新兴勒索软件团伙崛起:他们是谁,以及是如何运作的

简介: 新兴勒索软件团伙崛起:他们是谁,以及是如何运作的

本文来自 企业网D1net公众号

新的和正在发展的勒索软件团伙通过不同的策略和目标,填补了大的勒索团伙的解散和执法威慑所留下的空白。


随着BlackCat(ALPHV)在三月的关闭和LockBit基础设施在二月的执法威慑,勒索软件生态系统中出现了一个空白,这个空白很快被经验较少的团伙填补了。

到目前为止,今年安全公司Cyberint的研究人员已经看到25个新的勒索软件团伙在他们的数据泄漏网站上发布了至少一个受害者,其他已经建立但之前规模较小的团伙最近几个月也增加了他们的运营节奏,现在在月度受害者数量中占据了前几名的位置。

“虽然我们继续跟踪勒索软件的格局以确定长期变化,但我们预计以前的‘中级’正在发展和已经建立的勒索软件团伙将变得越来越明显,无论是由于更高产的竞争对手的减少,还是由于附属对齐的变化,”安全公司GuidePoint Security的研究人员在最近的一份报告中写道,该报告也注意到了同样的趋势。

Play崛起至顶峰

上个月,一个名为Play的勒索软件团伙取代了LockBit,成为2023年顶级勒索软件即服务(RaaS)操作。尽管Play并不是勒索软件领域的新手,自2022年以来一直存在,但它现在利用了更大对手的消失,可能吸引了一些他们的附属公司。

RaaS运营商主要依靠被称为附属公司的第三方来获得企业网络的访问权限,进行横向移动,窃取敏感信息,并部署他们的文件加密恶意软件,这些网络犯罪分子选择为他们最信任且支付给他们最多赎金的程序工作。

当ALPHV在三月宣布关闭他们的运营时,其中一个前附属公司站出来指责他们在Change Healthcare攻击后逃走了 allegedly paid 的2200万美元。当LockBit在二月被执法部门查封其服务器时,该团伙的主要管理员表示,运营不会关闭。

但这种事件在网络犯罪世界中迅速导致信任的丧失,合作伙伴会迅速转向下一个程序,这种效应在LockBit最近的活动中很明显。根据GuidePoint的统计,LockBit在三月仍占据了60%的勒索软件事件,但其市场份额在四月下降到30%。

与此同时,像Hunters International、8Base、RansomHub和其他之前较小的新兴团伙的活动激增。Play的受害者数量实际上从三月到四月有所减少,但由于LockBit的大幅下降,最终排在首位,但根据NCC Group的统计数据,该团伙自年初以来一直处于上升趋势。

8Base是一个像Play一样自2022年以来一直存在的勒索软件团伙,但Hunters International相对较新,去年十月首次出现,与在2023年初执法部门成功查封其服务器后关闭的勒索软件团伙Hive有很多相似之处。RansomHub甚至更新,首次出现在今年二月,并迅速攀升至前列。

“我们观察到RansomHub威胁要在他们的品牌数据泄漏网站(DLS)上出售泄露的数据,并声称数据已经售出的情况——这与更典型的公开发布这些数据的做法有显著区别,”GuidePoint的研究人员写道,“这种独特方法的可能性包括托管被盗数据的难度和成本,团伙认为数据销售比公开发布更有价值,以及这种活动对受害组织的固有压力,迫使他们与团伙达成协议。”

此外,攻击Change Healthcare并指责ALPHV携款潜逃的附属公司现在成为了RansomHub的附属公司。研究人员指出,这一转换的原因可能是RansomHub对附属公司的慷慨待遇,即对受害者支付的赎金提供90%的分成,并允许附属公司直接接收赎金,而无需通过RansomHub的管理员。

更多的新来者

还有一些其他新的团伙以其工具或增长而引人注目,其中一个名为Muliaka,主要针对俄罗斯组织——在勒索软件生态系统中这是一个不寻常的目标选择,该团伙似乎在使用一个版本的Conti文件加密恶意软件,该版本于2020年在网上泄露,并通过劫持目标组织使用的防病毒程序中的一个功能来部署。

“我们强调这个案例,因为大多数现代RaaS团伙都遵循不针对总部位于俄罗斯和前苏联多个国家的组织的规则,”GuidePoint的研究人员写道,“这些规则可能存在是为了避免引起当地安全部门的注意。”

与此同时,Cyberint的研究人员在其报告中重点提到了另外三个新团伙:dAn0n、APT73和DragonForce,同时提到了今年已经公布受害者的另外二十多个团伙。

dAn0n团伙在四月底出现,已经在他们的数据泄漏网站上公布了12个受害者,其中10个来自美国。与此同时,APT73是另一个新团伙,尽管这个团伙表现出业余水平,但他们选择使用通常由安全公司分配给高级网络间谍威胁行为者的APT(高级持续威胁)称号。APT73的数据泄漏网站是以前LockBit使用的数据泄漏网站的复制品,目前列出了五个受害者。

