Los operadores de ransomware REvil afirman que el grupo está finalizando la actividad nuevamente, el blog de fuga de víctimas ahora está fuera de línea

Los ciberdelincuentes que afirman ser parte del grupo de ransomware REvil han alegado que la pandilla está cerrando la tienda después de perder el control de la infraestructura vital y tener disputas internas.

Grabado Futuro experto en seguridad Dmitry Smilyanets compartido varios mensajes en twitter de ‘0_neday’, un conocido operador de REvil, discutiendo lo que sucedió en el foro de ciberdelincuentes XSS. Afirmó que alguien tomó el control del portal de pago Tor del grupo y el sitio web de fuga de datos.

En los mensajes, 0_neday explica que él y «Unknown», un destacado representante del grupo, eran los únicos dos miembros de la pandilla que tenían las claves de dominio de REvil. «Desconocido» desapareció en julio, dejando a los otros miembros del grupo asumiendo que murió. El grupo reanudó sus operaciones en septiembre, pero este fin de semana, 0_neday escribió que se había accedido al dominio REvil utilizando las claves de «Desconocido».

En otro mensaje0_neday dijo: «El servidor estaba comprometido y me estaban buscando. Para ser precisos, eliminaron la ruta a mi servicio oculto en el archivo torrc y crearon la suya propia para que pudiera ir allí. Verifiqué a otros — esto no fue así. Buena suerte a todos; me voy».

fb71wtbweamhnoa.jpg

Dmitri Smilyanets

REvil cerró originalmente en julio después de que el devastador ataque a Kaseya infectara a cientos de organizaciones en todo el mundo y causara daños incalculables. El grupo es una de las pandillas de ransomware más prolíficas que operan actualmente, atacando a cientos de empresas y organizaciones vitales en los últimos años.

Pero el grupo atrajo un inmenso escrutinio policial tras el ataque del 4 de julio a Kaseya y terminó su operación el 13 de julio. En septiembre, el grupo regresó y continuó atacando a docenas de empresas en las últimas semanas.

Según The Record, el cierre del 13 de julio ocurrió porque «Unknown» supuestamente robó el dinero del grupo y cerró sus servidores, lo que dificultó que los afiliados restantes pagaran.

Smilyanets le dijo al medio de comunicación que esperaba que el grupo se hubiera cerrado debido a las acciones policiales de los funcionarios estadounidenses. El FBI y otras agencias de EE. UU. enfrentaron una reacción violenta significativa en las últimas semanas debido a sus acciones durante el ataque de REvil en Kaseya.

El FBI admitió que tenía claves de descifrado que podrían haber ayudado a las casi 1500 víctimas de ransomware afectadas por el ataque de Kaseya, pero decidió no hacerlo porque estaban preparando una operación para interrumpir la infraestructura de REvil. El grupo cerró antes de que se pudiera llevar a cabo la operación, y el FBI ha sido duramente criticado por las organizaciones afectadas y los legisladores por esperar para entregar las claves de descifrado.

Bitdefender luego lanzó un descifrador gratuito para todas las organizaciones afectadas por el ataque Kaseya.

Las opiniones sobre la situación fueron mixtas entre los expertos, y algunos advirtieron a las personas que no creyeran en la palabra de los delincuentes. Otros dijeron que la situación tenía sentido porque REvil enfrentaba críticas de sus propios afiliados por sus acciones.

Allan Liska, un experto en ransomware de Recorded Future, dijo MarketingyPublicidad.es que había dos teorías en su mente.

«Unknown (el exlíder de REvil) ‘regresó de entre los muertos’ y no estaba contento de que sus desarrolladores de software intentaran impulsar su ransomware. El segundo es que una agencia gubernamental logró penetrar en el servidor antes de que cerraran la tienda por primera vez, obtuve la clave privada de Unknown y decidí eliminar a estos nuevos actores», dijo Liska.

«Normalmente, soy bastante despectivo con las teorías de conspiración de las ‘aplicaciones de la ley’, pero dado que las fuerzas del orden pudieron obtener las claves del ataque a Kaseya, es una posibilidad real. El relanzamiento de REvil estuvo mal concebido desde el principio. Cambio de marca sucede mucho en el ransomware después de un cierre. Pero nadie vuelve a poner en línea la infraestructura antigua que literalmente estaba siendo atacada por todas las operaciones policiales que no se llamaban Rusia en el mundo. Eso es simplemente tonto «.

Liska dijo que si bien algunos pueden cuestionar si el drama dentro del grupo es real, él cree que es legítimo, y señaló la controversia interna que ha envuelto a otros grupos de ransomware este año.

«Hay mucho dinero en ransomware en este momento, y con mucho dinero vendrá el drama», dijo.

Pero si bien los operadores de REvil pueden haber cerrado este grupo específico, Liska dijo que no hay duda de que todos los que formaban parte de la organización REvil continuarán realizando ataques de ransomware.

