Istraživači bezbjednosti DFIR-a upozoravaju da korisnici Windowsa mogu postati žrtve ransomwarea BlackSuit, koji se koristio i za napade na škole, zdravstveni sektor i druge važne sektore.
Kada se instalira, malver miruje danima prije nego krene napad sa krađom osjetljivih podataka, a zatim slijedi šifrovanje fajlova i zahtjev za otkupninu.
Prije nego što kliknete ili preuzmete bilo šta, obratite pažnju na detalje. U ovom slučaju, URL sumnjivog veb sajta je zoommanager[.]com, što ukazuje da to nije zvaničan veb sajt Zoom Video Communications-a.
Nakon klika na link, preuzima se loader na uređaj, koji je nevidljiv za bezbjednosne alate.
Malver se povezuje na stranicu Steam Community da pronađe adresu servera za sljedeću fazu napada i preuzima dva arhivska fajla. Jedan od preuzetih fajlova je pravi instalacioni fajl za Zoom, ali drugi sadrži malver koji se ubacuje u Microsoftov proces (MSBuild.exe) i ostaje neaktivan osam dana prije nego što se pokrene sljedeća faza napada.
Devetog dana pokreće se novi malver, koji koristi Windows komande da bi prikupio sistemske informacije, a zatim se primjenjuje Cobalt Strike – moćni alat za hakovanje koji se koristi za širenje kroz mrežu. Napadači takođe instaliraju alat QDoor koji im omogućava da daljinski kontrolišu računare.
Nakon što stekne kontrolu, malver preuzima osjetljive podatke sa uređaja žrtve.
Posljednji korak je primjena ransomwarea Blacksuit na svim Windows sistemima, koji šifruje fajlove i ostavlja poruku o otkupnini.
Ransomware operacija BlackSuit se pojavila početkom aprila ili maja 2023. Banda je poznata po nemilosrdnim napadima na sektor zdravstvene zaštite i obrazovanja, ali i druge važne sektore, uključujući i policiju, piše Informacija
.
Najnovije vijesti Srpskainfo i na Viberu