DragonForce稍微老一些,首次出现在2023年12月,该团伙似乎在使用一个泄露的LockBit勒索软件生成器的版本,目前已经针对来自美国、英国、澳大利亚、阿根廷和瑞士的制造业、技术、医疗保健、金融、建筑和房地产等行业的组织。

“展望未来,2024年新勒索软件团伙的出现,如第二季度新增25个团伙,表明威胁格局在持续演变和发展,”Cyberint的研究人员写道。

好消息是,这些新团伙中的许多目前还不如他们试图取代的主要团伙那么复杂。他们的恶意软件、技术和工具还没有那么完善,可能更容易被检测到,但如果有经验的附属公司因更好的待遇加入他们的行列,这种情况将迅速改变。

相关文章
|
5月前
|
存储 监控 安全
服务器安全:构建数字时代的坚固堡垒
在数字化时代,服务器安全至关重要,它直接影响企业业务连续性和客户数据保护。服务器遭受攻击或数据泄露将给企业带来巨大损失。服务器面临网络攻击、恶意软件、内部与物理威胁。关键防护措施包括严格访问控制、数据加密与备份、安全审计与监控、部署防火墙和入侵检测系统、及时安全更新及物理安全防护。最佳实践涵盖制定全面安全策略、采用先进技术、员工培训、定期安全评估与测试及建立应急响应团队。通过这些措施,企业能构建坚实的服务器安全防护体系。
314 55
|
6月前
|
存储 安全 网络安全
勒索软件即服务的兴起与网络攻击的商业化
勒索软件即服务的兴起与网络攻击的商业化
|
7月前
|
安全 算法 网络安全
网络防线的构筑者:洞悉网络安全与信息保护之道
【5月更文挑战第27天】在数字化时代,网络安全已成为维护信息完整性、确保通讯流畅及保障个人隐私的关键。本文深入剖析网络安全漏洞的本质,探讨加密技术的最新进展,并强调提升全民安全意识的必要性。我们将一探如何通过多层次防御策略和创新技术,建立坚不可摧的网络防线。
|
7月前
|
监控 安全 测试技术
网络堡垒的构筑者:洞悉网络安全与信息安全
【5月更文挑战第28天】 在数字化时代的浪潮中,每一次数据交换都潜藏着风险。本文深入探讨了网络安全的核心议题,从漏洞挖掘到防御策略,再到加密技术的不断进化,以及安全意识在个体和组织层面的重要性。通过分析当前的挑战和未来的发展趋势,我们旨在为读者提供一个关于如何维护网络环境安全的全面视角。
|
7月前
|
SQL 安全 网络安全
网络安全与信息安全:防御前线的关键技术与意识觉醒
【5月更文挑战第27天】 在数字化时代,网络安全和信息安全已成为维护信息完整性、确保数据保密性及保障系统可用性的基石。本文深入探讨了网络安全漏洞的概念、加密技术的最新进展以及提升个人和企业安全意识的重要性。通过对常见网络威胁的分析,揭示了漏洞管理的策略;细述了从对称加密到非对称加密,再到量子加密的演变;并强调了通过教育与实践提高安全防范能力的紧迫性。
|
7月前
|
存储 安全 算法
构筑网络堡垒:洞悉网络安全漏洞与加密技术的融合之道
【4月更文挑战第25天】在数字时代的浪潮中,网络安全已成为维护信息完整性、确保数据流通安全的关键。本文深入探讨了网络安全领域内常见的安全漏洞及其成因,并分析了现代加密技术如何作为防御工具来弥补这些漏洞。同时,文章还强调了培养全民网络安全意识的重要性,以及通过教育与实践相结合的方式来提升整体社会的网络安全防护能力。
|
7月前
|
安全 网络安全 数据库
网络安全的行业黑话 ——防守篇之软硬件
网络安全的行业黑话 ——防守篇之软硬件
134 0
|
云安全 机器学习/深度学习 运维
WannaCry反思:传统安全理念遭遇马奇诺防线式溃败
WannaCry反思:传统安全理念遭遇马奇诺防线式溃败
199 0
WannaCry反思:传统安全理念遭遇马奇诺防线式溃败
|
安全
McAfee 09安全威胁预测:低迷经济推动病毒流行
McAfee 公司近日发布了2009年安全威胁预测报告:2009年的最大趋势在于金融危机继续蔓延所造成的影响,虚假金融交易服务、虚假投资公司、虚假法律服务成为诈骗用户的工具。报告还审核了去年预测的精确度,并对今年即将出现的计算机安全威胁提出新的看法。
853 0
|
监控 安全
Stuxnet病毒全球肆虐 将影响我国众多企业
近日,瑞星公司监测到一个席卷全球工业界的病毒已经入侵我国,这种名为Stuxnet的蠕虫病毒已经造成伊朗核电站推迟发电,目前国内已有近500万网民、及多个行业的领军企业遭此病毒攻击。瑞星反病毒专家警告说,我们许多大型重要企业在安全制度上存在缺失,可能促进Stuxnet病毒在企业中的大规模传播。
1111 0