Da Piano di Pagamento a Ransomware – All’interno di un attacco di un gruppo globale
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Global Group, una rebrandizzazione di Black Lock e Mamona, opera una sofisticata piattaforma di Ransomware-as-a-Service (RaaS). Il gruppo utilizza tattiche di doppia estorsione, rubando informazioni sensibili prima di crittografare i sistemi per aumentare la pressione finanziaria sulle vittime. Si affida anche a broker di accesso iniziale per aggirare le difese perimetrali e colpire grandi imprese in tutto il mondo.
Indagine
Il Cofense Phishing Defense Center ha indagato su una campagna in cui gli aggressori distribuivano un falso Piano di Pagamento Suggerito email contenente un allegato PDF dannoso. Il documento reindirizzava le vittime a un sito di download che serviva un file ISO contenente un eseguibile dannoso e un file LNK. La catena di infezione abusava quindi del legittimo WinMerge.exe processo per recuperare il carico utile finale della crittografia ransomware.
Mitigazione
Le organizzazioni dovrebbero implementare un filtro email robusto per rilevare allegati PDF sospetti e messaggi inviati da domini generici o non affidabili. La sicurezza degli endpoint dovrebbe limitare l’esecuzione non autorizzata di file ISO e LNK. I team di sicurezza dovrebbero anche monitorare i processi secondari insoliti o l’attività di rete proveniente da applicazioni legittime come WinMerge.exe.
Risposta
Se si rileva un’attività del Global Group, i sistemi interessati dovrebbero essere isolati immediatamente per prevenire la propagazione laterale del carico crittografico. I soccorritori dovrebbero condurre un’indagine forense completa per determinare il punto di ingresso iniziale e identificare potenziali esfiltrazioni di dati. I log di accesso dovrebbero essere esaminati per credenziali compromesse e dovrebbe essere attivato il piano di risposta agli incidenti ransomware dell’organizzazione.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibile File LNK Malevolo con Doppia Estensione (via cmdline)
Immagine del Disco Ottico VHDMP è stata Montata (via VHDMP)
Command and Control Sospetto da Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)
Indicatori di Compromissione (HashSha256) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group
Indicatori di Compromissione (HashMd5) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group
Indicatori di Compromissione (SourceIP) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group
Indicatori di Compromissione (DestinationIP) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group
Esecuzione del Caricamento Ransomware tramite WinMerge.exe [Creazione Processo Windows]
Esecuzione di Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso alla workstation di uno sviluppatore. Per evitare sospetti, utilizza
WinMerge.exe(un legittimo strumento di confronto file) per lanciareenc.exe(un binario di crittografia simulato). Utilizzando un binario fidato come processo genitore, sperano di eludere le semplici rilevazioni di “genitore sospetto”. L’obiettivo è attivare la specificaWinMerge.exe->enc.exelogica definita nella regola di rilevamento. -
Script di Test di Regressione:
# 1. Creare un 'enc.exe' fittizio per simulare il componente ransomware $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Processo di Crittografia Iniziato..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. Individuare WinMerge (presume che sia in PATH o posizione comune) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exe non trovato nel PATH. Assicurarsi che sia installato per questa simulazione." return } # 3. Eseguire la sequenza di attacco: WinMerge -> enc.exe Write-Host "Inizio Simulazione: avviamento di WinMerge per chiamare enc.exe..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # Consentire il tempo per la registrazione della creazione del processo Start-Sleep -Seconds 5 Write-Host "Simulazione completata." -
Comandi di Pulizia:
# Rimuovere il binario di crittografia fittizio Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "Pulizia completata."