Cyber Security Brasilby Igor Deungaro

Novo ransomware Luna e Black Basta criptografa sistemas Windows, Linux e ESXi

 Novo ransomware Luna e Black Basta criptografa sistemas Windows, Linux e ESXi. Luna parece adaptado para ser usado por agentes russos.

Novas famílias de ransomware chamada Luna e Black basta podem ser usadas para criptografar dispositivos que executam vários sistemas operacionais, incluindo sistemas Windows, Linux e ESXi.

Descoberto por pesquisadores de segurança da Kaspersky por meio de um anúncio no fórum de ransomware da dark web, detectado pelo sistema de monitoramento ativo Darknet Threat Intelligence da empresa, o Luna ransomware parece ser especificamente adaptado para ser usado apenas por agentes de ameaças de língua russa.

“O anúncio afirma que Luna só trabalha com afiliados de língua russa. Além disso, a nota de resgate codificada dentro do binário contém erros de ortografia. Por exemplo, diz ‘uma pequena equipe’ em vez de ‘uma pequena equipe‘”, disse Kaspersky .

“Por causa disso, assumimos com confiança média que os atores por trás de Luna são falantes de russo.“

Luna (russo para lua) é um ransomware muito simples ainda em desenvolvimento e com recursos limitados com base nas opções de linha de comando disponíveis.

No entanto, ele usa um esquema de criptografia não tão comum, combinando a troca de chaves Diffie-Hellman de curva elíptica X25519 rápida e segura usando Curve25519 com o algoritmo de criptografia simétrica Advanced Encryption Standard (AES).

Argumentos de linha de comando do Luna ransomware
Argumentos de linha de comando do Luna ransomware (Kaspersky)

Ransomware multiplataforma baseado em Rust

O grupo por trás desse novo ransomware desenvolveu essa nova variedade no Rust e aproveitou sua natureza agnóstica de plataforma para portá-lo para várias plataformas com poucas alterações no código-fonte.

O uso de uma linguagem multiplataforma também permite que o Luna ransomware evite tentativas automatizadas de análise de código estático.

“Tanto os exemplos do Linux quanto do ESXi são compilados usando o mesmo código-fonte com algumas pequenas alterações em relação à versão do Windows. O restante do código não tem alterações significativas em relação à versão do Windows“, acrescentaram os pesquisadores.

Luna confirma ainda a última tendência adotada por gangues de crimes cibernéticos que desenvolvem ransomware multiplataforma que usa linguagens como Rust e Golang para criar malware capaz de atingir vários sistemas operacionais com pouca ou nenhuma alteração.

Kaspersky diz que há muito poucos dados sobre quais vítimas foram criptografadas usando o ransomware Luna, se houver, já que o grupo acabou de ser descoberto e sua atividade ainda está sendo monitorada.

Outras novas famílias de ransomware que a BleepingComputer relatou este mês incluem Lilith , ransomware baseado em console C/C++ direcionado a dispositivos Windows de 64 bits, e 0mega , uma nova operação de ransomware direcionada a empresas desde maio e exigindo milhões de dólares em resgates.

Ambos são conhecidos por roubar dados das redes das vítimas antes de criptografar seus sistemas em apoio a seus ataques de dupla extorsão.

Black Basta

Black Basta é uma variante de ransomware relativamente nova escrita em C que veio à tona em fevereiro de 2022. O malware, a infraestrutura e a campanha ainda estavam em modo de desenvolvimento na época. Por exemplo, o blog da vítima ainda não estava online, mas o site Black Basta já estava disponível para as vítimas.

Black Basta suporta o argumento de linha de comando “-forcepath” que é usado para criptografar apenas arquivos em um diretório especificado. Caso contrário, todo o sistema, com exceção de certos diretórios críticos, é criptografado.

Dois meses após o primeiro encontro, em abril, o ransomware ficou mais maduro. A nova funcionalidade incluiu a inicialização do sistema no modo de segurança antes da criptografia e a imitação dos Serviços do Windows por motivos de persistência.

A funcionalidade de reinicialização em modo de segurança não é algo que encontramos todos os dias, embora tenha suas vantagens. Por exemplo, algumas soluções de endpoint não são executadas no modo de segurança, o que significa que o ransomware não será detectado e os arquivos no sistema podem ser “facilmente” criptografados. Para iniciar no modo de segurança, o ransomware executa os seguintes comandos: C:\Windows\SysNative\bcdedit

Rescue notes comparison

Comparação de notas de resgate

Para verificar se realmente não havia sobreposição de código entre o Conti e as versões anteriores do Black Basta, a equipe da Kaspersky alimentou algumas amostras no Kaspersky Threat Attribution Engine (KTAE). De fato, como mostrado abaixo, apenas as strings se sobrepõem. Portanto, não há sobreposição no código em si.

Overlap with Conti ransomware

Overlap com Conti ransomware

Black Basta para Linux

Em outro relatório que a equipe da Kaspersky escreveu no mês passado, foi discutido a versão Black Basta para Linux. Ele foi projetado especificamente para atingir sistemas ESXi, mas também pode ser usado para criptografia geral de sistemas Linux, embora isso seja um pouco complicado. Assim como a versão para Windows, a versão para Linux suporta apenas um argumento de linha de comando: “-forcepath”. Quando é usado, apenas o diretório especificado é criptografado. Se nenhum argumento for fornecido, a pasta “/vmfs/volumes” será criptografada.

O esquema de criptografia para esta versão usa ChaCha20 e multithreading para acelerar o processo de criptografia com a ajuda de diferentes processadores no sistema. Como os ambientes ESXi normalmente usam várias CPUs para executar um farm de VMs, o design do malware, incluindo o algoritmo de criptografia escolhido, permite que o operador tenha o ambiente criptografado o mais rápido possível. Antes de criptografar um arquivo, o Black Basta usa o comando chmod para ter acesso a ele no mesmo contexto que o nível de usuário.

Alvos de Black Basta

A análise das vítimas postadas pelo grupo Black Basta revelou que, até o momento, o grupo conseguiu atacar mais de quarenta vítimas diferentes em um tempo muito curto disponível. O blog da vítima mostrou que vários setores de negócios foram afetados, incluindo manufatura, eletrônicos, empreiteiros, etc. Com base em nossa telemetria, pudemos ver outros ataques na Europa, Ásia e Estados Unidos.

Black Basta attack geography

Conclusão

Ransomware continua sendo um grande problema para a sociedade de hoje. Assim que algumas famílias saem do palco, outras tomam seu lugar. Por esse motivo, é importante ficar por dentro de todos os desenvolvimentos no ecossistema de ransomware, para que se possa tomar as medidas adequadas para proteger a infraestrutura. Uma tendência, que também discutimos em nosso post anterior, é que os sistemas ESXi são cada vez mais direcionados. O objetivo é causar o máximo de dano possível. Luna e Black Basta não são exceções. Esperamos que as novas variantes também ofereçam suporte à criptografia de VMs por padrão.

Fonte: BleepingComputer & Securelist 

Este blog publica em português e inglês. / This blog publishes in Portuguese and English. EN · PT

Denunciar abuso

As inseguranças do sucesso da segurança cibernética

As inseguranças do sucesso da segurança cibernética. Tornar-se um grande profissional não precisa custar sua felicidade, mas a cultura da moagem torna isso provável. Nos últimos anos, a questão da saúde mental no setor de segurança cibernética ganhou destaque. Uma  pesquisa de 2019  revelou que 1 em cada 6 CISOs admitiu se  automedicar  para lidar com o estresse de seu trabalho. A tensão passa pelo escritório do CISO e permeia todo o setor. Um perfil que está crescendo  mais rápido que o orçamento  e uma sofisticação cada vez maior e  o impacto financeiro  dos ataques se combinam para transformar o que antes era um canto do departamento de TI em uma panela de pressão. John Hammond  , pesquisador de segurança cibernética da Huntress, falou sobre “ Hard Truths and Unexpected Realities: Lamentations in Producing Cybersecurity Content ” na  Intigriti 1337UP Live  , uma conferência online sobre bugs, em março de 2022. Seus...

DICA: comandos para pentest e segurança ofensiva

Fala galera, blz ? Segue uma lista de comandos maravilhosa, voltada para teste de vulnerabilidades. Observação Pertinente: Os TIPOS de COMANDOS e as INSTRUÇÕES estão em INGLÊS! NÂO ME RESPONSABILIZO POR USO INDEVIDO. Pré-requisitos: ✔️  Python 3.5 ✔️  OS que suporte Python (eu utilizei Kali) Reconnaissance / Enumeration Extracting Live IPs from Nmap Scan nmap 10.1.1.1 --open -oG scan-results; cat scan-results | grep "/open" | cut -d " " -f 2 > exposed-services-ips Simple Port Knocking for x in 7000 8000 9000; do nmap -Pn –host_timeout 201 –max-retries 0 -p $x 1.1.1.1; done DNS lookups, Zone Transfers & Brute-Force whois domain.com dig {a|txt|ns|mx} domain.com dig {a|txt|ns|mx} domain.com @ns1.domain.com host -t {a|txt|ns|mx} megacorpone.com host -a megacorpone.com host -l megacorpone.com ns1.megacorpone.com dnsrecon -d megacorpone.com -t axfr @ns2.megacorpone.com dnsenum domain.com nslookup -> set type=any -> ls -d domain.com for ...

Atacantes precisam de menos de 10 horas para encontrar fraquezas

Atacantes precisam de menos de 10 horas para encontrar fraquezas. Configurações vulneráveis, falhas de software e serviços da Web expostos permitem que hackers encontrem pontos fracos exploráveis ​​nos perímetros das empresas em apenas algumas horas, não em dias. O hacker ético médio pode encontrar uma vulnerabilidade que permite a violação do perímetro da rede e, em seguida, explorar o ambiente em menos de 10 horas, com testadores de penetração focados na segurança da nuvem obtendo acesso mais rapidamente aos ativos direcionados. Além disso, uma vez que uma vulnerabilidade ou fraqueza é encontrada, cerca de 58% dos hackers éticos podem invadir um ambiente em menos de cinco horas. Isso está de acordo com uma pesquisa com 300 especialistas do SANS Institute e patrocinada pela empresa de serviços de segurança cibernética Bishop Fox, que também descobriu que as fraquezas mais comuns exploradas pelos hackers incluem configurações vulneráveis, falhas de software e serviços da Web expost...

Quem sou eu

Minha foto
Igor Deungaro
Bem Vindo ao Cyber Security Brasil, espero que goste !!!
Ver meu perfil completo

Cyber Security

A Shared Service Account Across Agents Destroys the Investigation

It is worth separating two moments: the day you design the architecture and the day you have to reconstruct what happened. A shared identity is comfortable on the first and devastating on the second. The investigation that never happens Picture the alert: the automation account read 4,200 customer records at 3:12 a.m. and made an external request straight after. The responder's questions are immediate — which agent, triggered by which task, on behalf of which user, reading what content before the decision. With a shared identity, the logs answer none of them. What remains is timestamp correlation across systems that share no identifier, which is guessing with the appearance of method. The entire difference between containing an incident in an hour or in a week is being able to name the actor. The side effect on response There is a second, less obvious harm. Without attribution, the only available containment is shutting everything down. And because shutting everything down...

Marcadores