PYSA ransomware ใช้ Backdoor เพื่อโจมตีองค์กรการศึกษาโดย Malware ที่ชื่อว่า ChaChi

กลุ่ม PYSA ransomware ได้ใช้ remote access trojan (RAT) ที่ชื่อว่า ChaChi ในการฝัง Backdoor บนระบบขององค์กรด้านสุขภาพ และด้านการศึกษาเพื่อขโมยข้อมูล และเข้ารหัสเครือข่ายของเหยื่อในลักษณะการโจมตีที่ถูกเรียกว่า double extortion (นอกจากเรียกค่าไถ่จากการเข้ารหัสไฟล์ด้วย ransomware แล้ว ยังมีการเรียกค่าไถ่จากข้อมูลที่ถูกขโมยออกไป โดยการข่มขู่ว่าจะปล่อยข้อมูลออกสู่สาธารณะ) (more…)

บริษัทผู้ให้บริการด้านอาหาร Edward Don โดนโจมตีโดย ransomware

เมื่อช่วงต้นเดือนที่ผ่านมา บริษัท Edward Don ได้รับความเสียหายจากการโจมตีด้วย ransomware ทำให้ทั้งบริษัทต้องปิดเครือข่ายบางส่วนเพื่อป้องกันการแพร่กระจายของ ransomware โดย Edward Don เป็นหนึ่งในผู้จัดจำหน่ายและให้บริการด้านอาหารรายใหญ่ที่สุด เช่น อุปกรณ์ในครัวหรือบาร์ และเครื่องใช้บนโต๊ะอาหาร เป็นต้น (more…)

พบ Ransomware ตัวใหม่ที่มีการอ้างว่าได้ทำการโจมตีองค์กรต่าง ๆ สำเร็จไปแล้วกว่า 30 แห่ง

พบ Ransomware ตัวใหม่ที่มีการอ้างว่าได้ทำการโจมตีองค์กรต่าง ๆ สำเร็จไปแล้วกว่า 30 แห่ง

Unit 42 จาก Palo Alto Networks ได้ให้รายละเอียดเกี่ยวกับ Ransomware ตัวใหม่ที่มีชื่อว่า Prometheus ว่าน่าจะมีความเกี่ยวข้องกับ Thanos Ransomware

Prometheus Ransomware ปรากฏตัวครั้งแรกในเดือนกุมภาพันธ์ที่ผ่านมา โดยนอกจากการเข้ารหัสเครือข่ายและเรียกค่าไถ่สำหรับคีย์ที่ใช้ในการถอดรหัสแล้ว พวกเขายังขู่ว่าจะทำการปล่อยข้อมูลของเหยื่อ หากไม่ยอมจ่ายค่าไถ่ให้กับตน โดยจ่ายเป็นสกุลเงิน Monero cryptocurrency (more…)

New Evil Corp ransomware สวมบทเป็น PayloadBin เพื่อหลบเลี่ยงมาตรการคว่ำบาตรของสหรัฐฯ

New Evil Corp ransomware สวมบทเป็น PayloadBin เพื่อหลบเลี่ยงมาตรการคว่ำบาตรของสหรัฐฯ

พบ Ransomware ที่เกิดขึ้นมาใหม่ชื่อว่า PayloadBIN ที่เกิดจากกลุ่ม Evil Corp รีแบรนด์ตัวเองเพื่อเลี่ยงการคว่ำบาตรที่กำหนดโดยสำนักงานควบคุมทรัพย์สินต่างประเทศของกระทรวงการคลังสหรัฐ (OFAC : Office of Foreign Asset Control) โดยกลุ่มดังกล่าวจะรู้จักกันในชื่อ Indrik Spider หรือ Dridex ที่เริ่มต้นกลุ่มจากการเป็นพันธมิตรกับ ZeuS botnet และได้จัดตั้งกลุ่มที่เน้นในการแจกจ่าย banking trojan และ downloader ที่เรียกว่า Dridex ผ่าน อีเมลฟิชชิ่ง (more…)

