El cerebro del ransomware expuesto después de una distribución excesiva en la web oscura
Cuando los investigadores respondieron a un anuncio que les pedía que se unieran a una empresa de ransomware como servicio (RaaS), terminaron en una entrevista cibercriminal con uno de los actores de amenazas más activos en el negocio afiliado, quien estaba detrás de esto destacó al menos cinco diferentes tipos de ransomware.
Conozca «farnetwork», que quedó expuesto después de filtrar demasiados detalles a un investigador de amenazas del Grupo IB que afirmó ser un socio potencial del grupo. ransomware nokoyawa Grupo. El equipo descubrió que el cibercriminal también es conocido por seudónimos como Jingo, Jsworm, Razvrat, Piparuka y Farnetworkit.
Después de que el agente encubierto pudo demostrar que podía realizar una escalada de privilegios, utilizar ransomware para cifrar archivos y, en última instancia, exigir dinero en efectivo a cambio de una clave de cifrado, Red de larga distancia Estaba dispuesto a discutir los detalles.
Durante su correspondencia, el investigador del Grupo IB se enteró de que Farnetwork ya se había afianzado en varias redes corporativas y sólo necesitaba que alguien diera el siguiente paso: implementar el ransomware y recaudar dinero. El acuerdo funcionaría así, según supo el equipo del Grupo IB: la filial de Nokoyawa recibiría el 65% del dinero de la extorsión, el propietario de la botnet recibiría el 20% y el propietario del ransomware recibiría el 15%.
Pero Nokayawa fue solo la última operación de ransomware llevada a cabo por Farnetwork, explicó Group-IB en su último informe. Al final, el actor de amenazas proporcionó suficientes detalles para que el equipo rastreara la actividad del ransomware Farnetwork hasta 2019.
Farnetwork se jactó ante los investigadores de operaciones anteriores relacionadas con el ransomware Nefilim y Karma y de que la empresa había sido víctima de pagos de ransomware por valor de hasta 1 millón de dólares. El delincuente también mencionó trabajos anteriores con Hive y Nemty.
Esa fue información suficiente para que el equipo del Grupo IB reuniera un extenso historial de ransomware de Farnetwork.
Según Group-IB, Farnetwork estuvo detrás de las cepas de ransomware JSWORM, Karma de 2019 a 2021. nemtyy Nefilim. Sólo el programa RaaS de Nefilim fue responsable de más de 40 víctimas, continúa el informe.
En 2022, Farnetwork encontró un hogar en la operación Nokoyawa y estuvo reclutando activamente socios para el programa en febrero del año pasado.
«Según el cronograma de sus operaciones, se puede suponer que Farnetwork ha sido uno de los actores más activos en el mercado RaaS», dice el informe.
Nokoyawa lo cerró desde entonces. Operación RaaSy Farnetwork anunciaron su inminente retirada, pero los investigadores de Group-IB sospechan que el operador de ransomware en serie pronto resurgirá con una variante diferente.
«A pesar del anuncio del retiro de Farnetwork y el cierre de Nokoyawa DLS, el último proyecto conocido del actor, el equipo de Inteligencia de Amenazas de Group-IB no cree que el actor de amenazas se dé por vencido», dice el informe de Group-IB. «Como ha sucedido varias veces en el pasado, es muy probable que seamos testigos de nuevos programas afiliados de ransomware y operaciones criminales a gran escala orquestadas por Farnetwork».
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/ransomware-mastermind-uncovered-oversharing-dark-web