 30% de los compromisos de BlackCat se han dirigido a empresas estadounidenses.

«A partir de marzo de 2022, BlackCat/ALPHV ransomware as a service (RaaS) había comprometido al menos 60 entidades en todo el mundo y es el primer grupo de ransomware en hacerlo con éxito utilizando Rust, considerado un lenguaje de programación más seguro que ofrece un rendimiento mejorado y confiable. procesamiento concurrente», dice el FBI en su alerta que detalla los indicadores de compromiso BlackCAT/ALPHV.

«Los actores de amenazas afiliados a BlackCat generalmente solicitan pagos de rescate de varios millones de dólares en Bitcoin y Monero, pero han aceptado pagos de rescate por debajo del monto de la demanda de rescate inicial. Muchos de los desarrolladores y lavadores de dinero de BlackCat/ALPHV están vinculados a Darkside/BlackMatter, lo que indica que tienen amplias redes y experiencia con operaciones de ransomware», continúa.

La pandilla BlackCat usa credenciales de usuario previamente comprometidas para obtener acceso inicial al sistema de la víctima. Luego, el grupo compromete las cuentas de usuario y administrador de Microsoft Active Directory y usa el Programador de tareas de Windows para configurar los Objetos de política de grupo para implementar el ransomware.

BlackCat también utiliza herramientas legítimas de Windows, como Microsoft Sysinternals, así como secuencias de comandos de PowerShell, para deshabilitar funciones de seguridad en herramientas antimalware, iniciar ejecutables de ransomware, incluso en bases de datos MySQL, y copiar ransomware a otras ubicaciones en una red.

El grupo practica la doble extorsión al robar datos antes de cifrarlos para amenazar a las víctimas con una filtración en caso de que no paguen una demanda de rescate.

Cisco dijo que era poco probable que la pandilla BlackCat o sus afiliados estuvieran usando una falla de Exchange. Sin embargo, los investigadores de Trend Micro afirmaron la semana pasada haber identificado a BlackCat explotando el error de Exchange CVE-2021-31207 durante una investigación. Ese fue uno de los errores de ProxyShell Exchange descubiertos a mediados de 2021.

BlackCat tiene versiones que funcionan en Windows y Linux, así como en el entorno ESXi de VMware, señala Trend Micro.

«En este incidente, identificamos la explotación de CVE-2021-31207. Esta vulnerabilidad abusa del comando New-MailboxExportRequest de PowerShell para exportar el buzón del usuario a una ubicación de archivo arbitraria, que podría usarse para escribir un shell web en Exchange Server, «, dijo la firma.

VER: Google: estamos detectando más errores de día cero que nunca. Pero los hackers todavía lo tienen demasiado fácil.

La Agencia de Seguridad de Infraestructura y Ciberseguridad está instando a las organizaciones a revisar la alerta del FBI.

El FBI está buscando información del público sobre los compromisos de BlackCat. Quiere «cualquier información que se pueda compartir, para incluir registros de IP que muestren devoluciones de llamadas de direcciones IP extranjeras, direcciones de Bitcoin o Monero e ID de transacciones, comunicaciones con los actores de amenazas, el archivo de descifrado y/o una muestra benigna de un archivo cifrado. «

Como los atacantes suelen utilizar el Programador de tareas de Windows para ocultar actividades maliciosas dentro de tareas administrativas aparentemente normales, el FBI recomienda que las organizaciones revisen el Programador de tareas en busca de tareas programadas no reconocidas, así como para verificar los controladores de dominio, servidores, estaciones de trabajo y directorios activos en busca de tareas nuevas o no reconocidas. cuentas de usuario.

Deja un comentario