พบมัลแวร์ใช้ Trick ในการหลบการป้องกันและตรวจจับ Ransomware ของ Antivirus หลาย Product

พบมัลแวร์ใช้ Trick ในการหลบการป้องกันและตรวจจับ Ransomware ของ Antivirus หลาย Product

นักวิจัยได้เปิดเผยจุดอ่อนด้านความปลอดภัยที่สำคัญในแอปพลิเคชั่นซอฟต์แวร์ Antivirus
ที่ถูกนำไปใช้ในเพื่อหลีกเลี่ยงการป้องกันของระบบ Anti-ransomware

นักวิชาการจาก University of Luxembourg และ University of London พบว่ามีการโจมตีที่มีวัตถุประสงค์เพื่อหลีกเลี่ยงโฟลเดอร์ที่ได้รับการป้องกันจาก Anti-ransomware เพื่อเข้ารหัสไฟล์ หรือที่เรียกกันว่า “Cut and mouse” และทำการปิดการป้องกันแบบ real-time โดยจำลองการคลิกของเมาส์ หรือที่เรียกกันว่า “Ghost Control” โดยจะมีชุดแอปพลิเคชั่นที่ได้รับสิทธิ์ในการเข้าถึงและเขียนไฟล์ไปยังโฟลเดอร์ที่ได้รับการป้องกันจาก Anti-ransomware โดยที่แอปพลิเคชั่นนั้นจะไม่โดนตรวจสอบจาก Antivirus เนื่องจากเป็นโปรแกรมที่ได้รับอนุญาตอยู่แล้ว (more…)

กลุ่ม Avaddon ransomware ประกาศปิดตัวและปล่อยไฟล์ถอดรหัส

กลุ่ม Avaddon Ransomware (ที่เคยเป็นข่าวเมื่อช่วงเดือนพฤษภาคมว่าสามารถแฮ็กข้อมูลของ AXA Group ได้) ประกาศปิดตัวลงและปล่อยคีย์ถอดรหัสให้กับ BleepingComputer.

พบกลุ่มภัยคุกคามใหม่ จากประเทศอิหร่าน หลอกว่าโจมตีเพื่อเรียกค่าไถ่ แต่ทำลายข้อมูลทิ้งทั้งหมด โดยมีเป้าหมายเป็นประเทศอิสราเอล

พบกลุ่มภัยคุกคามใหม่ จากประเทศอิหร่าน หลอกว่าโจมตีเพื่อเรียกค่าไถ่ แต่ทำลายข้อมูลทิ้งทั้งหมด โดยมีเป้าหมายเป็นประเทศอิสราเอล
นักวิจัยจาก SentinelOne พบว่า วันที่ 25 May 2021 ที่ผ่านมาว่า กลุ่ม Agrius ถูกพบครั้งแรกในการโจมตีโดยมีเป้าหมายเป็นประเทศอิสราเอล ในปี 2020 โดยเครื่องมือที่ใช้พบว่ามีการใช้ Wiper malware ซึ่งเป็น มัลแวร์ที่มีเป้าหมายในการทำลายข้อมูล และ Ransomware ที่เป็นมัลแวร์ในการเรียกค่าไถ่ โดยแฮกเกอร์กลุ่มดังกล่าวจะไม่ได้มีแรงจูงใจในการโจมตีจากการเรียกค่าไถ่ แต่จะมุ่งไปที่การทำลายข้อมูลเป็นหลัก ในการติดตามการโจมตีที่ทาง SentinelOne ติดตามอยู่ พบว่า เมื่อกลุ่ม Agrius ทำการโจมตี ทางแฮกเกอร์จะแสร้งทำเป็นว่าขโมยและเข้ารหัสข้อมูลเพื่อเรียกค่าไถ่ แต่ว่าข้อมูลนั้นถูกทำลายไปแล้ว และนักวิจัยยังสงสัยอีกว่าแฮกเกอร์กลุ่มนี้อาจได้รับการสนับสนุนจากรัฐ

(more…)

