Cisco ถูกโจมตี และขโมยข้อมูลกว่า 2.8GB โดยกลุ่มแรนซัมแวร์ Yanluowang

Cisco ยืนยันเมื่อวันที่ 10 สิงหาคม 2565 ว่าถูกกลุ่มแรนซัมแวร์ Yanluowang โจมตีเครือข่ายขององค์กรเมื่อปลายเดือนพฤษภาคม และผู้โจมตีมีการข่มขู่ว่าจะเผยแพร่ไฟล์ที่ถูกขโมยออกไปจากโฟลเดอร์ Box ที่เชื่อมต่อกับบัญชีของพนักงานที่ถูกโจมตี และในวันเดียวกันนี้ ผู้โจมตีได้เผยแพร่ตัวอย่างรายการไฟล์ที่ได้ขโมยออกมาจาก Cisco บน Dark Web

ข้อมูลประจำตัวของพนักงานที่ถูกขโมย และถูกใช้ในการโจมตีเครือข่ายของ Cisco

กลุ่ม Yanluowang เข้าถึงเครือข่ายของ Cisco โดยการใช้ข้อมูลประจำตัวที่ถูกขโมยมาจากพนักงาน หลังจากสามารถเข้าถึงบัญชี Google ส่วนตัวของพนักงาน และมีข้อมูลข้อมูลประจำตัวบางอย่างถูกเก็บไว้บนเบราว์เซอร์

จากนั้นผู้โจมตีพยายามใช้วิธี voice phishing โดยการแอบอ้างเป็นองค์กรที่น่าเชื่อถือ เพื่อให้พนักงานของ Cisco กดลิงค์ยืนยัน MFA ทำให้ผู้โจมตีจึงสามารถเข้าถึงบัญชี VPN ของพนักงานคนดังกล่าวได้

เมื่อเข้าถึงเครือข่ายของ Cisco ได้แล้ว กลุ่ม Yanluowang จึงเชื่อมต่อเข้าไปยังเซิร์ฟเวอร์ Citrix และ domain controllers เพื่อให้ได้รับสิทธิ์ในการเข้าควบคุมระบบ

หลังจากได้รับสิทธิ์ผู้ดูแลระบบบนโดเมนแล้ว ผู้โจมตีมีการใช้เครื่องมือต่างๆ เช่น ntdsutil, adfind และ secretsdump เพื่อเก็บรวบรวมข้อมูลเพิ่มเติม และพยายามติดตั้งเพย์โหลดของมัลแวร์ไปยังระบบที่ถูกโจมตี รวมถึงแบ็คดอร์ด้วย

สุดท้าย Cisco สามารถตรวจพบ และจัดการผู้โจมตีออกจากระบบได้ แต่ยังมีการพยายามในการกลับมาโจมตีอีกครั้งในสัปดาห์ถัดไป แต่ยังไม่สำเร็จ

(more…)

EvilQuest แรนซัมแวร์ชนิดใหม่ที่มุ่งเป้าโจมตีผู้ใช้ macOS

“EvilQuest” แรนซัมแวร์ชนิดใหม่ซึ่งถูกค้นพบโดย Dinesh Devadoss นักวิจัยมัลแวร์จาก K7 Lab, Thomas Reed จาก Malwarebytes และ Patrick Wardle จาก Jamf Principal รายงานของนักวิจัยได้เปิดเผยว่าแรนซัมแวร์ชนิดใหม่นี้มุ่งเป้าหมายไปยังผู้ใช้งาน macOS ซึ่งแรนซัมแวร์ชนิดนี้จะทำการเเพร่กระจายไปสู่ผู้ใช้งาน โดยการปลอมเเปลงเป็นโปรเเกรม Google Software Update และแฝงไปกับซอฟต์เเวร์ที่ทำการดาวน์โหลดแบบละเมิดลิขสิทธิ์ยอดนิยมเช่น Little Snitch, Ableton Live และ Mixed in Key ใน Bit Torrent

Devadoss กล่าวว่า EvilQuest แรนซัมแวร์นั้นถูกพบครั้งเเรกปลายเดือนมิถุนายนที่ผ่านมา โดย EvilQuest นั้นนอกจากจะมีคุณสมบัติในการเข้ารหัสข้อมูลของเหยื่อแลัว EvilQuest ยังมีคุณสมบัติในการใช้งานและติดตั้ง keylogger, reverse shell และจะทำการขโมยไฟล์ต่างๆ ที่เกี่ยงข้องกับ cryptocurrency wallet เป็นต้น

เมื่อผู้ใช้งานเหยื่อของ EvilQuest และถูกเข้ารหัสข้อมูลเสร็จแล้ว จะพบว่ามีไฟล์ที่ชื่อว่า READ_ME_NOW.txt พร้อมคำเเนะนำในการจ่ายค่าไถ่ โดยผู้ที่ตกเป็นเหยื่อจะถูกขอให้จ่ายเงินค่าไถ่เป็นจำนวนเงิน $50 หรือประมาณ 1500 บาท ในสกุลเงิน bitcoin ภายในเวลา 72 ชั่วโมง เพื่อกู้คืนไฟล์ที่ถูกเข้ารหัส

ข้อเเนะนำ
ผู้ใช้งาน macOS ควรระมัดทำการติดตั้งซอฟต์เเวร์ที่มีลิขสิทธิ์ ไม่ควรทำการติดตั้งซอฟต์เเวร์ที่ละเมิดลิขสิทธิ์และควรระวังในการดาวน์โหลดซอฟต์เเวร์หรือไฟล์จากเเหล่งที่ไม่รู้จัก เพื่อป้องกันการตกเป็นเหยื่อของแรนซัมแวร์ชนิดใหม่นี้

ที่มา:

bleepingcomputer
helpnetsecurity