• XSS.stack #1 – первый литературный журнал от юзеров форума

Обновление BlackCat перевернуло сектор программ-вымогателей

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
RaaS-модель может исчезнуть, а хакеры будут просто уничтожать файлы.

Группировка BlackCat обновила свое ПО для кражи данных Exmatter и добавила новую функцию повреждения данных, кардинально изменив тактику атак аффилированных лиц.

Новый образец был обнаружен аналитиками из ИБ-компании Cyderes , а затем передан группе исследования угроз Stairwell для дальнейшего анализа. Exmatter используется аффилированными лицами BlackMatter как минимум с октября 2021 года, но это первый раз, когда Exmatter был замечен с модулем уничтожения данных.

Эксперты из Cyderes заявили, что по мере того, как файлы загружаются на сервер злоумышленника, они ставятся в очередь для обработки классом Eraser. Сегмент произвольного размера, начинающийся в начале второго файла, считывается в буфер, а затем записывается в начало первого файла, перезаписывая его и повреждая файл.

Эта тактика использования данных из одного извлеченного файла для повреждения другого файла может быть попыткой уклониться от обнаружения или эвристического анализа.
Как обнаружили исследователи угроз Stairwell, возможности уничтожения данных Exmatter все еще находятся в разработке, учитывая следующее:

У Exmatter не существует механизма для удаления файлов из очереди, то есть некоторые файлы могут быть перезаписаны много раз, прежде чем программа завершит работу, а другие, возможно, никогда не будут выбраны для обработки;
Функция, которая создает экземпляр класса «Erase», реализована не полностью и декомпилируется неправильно. Длина фрагмента второго файла, который используется для перезаписи первого файла, определяется случайным образом и может составлять всего один байт.

content-img(500).png


Повреждение данных Exmatter

Исследователи считают, что новая функция повреждения данных может заменить традиционные атаки программ-вымогателей, когда данные крадут, а затем шифруют, на атаки, при которых данные крадут, а затем удаляют или повреждают. Этот метод, в отличие от RaaS-модели, позволяет хакеру забрать себе весь доход, полученный от атаки, поскольку ему не нужно делиться процентом с разработчиком шифровальщика.

При обычном шифровании у злоумышленников есть риск того, что жертва найдет способ расшифровки данных и не заплатит выкуп. Уничтожение конфиденциальных данных после их эксфильтрации на сервер хакера предотвратит это и послужит дополнительным стимулом для жертв платить выкуп, а также отсутствие этапа шифрования ускоряет процесс атаки.

Эти факторы приводят к тому, что аффилированные лица отказываются от RaaS-модели в пользу программ-вымогателей, которые просто уничтожают данные.


source:
cyderes.com/blog/threat-advisory-exmatter-data-extortion
stairwell.com/news/threat-research-report-exmatter-future-of-data-extortion
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Этот метод, в отличие от RaaS-модели, позволяет хакеру забрать себе весь доход, полученный от атаки, поскольку ему не нужно делиться процентом с разработчиком шифровальщика.
Да, только где "хакеру" взять такой софт? Обычно пентестеры не умеют кодить , как кодеры не умеют пентестить. Все равно, нужно в команде делать.
 
Да, только где "хакеру" взять такой софт? Обычно пентестеры не умеют кодить , как кодеры не умеют пентестить. Все равно, нужно в команде делать.
Софт можно заказать. До кодера может дойти что неплохо бы освоить пентест, отложить денег на годик-2 обучения, оно окупится, всяко круче чем левого дяденьку делать богатым. В команде это верное решение, но важно понмать что в команде это когда долевое участие. А сама идея, ну как бы шифровать так что бы это не дешифровывалось вроде бы и не такая сложная задача, опять же клиенты часто за утечку больше переживают чем за декрипт, а выгрузить без палева большие массивы данных и исходники поудалять так что бы нельзя было востановить точно не легче чем их криптануть. Как пример вот есть сеть там 10тб данных, как правило достаточно слить скажем 5гб, в случае с криптом все поняно а вот в случае с удалением как? типа слить 5гб и удалить а остальное оставить, или сливать все 10тб? хрень какая то.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
неплохо бы освоить пентест
Неплохо бы все уметь и знать, но реально ли? Как по мне, пентест и кодинг разные навыки, как стрелять с калаша и проектировать его на заводе. Могу ошибаться.
 
Неплохо бы все уметь и знать, но реально ли? Как по мне, пентест и кодинг разные навыки, как стрелять с калаша и проектировать его на заводе. Могу ошибаться.
Разные, и идет он кодеру не легко, но реально. В начале особенно тяжело, потом потихоньку нарабатываешь навык. Смотри если сразу пытаться все то пожалуй не рельно, но если ты уже состоявшийся кодер, то тебе надо просто выучить нечто новое а не все сразу, так что просто начинаешь въезжать в пентест. Разорвать круг работа-дядя-зарплата сложно, во многом потому что не хочется выходить из зоны где ты компетентен и все привычно но если хочешь быть реально свободным, то единственный путь уметь в полный цикл. Дядя он ведь от своих батраков тоже зависит, хоть и забирает себе львиную долю, особенно зависит когда годных батраков днем с огнем, как говна за гаражами ведь именно что говна. Далеко ли ходить за примерами?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Дядя он ведь от своих батраков тоже зависит, хоть и забирает себе львиную долю, особенно зависит когда годных батраков днем с огнем, как говна за гаражами ведь именно что говна. Далеко ли ходить за примерами?
Так почему обязательно дядя и начальник. Можно ведь партнерские отношения, 50 на 50, вот ты кодер, я пентестер, работаем вместе, я дорабатываю инструмент, ты юзаешь, прибыль пополам.
каждому своё, в общем..
 