Microsoft แจ้งเตือน มัลแวร์ขโมยข้อมูลปลอมตัวเป็น Ransomware

เมื่อวันพฤหัสบดีที่ผ่านมา ทาง Microsoft ออกมาแจ้งเตือนถึง campaign "massive email" โดยมัลแวร์ชื่อ STRRAT ซึ่งใช้ Java-based เพื่อขโมยข้อมูลที่เป็นความลับจากระบบ ในขณะที่ปลอมตัวเป็นมัลแวร์เรียกค่าไถ่

RAT(Remote Access Trojan) ตัวนี้ จะมีพฤติกรรมคล้าย ransomware โดยจะเปลี่ยนชื่อไฟล์ ต่อท้ายด้วยนามสกุล .crimson โดยที่ไม่ได้ทำการเข้ารหัสจริง ๆ ซึ่งถ้าส่วนที่ต่อท้ายนามสกุลของไฟล์นี้ถูกลบออกไป ก็จะสามารถเปิดไฟล์ได้ตามปกติ

ทาง Microsoft พบเห็นการโจมตีเมื่อสัปดาห์ที่แล้ว จาก spam emails ซึ่งถูกส่งจาก email account ที่ถูกยึด มี subject ชื่อ "Outgoing Payments" เพื่อล่อให้ผู้รับเปิดเอกสาร PDF ที่เป็นอันตรายซึ่งอ้างว่าเป็นการโอนเงิน แต่ในความเป็นจริงแล้วเป็นการ เชื่อมต่อกับโดเมนหลอกลวงเพื่อดาวน์โหลดมัลแวร์ STRRAT และยังมีการเชื่อมต่อไปยัง command-and-control server อีกด้วย มัลแวร์ตัวนี้ยังมีคุณสมบัติที่สามารถรวบรวมรหัสผ่านของเบราว์เซอร์, บันทึกการกดแป้นพิมพ์, การเรียกใช้คำสั่งควบคุมจากระยะไกล และสคริปต์ PowerShell

STRRAT ถูกพบครั้งแรกในเดือนมิถุนายนปี 2020 โดย G Data บริษัทรักษาความปลอดภัยทางไซเบอร์ของเยอรมันที่สังเกตเห็น Windows malware (เวอร์ชัน 1.2) ในอีเมลฟิชชิ่งที่มีไฟล์แนบ Jar (หรือ Java Archive) ที่เป็นอันตราย

มัลแวร์มีเป้าหมายในการขโมยข้อมูล credentials ของเบราว์เซอร์, email clients และ passwords ผ่าน keylogging" ส่งผลกระทบกับเบราว์เซอร์และ email clients ดังต่อไปนี้ : Firefox, Internet Explorer, Chrome, Foxmail, Outlook, Thunderbird

Microsoft ตั้งข้อสังเกตว่าเวอร์ชัน 1.5 มีความซับซ้อนมากกว่าเวอร์ชันก่อนหน้า ซึ่งบ่งบอกว่าผู้ที่อยู่เบื้องหลังการโจมตี กำลังพัฒนาเครื่องมืออย่างเต็มที่ และพฤติกรรมการเข้ารหัสแบบหลอก ๆ ยังคงเป็นสัญญาณว่ากลุ่มนี้อาจมีเป้าหมายที่จะสร้างรายได้อย่างรวดเร็ว จากผู้ใช้ที่ไม่สงสัยในการข่มขู่ด้วย Ransomware

Indicators of compromise (IoCs) ที่เกี่ยวข้องกับแคมเปญสามารถเข้าถึงได้ผ่าน GitHub

ที่มา : thehackernews

บริษัท Bose มีการเปิดเผยข้อมูลรั่วไหลหลังโดน Ransomware โจมตีเมื่อต้นเดือนมีนาคม

Bose เป็น บริษัท อิเล็กทรอนิกส์ที่ผลิตอุปกรณ์เครื่องเสียงเพื่อความบันเทิง อุตสาหกรรมการบิน และยานยนต์
หลังจากถูกโจมตี บริษัท Bose ได้ว่าจ้างผู้เชี่ยวชาญด้านความปลอดภัย เพื่อตรวจสอบระบบที่ได้รับผลกระทบหลังจากการโจมตีของ Ransomware

