Los federales denuncian la operación de ransomware ALPHV/BlackCat
Después de casi dos semanas de especulaciones, el Departamento de Justicia de EE. UU. se atribuyó el mérito de destruir los sitios de filtración de ALPHV/BlackCat e infiltrarse en la red del grupo de ransomware.
Los expertos especulan que esto podría ser el fin del grupo de ransomware justo a tiempo para las vacaciones, lo que provocaría que su liderazgo se jubilara y sus subsidiarias intentaran encontrar un nuevo operador.
También lo es el FBI ofrece un descifrador gratuito Está diseñado para ayudar a las más de 500 víctimas identificadas de ALPHV/BlackCat a recuperar sus sistemas.
Las fuerzas del orden pudieron infiltrarse, según la orden del FBI para registrar la propiedad de BlackCat, que se reveló hoy junto con un anuncio de eliminación del Departamento de Justicia. Operación gato negro con la ayuda de una fuente humana confidencial que ha solicitado ser socio del grupo. El informante recibió credenciales de acceso al panel del grupo de ransomware, que se utiliza para gestionar infracciones, demandas de extorsión y pagos, dando a las fuerzas del orden acceso a la operación, según la orden.
¿Se ha rendido Scattered Spider BlackCat?
Hace unas semanas el FBI… recibió críticas por no actuar más rápidamente para detener a los descarados Araña dispersa Grupo. Pero podría ser que la policía lo estuviera abordando desde una perspectiva diferente.
Yelisey Bohuslavskiy, directora de investigación de RedSense, fue una de las primeras en confirmar públicamente el 8 de diciembre que las fallas del sistema BlackCat fueron el resultado de esfuerzos policiales. Le dice a Dark Reading que hablar del ecosistema de ransomware sugiere que involucra a miembros de BlackCat Scattered Spider, que estaban trabajando internamente con el FBI.
«Esto suena convincente, ya que lo único que se necesita para tal operación es el acceso al blog y a los servidores de datos, que podría haber tenido un miembro de Scattered Spider», dice Bohuslavskiy.
Las operaciones de “Hack the Hacker” querían enviar un mensaje
«Esta acción policial envía una señal muy fuerte a los afiliados de ALPHV y otros actores de amenazas», dijo Charles Carmakal, CTO de consultoría de Mandiant para Google Cloud, a Dark Reading en un comentario enviado por correo electrónico. “Sin embargo, algunos de los socios de ALPHV todavía están activos, incluido UNC3944 (Scattered Spider). Esperamos que algunos socios continúen con sus intervenciones como de costumbre, pero probablemente intentarán establecer relaciones con otros programas de ransomware como servicio (RaaS) debido al cifrado, la extorsión y la vergüenza de las víctimas”.
El Departamento de Justicia se refiere a este tipo de Actividades de aplicación de la ley de ciberseguridad Como operaciones «Hack the Hacker», están diseñadas para enviar un mensaje a los ciberdelincuentes de todo el mundo de que podrían ser los próximos, según Michael McPherson, ex agente especial del FBI que actualmente trabaja en ReliaQuest.
«El efecto deseado de la disrupción es que los delincuentes vigilen por encima del hombro», afirma McPherson. “¿Serán ellos los siguientes?” ¿Ya están infiltrados por las fuerzas del orden?”
También existe el objetivo de socavar la rentabilidad de las bandas de ciberdelincuentes. McPherson agregó que las fuerzas del orden aceptan que puede no ser realista esperar una Desmantelamiento para desmantelar por completo las sofisticadas redes de cibercrimen. como Gato Negro. A través de estos sofisticados ataques tipo “Hack the Hacker”, esperan al menos ralentizarlos y aumentar el costo de cometer delitos cibernéticos.
La destrucción exitosa de un grupo como BlackCat también indica a las víctimas actuales y potenciales que existen alternativas viables al pago de la extorsión en caso de un ataque de ransomware, dice McPherson.
«Se espera que ayudar a 500 víctimas con una herramienta de descifrado en este caso muestre a las organizaciones que trabajar con las fuerzas del orden es una opción mucho mejor que pagar a los delincuentes», explica. «A pesar de esto, el ransomware sigue siendo muy rentable y no disuadirá a los delincuentes de probar suerte hasta que cambie la dinámica riesgo-recompensa».
El futuro del ransomware BlackCats es sombrío
Si la historia sirve de indicador, Bohuslavskiy duda que la operación ALPHV/BlackCat pueda recuperarse de este cierre de manera significativa.
«Según los casos de aplicación de la ley hasta la fecha, los grupos criminales organizados no se recuperan de un ataque a infraestructura crítica, como la eliminación de un blog, porque conduce a su fracaso existencial», explica. «El blog ofrece de todo, desde claves de cifrado hasta medios de comunicación verificados entre los miembros del grupo». Bohuslavskiy predice que los líderes de ALPHV se retirarán del juego del ransomware después de la redada del FBI.
“AlphV tenía un equipo muy pequeño de probadores de penetración de primer nivel. Han ganado suficiente dinero para jubilarse ahora, y hay muy pocos colectivos criminales con suficiente reputación para atraer a personas con tales habilidades, es decir, colectivos ex-Conti como BlackSuit o… negrobasta«, el explica. “Como no tienen adónde ir (BloquearBit es percibido como un gobierno extremadamente pobre con una administración inestable y un extraño equipo de apoyo; Colmena ha sido desmantelado y los grupos más pequeños no tendrán suficiente dinero para pagar a los pentesters de este nivel), su camino lógico es jubilarse.
Esto es exactamente lo que el FBI quería lograr con la operación BlackCat/ALPHV, hacer más fácil retirar la operación ransomware que continuarla. «Es exactamente por eso que LEA es eficaz: convierte la fatiga del grupo en un arma hasta que se rinde», añade Bohuslavskiy. «Y dado que hay muy pocas personas capacitadas en todo el espacio del ransomware, si se dan por vencidos, el ecosistema del ransomware se deteriora».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cybersecurity-operations/feds-snarl-alphv-blackcat-ransomware-operation