El ransomware «Fog» apunta a los sectores de educación y ocio
Una nueva operación de ransomware está llevando a cabo ataques de ransomware a la antigua usanza, bloqueando datos en entornos virtuales para obtener pagos rápidos.
Los investigadores del Lobo Ártico detectaron por primera vez al grupo, al que llamaron «Niebla», el 2 de mayo. según un informe recién publicadoHasta el 23 de mayo, Fog ejecutó ataques de ransomware en el formato estándar habitual: infiltrarse y cifrar rápidamente datos almacenados en entornos de virtualización, dejar una nota de rescate, exfiltrar datos pero no hacer nada.
TTP de niebla
Los ataques de niebla suelen comenzar con el robo de credenciales de red privada virtual (VPN). medios cada vez más populares de primer acceso en grandes organizaciones. Hasta ahora, el grupo ha explotado dos proveedores de puertas de enlace VPN diferentes, que Arctic Wolf se negó a nombrar.
En un caso, por ejemplo, la niebla el hash pasó comprometer las cuentas de administrador en la red de su objetivo. Luego usó las cuentas para establecer una conexión de Protocolo de escritorio remoto (RDP) a servidores Windows que ejecutaban el hipervisor Hyper-V y el software de protección de datos Veeam.
Otras tácticas, técnicas y procedimientos (TTP) comunes de Fog incluyen el relleno de credenciales, el uso de Windows nativo y herramientas de código abierto como Metasploit y PsExec, la desactivación de Windows Defender y el uso de Tor para comunicarse con las víctimas.
Opuesto a Tendencias actualesFog no extrae los datos que cifra. No opera un sitio de fuga, conduce doble o triple extorsióno algo así: «Dado el corto tiempo entre la intrusión inicial y el cifrado, los actores de amenazas parecen estar más interesados en un pago rápido que en un ataque más complejo», dijeron los investigadores.
Ver a través de la niebla
Anteriormente, Fog solo apuntaba a organizaciones en los Estados Unidos. Cuatro de cada cinco ataques denunciados provinieron del sector educativo y el resto del sector del ocio.
El hecho de que un grupo relativamente amateur esté apuntando específicamente al sector educativo no es sorprendente, dice Kerri Shafer-Page, vicepresidenta de DFIR en Arctic Wolf.
“Las instituciones educativas a menudo carecen de fondos y personal suficientes en lo que respecta a la ciberseguridad. Y si piensas en las vacaciones de verano y en la dotación de personal, verás que los departamentos de TI suelen ser muy pequeños. Esta es una oportunidad perfecta para los atacantes”, afirma.
Para explicar algunas de estas deficiencias, Shafer-Page dice: “Los empleados deben entender cómo administrar sus credenciales. Estos actores de amenazas buscan una manera de moverse lateralmente y aumentar sus privilegios. Una vez que aumentan sus privilegios, se acabó el juego. Puedes llegar a las joyas de la corona”.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/fog-ransomware-rolls-in-to-target-education-recreation-sectors