โดยหลังจากการตรวจสอบพบว่า ข้อมูลส่วนบุคคลของพนักงานในปัจจุบัน และอดีตบางส่วนถูกเข้าถึงโดยผู้โจมตี รวมถึงชื่อหมายเลขประกันสังคม, ข้อมูลค่าตอบแทน และข้อมูลอื่นๆ ที่เกี่ยวข้องกับแผนก HR แต่ ไม่พบการยืนยันถึงผู้คุกคามที่อยู่เบื้องหลังเหตุการณ์ที่ทำให้ข้อมูลหลุดออกจากเครือข่าย และ ไม่มีหลักฐานการรั่วไหลของข้อมูลที่ถูกขโมยบน Dark Web

หลังจากการโจมตีของ Ransomware บริษัท Bose ใช้มาตรการต่อไปนี้เพื่อป้องกันการโจมตีในอนาคต

ปรับปรุงระบบการป้องกัน Malware/Ransomware ทั้ง Endpoints และ Server ทั้งหมดเพื่อให้สามารถรับมือกับ Malware/Ransomware ได้ในอนาคต
ดำเนินการทำ Forensics บนเครื่องที่ถูกโจมตี เพื่อวิเคราะห์ถึงผลกระทบที่อาจจะเกิดขึ้นจาก Malware/Ransomware
ทำการตรวจสอบและ Update อุปกรณ์ หรือ Software Security ให้เป็น Version ใหม่อยู่เสมอ
บล็อกไฟล์ที่เป็นอันตรายที่ใช้ในการโจมตีที่เกิดขึ้น เพื่อป้องกันการแพร่กระจายของมัลแวร์ หรือการพยายามขโมยข้อมูลออกสู่ภายนอกในอนาคต
ปรับปรุงระบบ Logging และ Monitoring เพื่อให้สามารถระบุพฤติกรรมของผู้โจมตีที่อาจจะเกิดขึ้นอีกในอนาคตได้
บล็อกเว็บไซต์และ IP ที่เป็นอันตราย ที่เชื่อมโยงกับภัยคุกคามบนไฟร์วอลล์ เพื่อป้องกันการขโมยข้อมูลออกสู่ภายนอก
เปลี่ยนรหัสผ่านสำหรับผู้ใช้ปลายทางและผู้ใช้ที่เป็น Privileged Users ทั้งหมด ให้เป็นรหัสที่คาดเดาได้ยาก
เปลี่ยน Access Keys ทุก Accounts ในทุกบริการ
อย่างไรก็ตาม ผู้อำนวยการฝ่ายสื่อสัมพันธ์ของ Bose กล่าวกับ BleepingComputer ว่า "เรากู้คืนและรักษาความปลอดภัยระบบของเราได้อย่างรวดเร็วด้วยการสนับสนุนจากผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์"

ที่มา: bleepingcomputer.

MountLocker Ransomware ใช้ Windows Active Directory API เพื่อกระจาย Worm ผ่านเครือข่ายภายในองค์กร

MountLocker เริ่มปฏิบัติการในเดือน กรกฎาคม 2020 โดยเป็น Ransomware-as-a-Service

(RaaS) จะเป็นรูปแบบแฮกเกอร์ผู้พัฒนา Ransomware เปิดให้บริการให้เช่าหรือใช้งาน Ransomware เพื่อนำไปโจมตีเป้าหมาย และนำค่าไถ่มาแบ่งกันตามเงื่อนไขที่ตกลงกันไว้ โดยจากเงื่อนไขดังกล่าวแฮกเกอร์ที่พัฒนา Ransomware จะได้รับเงินค่าไถ่ลดลง 20-30 % ในขณะที่ผู้ที่นำ Ransomware ไปใช้ในการโจมตีจะได้ส่วนที่เหลือไป

