Как операторам Ryuk удалось получить $34 млн выкупа
8 ноября 2020 года
Русскоязычная киберпреступная группировка, атакующая компании с высоким доходом с помощью вымогательского ПО Ryuk, получила от одной из своих жертв $34 млн за ключ для восстановления зашифрованных файлов.
Обозначенная как группа «один» в соответствии с идентификацией, полученной от ботнета Trickbot, который способствует развертыванию Ryuk в сетях атакуемых компаний, весьма неразборчива в жертвах. По данным (Архивная копия от 9 ноября 2020 на Wayback Machine) специалиста компании Advanced Intelligence Виталия Кремеза, в число недавних жертв группы «один» входят предприятия технологической и энергетической сфер, финансовые сервисы, организации здравоохранения и госорганы. Согласно октябрьскому отчету ИБ-компании Check Point, в третьем квартале 2020 года группа атаковала в среднем 20 жертв в неделю.
В среднем сумма получаемого операторами Ryuk выкупа составляет 48 биткойнов (около $750 тыс.), и с 2018 года им в общей сложности удалось «заработать» $150 млн. Как сообщил Кремез, киберпреступники ведут переговоры со своими жертвами в жесткой форме и практически никогда не проявляют снисходительность.
Самый крупный подтвержденный выкуп, который удалось получить группе «один», составляет 2,2 тыс. биткойнов (около $34 млн). Проанализировав эту атаку, исследователь установил, что атака состоит из 15 шагов для поиска доступных хостов в сети, похищения учетных данных администратора и развертывания вымогательского ПО Ryuk.
Злоумышленники используют в атаке доступное ПО (в основном с открытым исходным кодом) из арсенала «красных» команд тестировщиков безопасности: Mimikatz, PowerShell PowerSploit, LaZagne, AdFind, Bloodhound и PsExec.
Атака состоит из 15 пунктов:
Исследование домена с помощью скрипта "Invoke-DACheck";
Сбор паролей хоста с помощью команды Mimikatz "mimikatz's sekurlsa::logonpasswords";
Возврат токена к исходному состоянию и создание токена для административного комментария из данных, полученных с помощью Mimikatz;
Обзор сети хоста с помощью "net view";
Сканирование портов для протоколов FTP, SSH, SMB, RDP и VNC;
Создание списка доступов на доступных хостах;
Загрузка набора инструментов для поиска Active Directory "AdFind" с пакетным скриптом "adf.bat" из "net view" и хостов с просканированными портами;
Отображение названия используемого на хосте антивирусного решения с помощью команды "WMIC";
Загрузка многофункционального инструмента для восстановления паролей LaZagne для сканирования хоста;
Удаление инструмента для восстановления паролей;
Запуск ADFind и сохранение полученных данных;
Удаление артефактов инструмента ADFind и загрузка полученных данных;
Предоставление полного доступа net share для всех, чтобы им мог воспользоваться Ryuk;
Загрузка ПО для удаленного выполнения PSExec и подготовленных сетевых хостов, удаление антивирусных решений;
Загрузка пакетных скриптов для выполнения и сетевых хостов, запуск Ryuk с помощью PSExec от лица разных скомпрометированных пользователей.
Источники
правитьЭта статья содержит материалы из статьи «Как операторам Ryuk удалось получить $34 млн выкупа», опубликованной на сайте SecurityLab.ru и распространяющейся на условиях лицензии Creative Commons Attribution 3.0 Unported (CC-BY 3.0 Unported). |
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.
Комментарии
Если вы хотите сообщить о проблеме в статье (например, фактическая ошибка и т. д.), пожалуйста, используйте обычную страницу обсуждения.
Комментарии на этой странице могут не соответствовать политике нейтральной точки зрения, однако, пожалуйста, придерживайтесь темы и попытайтесь избежать брани, оскорбительных или подстрекательных комментариев. Попробуйте написать такие комментарии, которые заставят задуматься, будут проницательными или спорными. Цивилизованная дискуссия и вежливый спор делают страницу комментариев дружелюбным местом. Пожалуйста, подумайте об этом.
Несколько советов по оформлению реплик:
- Новые темы начинайте, пожалуйста, снизу.
- Используйте символ звёздочки «*» в начале строки для начала новой темы. Далее пишите свой текст.
- Для ответа в начале строки укажите на одну звёздочку больше, чем в предыдущей реплике.
- Пожалуйста, подписывайте все свои сообщения, используя четыре тильды (~~~~). При предварительном просмотре и сохранении они будут автоматически заменены на ваше имя и дату.
Обращаем ваше внимание, что комментарии не предназначены для размещения ссылок на внешние ресурсы не по теме статьи, которые могут быть удалены или скрыты любым участником. Тем не менее, на странице комментариев вы можете сообщить о статьях в СМИ, которые ссылаются на эту заметку, а также о её обсуждении на сторонних ресурсах.