La nueva pandilla de ransomware RA Group está expandiendo rápidamente sus actividades
Los investigadores advierten sobre una nueva amenaza de ransomware denominada RA Group, que también se dedica al robo de datos y la extorsión y ha estado afectando a las empresas desde finales de abril. El programa ransomware del grupo se basa en el código fuente filtrado de otra amenaza llamada Babuk.
“Al igual que otros actores de ransomware, RA Group también ejecuta un sitio web de fuga de datos en el que amenaza con publicar los datos filtrados por las víctimas que no se comunican con ellas dentro de un tiempo determinado o que no cumplen con sus demandas de rescate”, dijo Cisco. investigadores de Talos un nuevo informe. «Esta forma de chantaje de dos cañones aumenta las posibilidades de que una víctima pague el rescate exigido».
El equipo de Talos solo analizó la muestra de ransomware, que es la carga útil final, pero no determinó cómo los atacantes obtuvieron acceso inicial a las redes. Sin embargo, es probable que lo haga a través de uno de los vectores comunes utilizados por la mayoría de las pandillas de ransomware: explotar vulnerabilidades en sistemas públicos, robar credenciales de acceso remoto o comprar derechos de acceso de otra pandilla ciberdelincuente que pueda tener malware. La plataforma de distribución opera.
Es probable que al acceso inicial le siga un movimiento lateral y el uso de otras herramientas de malware, ya que los atacantes inicialmente están interesados en filtrar datos potencialmente confidenciales y valiosos para la organización. De hecho, la nota de rescate final del grupo se adapta a cada víctima individual, nombrándola por su nombre y enumerando la naturaleza exacta de los datos que se copiaron y filtraron públicamente si no se establece contacto dentro de los tres días. Esto sugiere que los atacantes conocen muy bien a sus víctimas.
El sitio de fuga de datos del grupo se lanzó el 22 de abril. A finales de mes, ya se habían incluido cuatro víctimas con sus nombres, enlaces a sus sitios web y un resumen de los datos disponibles, que también se ofrecerán a la venta a otros. Los datos en sí están alojados en un servidor Tor y las víctimas deben contactar al grupo a través de la aplicación de mensajería encriptada qTox.
«También observamos al actor haciendo cambios cosméticos en el sitio de la fuga después de revelar los detalles de la víctima, lo que confirma que la operación estaba en sus primeras etapas», dijeron los investigadores de Talos.
Ransomware personalizado basado en Babuk
El ejecutable del ransomware no solo está diseñado para cada víctima, sino que también incluye el nombre de la víctima, lo que sugiere que los atacantes están creando variantes únicas para cada víctima. El binario de ransomware analizado por Talos se compiló el 23 de abril, se escribió en C++ y contiene una ruta de depuración que coincide con las rutas de Babuk, un programa de ransomware cuyo código fuente se filtró en línea en septiembre de 2021 por un miembro descontento del grupo Babuk. Desde entonces, se han desarrollado varias amenazas de ransomware basadas en el código Babuk filtrado, incluidas Rook, Night Sky, Pandora, Cheerscrypt, AstraLocker, EXSiArgs, Rorschach, RTM Locker y ahora RA Group.
Babuk usó AES-256-CTR con cifrado ChaCha8 para el cifrado de archivos, pero RA Group adopta un enfoque diferente. Utiliza la función WinAPI CryptGenRandom para generar bytes criptográficamente aleatorios, que luego se utilizan como una clave privada para cada víctima y luego se utiliza en un esquema criptográfico que utiliza el cifrado Curve25519 y eSTREAM hc-128. Los archivos solo se cifran parcialmente para acelerar el proceso y se les cambia el nombre a la extensión .GAGUP.
El programa ransomware tiene una lista de carpetas y archivos (principalmente carpetas y archivos críticos para el sistema) que no encripta para evitar fallas en el sistema. Sin embargo, comprueba si hay recursos compartidos de archivos grabables en la red e intenta cifrar los archivos almacenados en ellos. Otras operaciones incluyen vaciar la papelera de reciclaje del sistema y usar la herramienta vssadmin.exe para eliminar instantáneas de volumen que podrían usarse para restaurar archivos.
«El actor está expandiendo rápidamente sus actividades», dijeron los investigadores de Talos en su informe. «Hasta la fecha, el grupo ha comprometido a tres organizaciones en los EE. UU. y una en Corea del Sur en múltiples negocios, incluidos la fabricación, la gestión de activos, los proveedores de seguros y los productos farmacéuticos».
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3696434/new-ransomware-gang-ra-group-quickly-expanding-operations.html#tk.rss_news