Quinzenalmente, o FortiGuard Labs coleta dados sobre variantes de ransomware de interesse que vêm ganhando força em nossos conjuntos de dados e na comunidade OSINT. O relatório Ransomware Roundup tem como objetivo fornecer aos leitores breves insights sobre o cenário em evolução do ransomware e as soluções da Fortinet que protegem contra essas variantes.
Visão geral
Trash Panda é um ransomware executado na plataforma Windows que foi detectado pela primeira vez no início de agosto. Ele criptografa arquivos em máquinas comprometidas, substitui o papel de parede da área de trabalho e envia uma nota de resgate que inclui mensagens com temas políticos.
Vetor de infecção
As informações sobre o vetor de infecção usado pelo ator da ameaça ransomware Trash Panda não estão disponíveis no momento. No entanto, é improvável que seja significativamente diferente de outros grupos de ransomware.
Amostras do ransomware Trash Panda foram enviadas para um serviço público de verificação de arquivos dos seguintes países:
- Estados Unidos
- República Checa
Execução de ransomware
Depois que o ransomware Trash Panda é executado, ele inicia um prompt de comando que indica claramente que está criptografando arquivos.
Ele criptografa arquivos na máquina comprometida, exceto arquivos com as seguintes extensões:
.diagcab, .cpl, .mod, .bat, .nls, .ldf, .dll, .ps1, .adv, .prf .idx, .rtp, .ocx, .icl, .ani, .cab, .rom, .key, .wpx, .icns, .themepack, .msc, .msp, .cur, .theme, .cmd, .diagpkg, .lnk, .ico, .drv, .bin, .nomedia, .lock, .mpa , .hlp, .scr, .shs, .com, .ics, .hta, .msi, .exe, .diagcfg, .msu, .deskthe, .mepack, .386, .msstyles, .spl, .sys
O ransomware adiciona uma extensão “.monochromebear” aos arquivos que criptografa.
Figura 2. Arquivos criptografados pelo ransomware Trash Panda
Figura 3: Nota de resgate deixada pelo ransomware Trash PandaEmbora nenhuma conclusão definitiva possa ser feita, a seguinte mensagem incluída na nota de resgate fornece uma pista sobre a possível origem do ransomware Trash Panda e o país que ele visa:
O ransomware também substitui o papel de parede da área de trabalho, que pede às vítimas que verifiquem o arquivo leia-me descartado.
Figura 4: Papel de parede da área de trabalho substituído pelo ransomware Trash PandaNoCry é um ransomware projetado para a plataforma Windows que foi descoberto pela primeira vez em abril de 2021. As variantes do ransomware NoCry são geradas por construtores de ransomware NoCry e vendidas no canal Telegram do grupo.
Parece que esta variante do ransomware NoCry foi hospedada em um site com uma URL contendo o nome de um banco privado na Índia como uma string ([nome do banco]-india[.]github[.]io/Start[.]exe), portanto, acreditamos que o autor da ameaça usou o banco como isca ou para fazer o arquivo parecer legítimo.
A variante do ransomware NoCry foi enviada a um serviço público de verificação de arquivos nos seguintes locais:
- Estados Unidos
- Malásia
Execução de ransomware
Uma vez executada, esta variante do ransomware NoCry criptografa arquivos nas máquinas comprometidas, adiciona uma extensão ".rcry" aos arquivos criptografados e exibe uma nota de resgate.
Um aspecto interessante deste ransomware é que ele especifica USDT-TRC20 como pagamento de resgate. USDT-TRC20 é uma moeda estável emitida pela Tether na rede TRON. Está indexado ao dólar americano e projetado de forma que um USDT seja aproximadamente igual a um USD.
O link do Bitly na nota de resgate leva a uma página da Web de uma suposta empresa de segurança cibernética com sede na Califórnia que oferece serviços como criptografia de dados, remoção de malware e firewalls com planos de preços. O site foi criado usando um construtor de sites chamado “Pineapple Builder”. O emblema do Pineapple no canto inferior direito do site indica que ele foi criado usando a versão gratuita. Para utilizar os serviços oferecidos por esta empresa, os usuários devem pagar a taxa na mesma criptomoeda para o mesmo endereço especificado por este ransomware. Embora não possamos dizer com certeza, parece provável que o ator da ameaça de ransomware tenha fabricado esta empresa ou site para coletar dinheiro adicional dos usuários. Isto também indica que o grupo utiliza múltiplas armadilhas para aumentar o sucesso financeiro do seu ataque.
Figura 7: Preços de serviços listados na suposta empresa de segurança cibernética
Figura 8: Informações de pagamento listadas no siteDe acordo com Tronscan (tronscan[.]org), a carteira do invasor recebeu algumas transações. No entanto, como todas as transações recebidas foram inferiores a 50 USDT, é seguro assumir que nem a variante do ransomware NoCry nem o serviço falso relacionado vitimaram alguém com sucesso no momento em que este artigo foi escrito.
