BlackCat Ransomware Gang apuntando a servidores de Microsoft Exchange sin parches

Microsoft lanza una advertencia sobre el equipo de ransomware BlackCat, el cual esta aprovechando las vulnerabilidades de los servidores de Exchange sin parches para lograr acceder a redes específicas.

Luego de que los atacantes obtienen un punto de entrada, se mueven rápidamente para obtener información sobre aquellas maquinas comprometidas, robándose credenciales y movimiento lateral, antes de obtener propiedad intelectual y soltar el payload del ransomware.

El equipo de inteligencia de amenazas de Microsoft 365 menciona en un informe, que la secuencia completa se desarrolló a lo largo de dos semanas.

Los investigadores dijeron: “En otro incidente que observamos, descubrimos que un afiliado de ransomware obtuvo acceso inicial al entorno a través de un servidor de escritorio remoto orientado a Internet usando credenciales comprometidas para iniciar sesión. No hay dos BlackCat ‘vivos’ o las implementaciones pueden tener el mismo aspecto”

BlackCat, tambien es conocido por los nombres ALPHV y Noberus, es un participante, podría decirse nuevo, en el espacio del ransomware hiperactivo. Escrito en Rust, ransomware multiplataforma (uno de los primeros ransomware multiplataforma). Lo que significa que los atacantes están cambiando a lenguajes de programación poco conocidos con el objetivo de evadir la detección.

El esquema de ransomware como servicio (RaaS), independientemente de los diferentes vectores de acceso inicial empleados, culmina en la exfiltración y el cifrado de los datos de destino que luego se retienen como parte de lo que se denomina doble extorsión.

Fuente: https://thehackernews.com/

RaaS demuestra ser un lucrativo ciberdelincuente que consta de tres partes: corredores de acceso (IAB), las que comprometen las redes; operadores, mantienen y desarrollan las operaciones ransonware; y afiliados, los que compran el acceso a los IAB para implementar el payload real.

Existe una asociación por parte de varias familias de ransonware como Hive, Conti, REvil y LockBit 2.0, que están distribuyendo BlackCat.

Esto incluye DEV-0237 (también conocido como FIN12), lo que significa que este es un actor de amenzas motivados por la parte financiera, el cual fue visto por ultima vez en el sector de salud en octubre de 2021, y DEV-0504, que ha estado activo desde 2020 y tiene un patrón de cambio de cargas útiles cuando se cierra un programa RaaS.

Microsoft señala: “DEV-0504 fue responsable de implementar el ransomware BlackCat en empresas del sector energético en enero de 2022. Así al mismo tiempo, DEV-0504 también implementó BlackCat en ataques contra empresas de las industrias de moda, tabaco, TI y manufactura, entre otras”.

Los hallazgos pueden indicarnos que cada vez se suben mas los actores afiliados al carro de RaaS para lograr monetizar sus ataques, al mismo tiempo que adoptan pasos previos al ataque para entregar el payload del ransomware dentro de la red de una organización objetivo.

Los investigadores mencionan: “Detectar amenazas como BlackCat, si bien es bueno, ya no es suficiente, ya que el ransomware operado por humanos continúa creciendo, evolucionando y adaptándose a las redes en las que se implementan o a los atacantes para los que trabajan. “Este tipo de ataques continúan aprovechándose de la mala higiene de las credenciales de una organización y de las configuraciones heredadas o configuraciones incorrectas para tener éxito.”

El FBI (Oficina Federal de Investigaciones) de Estados Unidos, publicaron una alerta donde aseguran que por lo menos 60 entidades fueron afectadas con el ransomware de BlackCat alrededor del mundo desde marzo del año 2022 (detectado por primera vez en noviembre 2021).