«Ya sea mediante la creación de un nuevo ransomware o afiliarse a otro grupo de ransomware, es difícil renunciar al dinero que se puede ganar con el ransomware», dijo Liska.

Sean Nikkel, analista sénior de inteligencia sobre amenazas cibernéticas de Digital Shadows, dijo que REvil ya enfrentaba un escrutinio adicional por parte de la comunidad ciberdelincuente más amplia debido al drama que involucraba acusaciones de no pagar a los involucrados en su programa de asociación y afirma que eliminó efectivamente a los afiliados y compartió claves de descifrado. con víctimas.

En XSS, Nikkel dijo que se le preguntó a 0_neday quién trabajaría con REvil después de esta última serie de problemas, y el representante respondió: «A juzgar por todo, estaré trabajando por mi cuenta».

«La reacción a las noticias de otros miembros del foro varió desde una gran falta de simpatía hasta el borde de la teoría de la conspiración. El área principal de debate fue si el grupo cambiaría de marca por tercera vez, y muchos cuestionaron si la comunidad ciberdelincuente aún confiaría en los esquemas relacionados con REvil. Nikkel explicó.

Nikkel agregó que las opiniones parecían divididas sobre si la reputación de REvil garantizaría el éxito continuo del grupo. Muchos señalaron que toda publicidad es buena publicidad y pronosticaron que la promesa de ganancias atraería a los afiliados a trabajar con el grupo en el futuro.

«Una teoría que circula postula que un ex miembro del equipo descontento, combinado con una higiene deficiente de la contraseña, podría haber resultado en el ataque», agregó Nikkel, y señaló que muchos usuarios cuestionaron el hecho de que este tema incluso se estaba discutiendo en el sitio. teniendo en cuenta la prohibición de XSS de mayo de 2021 sobre contenido relacionado con ransomware.

«El representante de XSS para el grupo de ransomware LockBit afirmó haber predicho este giro de los acontecimientos, proporcionando enlaces a sus publicaciones ‘proféticas’ en el foro. Cuestionaron la intención del representante de REvil de abandonar el foro, opinando ‘si los dominios han sido secuestrados, esto es 100% de prueba de que alguien tenía una raíz en el servidor, lo que significa que su base de datos también se filtró. El representante de LockBit incluso planteó la idea de que la nueva cuenta del foro REvil podría, de hecho, ser operada por la policía», dijo Nikkel.

Nikkel señaló que, en su opinión, el tono de las publicaciones en el foro de REvil indica que el grupo volverá de alguna forma. Pero pueden enfrentar dificultades para regresar después de anunciar afiliados sobre una base de división de ganancias de 90/10, que es más de lo que el grupo ha compartido en años anteriores.

«A pesar de esto, y de las muchas controversias en las que REvil ha estado involucrado que podrían haber erosionado toda la confianza y la voluntad de cooperar con el grupo, parece que la infamia del grupo y la promesa de grandes ganancias son simplemente demasiado atractivo para muchos. ciberdelincuentes, que han vuelto a trabajar con el grupo una y otra vez», dijo Nikkel.

Chad Anderson, investigador principal de seguridad de DomainTools, agregó que su equipo descubrió que REvil tenía una puerta trasera en su oferta de RaaS. Después de eso, varios afiliados del programa REvil confirmaron que los creadores los habían estafado.

«Es difícil decir qué es real en este momento. Hemos visto grupos desaparecer solo para renacer como un programa de afiliados con más funciones. Hemos visto grupos de afiliados cambiar a mejores modelos de pago y hemos visto sitios grupales. ser tomado por otros y su código fuente filtrado o reutilizado», dijo Anderson MarketingyPublicidad.es.

«En este punto, la evidencia sugiere que las claves privadas de los servicios ocultos de Onion que respaldan la infraestructura de pago de REvil se han visto comprometidas. Esto ciertamente podría ser una operación de una agencia gubernamental, pero es igualmente probable sin una confirmación sólida de que se trata de algún otro grupo de ransomware. REvil hizo enojar a muchos afiliados cuando resultó que su código tenía una puerta trasera que podía permitir que los operadores de REvil robaran a sus afiliados».

El experto en ransomware de Emsisoft, Brett Callow, se mostró escéptico sobre lo que se escribió en el foro de ciberdelincuencia y señaló que funcionan como servicios de comunicados de prensa para bandas de ransomware.

“Los actores de amenazas saben que las fuerzas del orden, los investigadores y los reporteros monitorean los foros y los usan para emitir declaraciones. Solo dicen lo que quieren que la gente sepa y crea”, dijo Callow.

«Es imposible decir si REvil realmente ha cerrado la tienda, o si está estafando a sus afiliados, o si tiene alguna otra razón para oscurecerse».

Deja un comentario