Figura 9: Transações registradas na carteira do invasorO ransomware também deixa uma nota de resgate separada em um arquivo HTML denominado “Como descriptografar meus arquivos.html”.
Figura 10: Arquivos criptografados pela variante do ransomware NoCry
Figura 11: Nota de resgate descartada pela variante do ransomware NoCryProteções Fortinet
Os clientes da Fortinet já estão protegidos contra essas variantes de malware por meio dos serviços AntiVirus e FortiEDR, como segue:
O FortiGuard Labs detecta a amostra de ransomware Trash Panda com a seguinte assinatura AV:
- W32/PossívelAmeaça
O FortiGuard Labs detecta a variante do ransomware NoCry com a seguinte assinatura AV:
- MSIL/Filecoder.AFL!tr
O serviço FortiGuard AntiVirus é suportado por FortiGate, FortiMail, FortiClient e FortiEDR. Os clientes Fortinet EPP que executam atualizações atuais do AntiVirus também estão protegidos.
O serviço de filtragem da Web FortiGuard bloqueia o site de distribuição de ransomware NoCry e o possível site fraudulento associado.
COIs
IOCs baseados em arquivo:
|
SHA2 |
Programas maliciosos |
|
ce5cf3b964e636d546bf2c52423296bda06b7fe47e6f8a757f165a3be93c88db |
Lixo Panda ransomware |
|
521357a0f9669de4a9233feeef7a3c5299c51de4a2531c56aacc807c0fd25a6a |
Uma variante secundária do ransomware NoCry |
Orientação do Laboratório FortiGuard
Devido à facilidade de interrupção, aos danos às operações diárias, ao impacto potencial na reputação de uma organização e à destruição ou divulgação indesejada de informações de identificação pessoal (PII), etc., é vital manter todas as assinaturas AV e IPS atualizadas.
Como a maioria dos ransomware é entregue via phishing, as organizações devem considerar aproveitar as soluções da Fortinet projetadas para treinar os usuários a compreender e detectar ameaças de phishing:
O serviço de simulação de phishing FortiPhish usa simulações do mundo real para ajudar as organizações a testar a conscientização e a vigilância dos usuários em relação a ameaças de phishing e para treinar e reforçar práticas adequadas quando os usuários encontram ataques de phishing direcionados.
Nosso treinamento NSE GRATUITO : NSE 1 – Conscientização sobre segurança da informação inclui um módulo sobre ameaças da Internet projetado para ajudar os usuários finais a aprender como identificar e se proteger contra vários tipos de ataques de phishing e pode ser facilmente adicionado a programas de treinamento internos.
As organizações precisarão fazer mudanças fundamentais na frequência, localização e segurança de seus backups de dados para lidar com eficácia com o risco crescente e em rápida expansão do ransomware. Quando combinado com o comprometimento da cadeia de fornecimento digital e uma força de trabalho em teletrabalho na rede, existe um risco real de que os ataques possam vir de qualquer lugar. Soluções de segurança baseadas em nuvem, como SASE , para proteger dispositivos fora da rede; segurança avançada de endpoint, como soluções EDR (detecção e resposta de endpoint) que podem interromper o ataque de malware no meio do ataque; e acesso de confiança zero e estratégias de segmentação de rede que restringem o acesso a aplicações e recursos com base em políticas e contexto, devem ser investigadas para minimizar o risco e reduzir o impacto de um ataque de ransomware bem-sucedido.
Como parte do Security Fabric totalmente integrado líder do setor , que oferece sinergia nativa e automação em todo o seu ecossistema de segurança, a Fortinet também fornece um extenso portfólio de tecnologia e ofertas como serviço baseadas em humanos. Esses serviços são desenvolvidos por nossa equipe global FortiGuard de especialistas experientes em segurança cibernética.
As melhores práticas incluem não pagar resgate
Organizações como CISA, NCSC, FBI e HHS alertam as vítimas de ransomware contra o pagamento de resgate, em parte porque o pagamento não garante que os arquivos serão recuperados. De acordo com um comunicado do Escritório de Controle de Ativos Estrangeiros (OFAC) do Departamento do Tesouro dos EUA , os pagamentos de resgate também podem encorajar os adversários a atacar organizações adicionais, encorajar outros atores criminosos a distribuir ransomware e/ou financiar atividades ilícitas que poderiam ser potencialmente ilegais. Para organizações e indivíduos afetados por ransomware, o FBI tem uma página de reclamação de ransomware , onde as vítimas podem enviar amostras de atividades de ransomware por meio do Centro de reclamações de crimes na Internet (IC3).