Так почему обязательно дядя и начальник. Можно ведь партнерские отношения, 50 на 50, вот ты кодер, я пентестер, работаем вместе, я дорабатываю инструмент, ты юзаешь, прибыль пополам.
каждому своё, в общем..
Да можно, да справедливо, да комфортно, независимость - нет. Смотри как я это вижу, есть у тебя в команде более опытный пентестер, не жуй сопли перенимай у него опыт, ходи на таргеты, тыкай, задавай вопросы, учись, и тогда у тебя будет понимание что ежели чего ты и в одно рыло сможешь работать, пусть не так эффективно, пусть денег будет в 5 раз меньше, но ты можешь, базис есть и наращивать на нем мясо не будет такой уж большой бедой как с нуля. Но каждому свое это да и только ты сам решаешь где границы твоего заканчиваются.
 
Софт можно заказать. До кодера может дойти что неплохо бы освоить пентест, отложить денег на годик-2 обучения, оно окупится, всяко круче чем левого дяденьку делать богатым. В команде это верное решение, но важно понмать что в команде это когда долевое участие. А сама идея, ну как бы шифровать так что бы это не дешифровывалось вроде бы и не такая сложная задача, опять же клиенты часто за утечку больше переживают чем за декрипт, а выгрузить без палева большие массивы данных и исходники поудалять так что бы нельзя было востановить точно не легче чем их криптануть. Как пример вот есть сеть там 10тб данных, как правило достаточно слить скажем 5гб, в случае с криптом все поняно а вот в случае с удалением как? типа слить 5гб и удалить а остальное оставить, или сливать все 10тб? хрень какая то.
Мне кажется тут упор идет больше на психологическое и быстровременное давление, поскольку даже наличие шифрованных файлов дает конторе "психологические" шансы на их восстановление сторонними способами: поиски методов, посредников и прочих людей которые будут "помогать", ожидание декрипторов, если время позволяет. А тут хуяк, и единственный способ, получить эти файлы обратно - только контакт с пентестером
 
Мне кажется тут упор идет больше на психологическое и быстровременное давление, поскольку даже наличие шифрованных файлов дает конторе "психологические" шансы на их восстановление сторонними способами: поиски методов, посредников и прочих людей которые будут "помогать", ожидание декрипторов, если время позволяет. А тут хуяк, и единственный способ, получить эти файлы обратно - только контакт с пентестером
Придумал как при больших объемах осилить этот делит? Там мало что операций чтения записи больше чем при крипте, да еще и выкачивание.
 
Придумал как при больших объемах осилить этот делит? Там мало что операций чтения записи больше чем при крипте, да еще и выкачивание.
Ну когда, сами же ПП заявляют за выплаты в 20% случаях, а порой работы даже по одной конторе занимают огромное количество времени, думаю решили что нужно действовать агрессивнее. Тем более, еще ревил говорил год-два назад, что тема крипта приходит к тому, что метод становится не действенным с точки зрения оказания давления.
 
Ну когда, сами же ПП заявляют за выплаты в 20% случаях, а порой работы даже по одной конторе занимают огромное количество времени, думаю решили что нужно действовать агрессивнее. Тем более, еще ревил говорил год-два назад, что тема крипта приходит к тому, что метод становится не действенным с точки зрения оказания давления.
Че там кто решил это одно, я за техническую сторону вопроса. Вот у нас много файлов и объем 10тб, че делать? Как это провернуть с выкачиваеием и оверврайтом + удалением? Но то что некоторые лелеют надежду и с большим опозданием приходят поговорить это да, про такое слыхал.
 
Че там кто решил это одно, я за техническую сторону вопроса. Вот у нас много файлов и объем 10тб, че делать? Как это провернуть с выкачиваеием и оверврайтом + удалением? Но то что некоторые лелеют надежду и с большим опозданием приходят поговорить это да, про такое слыхал.
Ну выкачивали и не по 10ТБ, значит реализации есть
 
Ну выкачивали и не по 10ТБ, значит реализации есть
Э нет не отвертишся... Выкачивали отдельно от выкачивали и удаляли. Когда выкачивали то делали это тихонько на протяжении недель... Так что уже давайте технари, блестайте умищем.
 
Э нет не отвертишся... Выкачивали отдельно от выкачивали и удаляли. Когда выкачивали то делали это тихонько на протяжении недель... Так что уже давайте технари, блестайте умищем.
Да, я не технарь, чтобы доказывать, то что ты сам подтверждаешь, я же не говорю что сейчас они это делают за час. Я говорю о последующих действиях, после выкачивания информации, что они решили давить на уничтожение информации
 
Ну вот допустим мы в течении 3х недель тянем тихо 10гб, составляем список того что стянули, за это время файлы меняются и появляются новые. Потом пытаемся все это поудалять, это очень много времени и усилий на жертву, и сама по себе схема муторная, и когда в этом случае не заплатят это уже не 3 дня работы львенку под хвост, это больнее.
 
Как ни крути процессор 2 раза должен обратиться к одному и тому же файлу / биту на диске... Как при перемещении ( читай скачать + удалить ) так и при шифровании ( скачать + шифрануть ). Да и то что они понимают под словом удалить - пометка файла как удалённый или залить всё нулями. Удаление - вроде как агрессивнее слышится для совсем не шарящих в cs.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх