Trash Panda e uma nova variante secundario do NoCry

Quinzenalmente, o FortiGuard Labs coleta dados sobre variantes de ransomware de interesse que vêm ganhando força em nossos conjuntos de dados e na comunidade OSINT. O relatório Ransomware Roundup tem como objetivo fornecer aos leitores breves insights sobre o cenário em evolução do ransomware e as soluções da Fortinet que protegem contra essas variantes.

Visão geral

Trash Panda é um ransomware executado na plataforma Windows que foi detectado pela primeira vez no início de agosto. Ele criptografa arquivos em máquinas comprometidas, substitui o papel de parede da área de trabalho e envia uma nota de resgate que inclui mensagens com temas políticos.

Vetor de infecção

As informações sobre o vetor de infecção usado pelo ator da ameaça ransomware Trash Panda não estão disponíveis no momento. No entanto, é improvável que seja significativamente diferente de outros grupos de ransomware.

Amostras do ransomware Trash Panda foram enviadas para um serviço público de verificação de arquivos dos seguintes países:

  • Estados Unidos
  • República Checa

Execução de ransomware

Depois que o ransomware Trash Panda é executado, ele inicia um prompt de comando que indica claramente que está criptografando arquivos.

Ele criptografa arquivos na máquina comprometida, exceto arquivos com as seguintes extensões:

.diagcab, .cpl, .mod, .bat, .nls, .ldf, .dll, .ps1, .adv, .prf .idx, .rtp, .ocx, .icl, .ani, .cab, .rom, .key, .wpx, .icns, .themepack, .msc, .msp, .cur, .theme, .cmd, .diagpkg, .lnk, .ico, .drv, .bin, .nomedia, .lock, .mpa , .hlp, .scr, .shs, .com, .ics, .hta, .msi, .exe, .diagcfg, .msu, .deskthe, .mepack, .386, .msstyles, .spl, .sys

O ransomware adiciona uma extensão “.monochromebear” aos arquivos que criptografa.

Figura 2: Arquivos criptografados pelo ransomware Trash PandaFigura 2. Arquivos criptografados pelo ransomware Trash Panda

 

Figura 3: Nota de resgate deixada pelo ransomware Trash PandaFigura 3: Nota de resgate deixada pelo ransomware Trash Panda

Embora nenhuma conclusão definitiva possa ser feita, a seguinte mensagem incluída na nota de resgate fornece uma pista sobre a possível origem do ransomware Trash Panda e o país que ele visa:

Vamos fazer um D341 (acordo). Você liberta nosso povo. Liberamos seus dados. Não nos importamos com seus dados. Não nos importamos com dinheiro. Queremos que nossa família volte para nós e VOCÊ SAIA DA NOSSA MÃE.

O ransomware também substitui o papel de parede da área de trabalho, que pede às vítimas que verifiquem o arquivo leia-me descartado.

Figura 4: Papel de parede da área de trabalho substituído pelo ransomware Trash PandaFigura 4: Papel de parede da área de trabalho substituído pelo ransomware Trash Panda

NoCry é um ransomware projetado para a plataforma Windows que foi descoberto pela primeira vez em abril de 2021. As variantes do ransomware NoCry são geradas por construtores de ransomware NoCry e vendidas no canal Telegram do grupo.

Parece que esta variante do ransomware NoCry foi hospedada em um site com uma URL contendo o nome de um banco privado na Índia como uma string ([nome do banco]-india[.]github[.]io/Start[.]exe), portanto, acreditamos que o autor da ameaça usou o banco como isca ou para fazer o arquivo parecer legítimo.

A variante do ransomware NoCry foi enviada a um serviço público de verificação de arquivos nos seguintes locais:

  • Estados Unidos
  • Malásia                                                          

Execução de ransomware

Uma vez executada, esta variante do ransomware NoCry criptografa arquivos nas máquinas comprometidas, adiciona uma extensão ".rcry" aos arquivos criptografados e exibe uma nota de resgate.

Um aspecto interessante deste ransomware é que ele especifica USDT-TRC20 como pagamento de resgate. USDT-TRC20 é uma moeda estável emitida pela Tether na rede TRON. Está indexado ao dólar americano e projetado de forma que um USDT seja aproximadamente igual a um USD.

O link do Bitly na nota de resgate leva a uma página da Web de uma suposta empresa de segurança cibernética com sede na Califórnia que oferece serviços como criptografia de dados, remoção de malware e firewalls com planos de preços. O site foi criado usando um construtor de sites chamado “Pineapple Builder”. O emblema do Pineapple no canto inferior direito do site indica que ele foi criado usando a versão gratuita. Para utilizar os serviços oferecidos por esta empresa, os usuários devem pagar a taxa na mesma criptomoeda para o mesmo endereço especificado por este ransomware. Embora não possamos dizer com certeza, parece provável que o ator da ameaça de ransomware tenha fabricado esta empresa ou site para coletar dinheiro adicional dos usuários. Isto também indica que o grupo utiliza múltiplas armadilhas para aumentar o sucesso financeiro do seu ataque.

Figura 7: Preços de serviços listados na suposta empresa de segurança cibernéticaFigura 7: Preços de serviços listados na suposta empresa de segurança cibernética

 

Figura 8: Informações de pagamento listadas no siteFigura 8: Informações de pagamento listadas no site

De acordo com Tronscan (tronscan[.]org), a carteira do invasor recebeu algumas transações. No entanto, como todas as transações recebidas foram inferiores a 50 USDT, é seguro assumir que nem a variante do ransomware NoCry nem o serviço falso relacionado vitimaram alguém com sucesso no momento em que este artigo foi escrito.

Figura 9: Transações registradas na carteira do invasorFigura 9: Transações registradas na carteira do invasor

O ransomware também deixa uma nota de resgate separada em um arquivo HTML denominado “Como descriptografar meus arquivos.html”.

Figura 10: Arquivos criptografados pela variante do ransomware NoCryFigura 10: Arquivos criptografados pela variante do ransomware NoCry

 

Figura 11: Nota de resgate descartada pela variante do ransomware NoCryFigura 11: Nota de resgate descartada pela variante do ransomware NoCry

Proteções Fortinet

Os clientes da Fortinet já estão protegidos contra essas variantes de malware por meio dos serviços AntiVirus e FortiEDR, como segue:

O FortiGuard Labs detecta a amostra de ransomware Trash Panda com a seguinte assinatura AV:

  • W32/PossívelAmeaça

O FortiGuard Labs detecta a variante do ransomware NoCry com a seguinte assinatura AV:

  • MSIL/Filecoder.AFL!tr

O serviço FortiGuard AntiVirus é suportado por FortiGate, FortiMail, FortiClient e FortiEDR. Os clientes Fortinet EPP que executam atualizações atuais do AntiVirus também estão protegidos.

O serviço de filtragem da Web FortiGuard bloqueia o site de distribuição de ransomware NoCry e o possível site fraudulento associado.

COIs

IOCs baseados em arquivo:

SHA2

Programas maliciosos

ce5cf3b964e636d546bf2c52423296bda06b7fe47e6f8a757f165a3be93c88db

Lixo Panda ransomware

521357a0f9669de4a9233feeef7a3c5299c51de4a2531c56aacc807c0fd25a6a

Uma variante secundária do ransomware NoCry

Orientação do Laboratório FortiGuard

Devido à facilidade de interrupção, aos danos às operações diárias, ao impacto potencial na reputação de uma organização e à destruição ou divulgação indesejada de informações de identificação pessoal (PII), etc., é vital manter todas as assinaturas AV e IPS atualizadas.

Como a maioria dos ransomware é entregue via phishing, as organizações devem considerar aproveitar as soluções da Fortinet projetadas para treinar os usuários a compreender e detectar ameaças de phishing:

O  serviço de simulação de phishing FortiPhish  usa simulações do mundo real para ajudar as organizações a testar a conscientização e a vigilância dos usuários em relação a ameaças de phishing e para treinar e reforçar práticas adequadas quando os usuários encontram ataques de phishing direcionados.

Nosso  treinamento NSE GRATUITO :  NSE 1 – Conscientização sobre segurança da informação  inclui um módulo sobre ameaças da Internet projetado para ajudar os usuários finais a aprender como identificar e se proteger contra vários tipos de ataques de phishing e pode ser facilmente adicionado a programas de treinamento internos.

As organizações precisarão fazer mudanças fundamentais na frequência, localização e segurança de seus backups de dados para lidar com eficácia com o risco crescente e em rápida expansão do ransomware. Quando combinado com o comprometimento da cadeia de fornecimento digital e uma força de trabalho em teletrabalho na rede, existe um risco real de que os ataques possam vir de qualquer lugar. Soluções de segurança baseadas em nuvem, como  SASE , para proteger dispositivos fora da rede; segurança avançada de endpoint, como  soluções EDR  (detecção e resposta de endpoint) que podem interromper o ataque de malware no meio do ataque; e  acesso de confiança zero e estratégias de segmentação de rede que restringem o acesso a aplicações e recursos com base em políticas e contexto, devem ser investigadas para minimizar o risco e reduzir o impacto de um ataque de ransomware bem-sucedido.

Como parte do  Security Fabric totalmente integrado líder do setor , que oferece sinergia nativa e automação em todo o seu ecossistema de segurança, a Fortinet também fornece um extenso portfólio de tecnologia e ofertas como serviço baseadas em humanos. Esses serviços são desenvolvidos por nossa equipe global FortiGuard de especialistas experientes em segurança cibernética.

As melhores práticas incluem não pagar resgate

Organizações como CISA, NCSC,  FBI e HHS alertam as vítimas de ransomware contra o pagamento de resgate, em parte porque o pagamento não garante que os arquivos serão recuperados. De acordo com um  comunicado do Escritório de Controle de Ativos Estrangeiros (OFAC) do Departamento do Tesouro dos EUA , os pagamentos de resgate também podem encorajar os adversários a atacar organizações adicionais, encorajar outros atores criminosos a distribuir ransomware e/ou financiar atividades ilícitas que poderiam ser potencialmente ilegais. Para organizações e indivíduos afetados por ransomware, o FBI tem uma  página de reclamação de ransomware  , onde as vítimas podem enviar amostras de atividades de ransomware por meio do Centro de reclamações de crimes na Internet (IC3).

Comentários 0 Comentários

Seja o primeiro a comentar.