Você certamente se lembra das explorações do grupo hacker Black Basta . Bem, de acordo com um novo relatório de especialistas em segurança da Zscaler registrado pelo Bleeping Computer , eles descobriram ligações entre as gangues de ransomware Black Basta e Cactus, com ambos os grupos empregando táticas de engenharia social semelhantes e utilizando o malware proxy BackConnect para acesso pós-exploração a redes corporativas.
Em janeiro, a Zscaler descobriu uma amostra de malware Zloader contendo um novo recurso de tunelamento DNS. Investigações posteriores do Walmart indicaram que a Zloader estava implantando um novo malware proxy chamado BackConnect, que continha referências de código ao malware Qbot (QakBot). O BackConnect atua como uma ferramenta proxy para acesso remoto a servidores comprometidos, permitindo que os criminosos cibernéticos tunelem o tráfego, ofusquem suas atividades e escalem ataques dentro do ambiente de uma vítima sem detecção1.
Acredita-se que tanto o Zloader, o Qbot e o BackConnect estejam ligados à operação do ransomware Black Basta, com membros utilizando o malware para violar e se espalhar por redes corporativas. Esses laços foram ainda mais fortalecidos por um vazamento recente de dados do Black Basta que expôs conversas internas, incluindo aquelas entre o gerente da gangue do ransomware e um indivíduo que se acredita ser o desenvolvedor do Qbot1.
Em um novo relatório da Trend Micro , pesquisadores descobriram que o grupo de ransomware Cactus também está utilizando o BackConnect em ataques, indicando uma sobreposição potencial de membros entre ambos os grupos. Nos ataques Black Basta e Cactus observados pela Trend Micro, os agentes de ameaças empregaram a mesma tática de engenharia social de bombardear alvos com um número esmagador de e-mails. Os invasores então contataram os alvos por meio do Microsoft Teams, se passando por funcionários do help desk de TI, e enganaram as vítimas para fornecer acesso remoto por meio do Windows Quick Assist.
No momento, ninguém sabe se o ransomware Cactur é um grupo distinto ou apenas um ramo do Black Basta. Coincidentemente ou não, também relatamos recentemente sobre um ataque massivo de botnet no Microsoft 365. Estamos passando por tempos difíceis, quando a segurança cibernética é de alta importância para qualquer organização.
Comentários