ในเดือนมีนาคม 2564 พบกลุ่ม Astro Locker Ransomware เริ่มใช้งาน MountLocker Ransomware เวอร์ชั่นที่ปรับแต่งให้ค่าไถ่และข้อมูลที่ได้ส่งไปยังกลุ่มของพวกเขาเอง โดยทาง Astro Locker ได้กล่าวกับ BleepingComputer เมื่อถามเกี่ยวกับการใช้งาน MountLocker ว่า “มันไม่ใช่การเปลี่ยนเจ้าของ แต่เราสามารถกำหนดให้เป็นพันธมิตรกันได้” และในเดือนพฤษภาคม 2564 พบกลุ่มที่สามได้ออกมาโดยใช้ชื่อว่า XingLocker ซึ่งได้ใช้ MountLocker แบบปรับแต่งเอง เช่นเดียวกัน

การแพร่กระจายของ MountLocker ไปยังอุปกรณ์อื่น ๆ
MalwareHunterTeam ได้แบ่งปันตัวอย่างที่เชื่อว่าเป็นโปรแกรมปฏิบัติการของ MountLocker ที่มีความสามารถในการแพร่กระจายและเข้ารหัสไปยังอุปกรณ์อื่น ๆ บนเครือข่ายได้ ซึ่งหลังจากติดตั้งตัวอย่างแล้ว BleepingComputer ยืนยันว่าเป็นตัวอย่างที่ปรับแต่งเองของกลุ่ม XingLocker และหลังจากแบ่งปันตัวอย่างกับ Vitali Kremez CEO ของ Advanced Intelligence พบว่า MountLocker ใช้ Windows Active Directory Service Interfaces API เป็นส่วนหนึ่งของการแพร่กระจายของ Worm

อันดับแรก Ransomware จะใช้ฟังก์ชัน NetGetDCName () เพื่อดึงชื่อของ Domain Controller จากนั้นจะดำเนินการคิวรี่ LDAP กับ ADS ของ Domain Controller โดยใช้ฟังก์ชัน ADsOpenObject () พร้อมกับ Credentials บน Command line และเมื่อเชื่อมต่อกับ Active Directory แล้ว ก็จะวนทำซ้ำ ๆ บนฐานข้อมูล ดังภาพด้านบน และสำหรับแต่ละ Object ที่ถูกพบ MountLocker จะพยายามคัดลอก Ransomware ไปยัง ‘\C$\ProgramData’ ของเป้าหมาย จากนั้น Ransomware จะสร้าง Windows Service โหลดไฟล์ Ransomware เพื่อให้สามารถเข้ารหัสอุปกรณ์ได้

เมื่อใช้ API นี้ Ransomware สามารถค้นหาเครื่องทั้งหมดที่อยู่บน Windows Domain เดียวกับเครื่องที่เข้าควบคุมได้ และสามารถเข้ารหัสโดยใช้ Credentials ที่ขโมยมากจากโดเมนได้

Kremez บอกกับ BleepingComputer เกี่ยวกับมัลแวร์ว่า “สภาพแวดล้อมขององค์กรจำนวนมากจะใช้ Active Directory Forests และในตอนนั้น MountLocker เป็น Ransomware ตัวแรกที่ใช้ประโยชน์จากข้อมูลเชิกลึกด้านสถาปัตยกรรมขององค์กรในการระบุเป้าหมายเพิ่มเติม และนี่คือการเปลี่ยนแปลงเชิงควอนตัมของการพัฒนา Ransomware แบบมืออาชีพสำหรับการแสวงหาประโยชน์จากเครือข่ายขององค์กร”

“เนื่องจากผู้ดูแลระบบเครือข่ายมักใช้ API นี้ Kremez จึงเชื่อว่าแฮกเกอร์เป็นผู้ที่มีประสบการณ์ในด้านการดูแลระบบเครือข่ายขององค์กร" และแม้ว่า API นี้จะถูกพบเห็นในมัลแวร์อื่น ๆ เช่น TrickBot แต่นี่อาจเป็น Rasomware ตัวแรกที่ใช้ API เหล่านี้เพื่อทำการสำรวจไปในตัวและแพร่กระจายตัวเองไปยังอุปกรณ์อื่น ๆ

ที่มา : Bleepingcomputer