Nueva variante del ransomware IceFire apunta a sistemas empresariales Linux
Una nueva versión Linux de IceFire Secuestro de datos SentinelLabs, un brazo de investigación de la firma de ciberseguridad Sentinel One, ha descubierto una vulnerabilidad en el software de intercambio de archivos Aspera Faspex de IBM.
El exploit es para CVE-2022-47986una vulnerabilidad parcheada recientemente en Aspera Faspex.
Hasta ahora conocido por apuntar solo a sistemas Windows es el IceFire malware La amenaza detectada por SentinelLabs usa una extensión iFire, de acuerdo con un informe de febrero de MalwareHunterTeam, un grupo de investigadores independientes de seguridad cibernética que analizan y rastrean amenazas, que IceFire está cambiando su enfoque a los sistemas empresariales Linux.
Contrariamente al comportamiento anterior hacia las empresas de tecnología, se ha observado que la variante Linux de IceFire ataca a las empresas de medios y entretenimiento.
Las tácticas de los atacantes son consistentes con las de las familias de ransomware Big-Game Hunting (BGH), que incluyen doble crimen organizado, ataques a grandes empresas, el uso de numerosos mecanismos de persistencia y tácticas evasivas como la eliminación de archivos de registro, dijo Die. Informe de SentinelLabs. La doble extorsión ocurre cuando los atacantes roban y encriptan datos, por lo general exigen un rescate del doble del pago habitual.
Propiedades de la variante IceFire Linux
La versión Linux de IceFire es un binario ELF (ejecutable y enlazable) de 2,18 MB y 64 bits compilado con GCC (conjunto de compiladores GNU) de código abierto para la arquitectura del procesador del sistema AMD64. La carga útil también se ejecuta correctamente en distribuciones de Ubuntu y Debian basadas en Intel.
La versión de Linux de IceFire se implementó en hosts que ejecutan CentOS, una distribución de Linux de código abierto que ejecuta una versión vulnerable del software de servidor de archivos IBM Aspera Faspex.
Usando este exploit, el sistema descargó y ejecutó las cargas útiles de IceFire para encriptar archivos y renombrarlos con la extensión «.ifire», después de lo cual la carga útil debería eliminarse para evitar la detección.
La carga útil de IceFire Linux está escrita para excluir el cifrado de ciertos archivos y rutas críticos para el sistema, incluidas las extensiones de archivo .cfg, .o, .sh, .img, .txt, .xml, .jar, .pid, .ini, .pyc , .a, .so, .run, .env, .cache, .xmlb y p; y rutas /boot, /dev, /etc, /lib, /proc, /srv, /sys, /usr, /var, /run.
Esto se hizo para que las partes críticas de los sistemas no se cifren y sigan funcionando.
Otra nueva táctica observada en la variante de IceFire Linux fue la explotación de una vulnerabilidad en lugar de la entrega tradicional. suplantación de identidad Mensajes o panorámica a través de ciertos marcos de post-explotación de terceros, incluidos Empire, Metaspoilt, Cobalt Strike.
IceFire Payload utiliza encriptación RSA, red Tor
Las cargas útiles de IceFire están alojadas en DigitalOcean Droplet, una máquina virtual alojada en la plataforma informática en la nube de DigitalOcean que utiliza la dirección IP 159.65.217.216. SentinelLabs recomienda usar comodín esta dirección IP de Digital Ocean en caso de que los actores se trasladen a un nuevo dominio de entrega. Los comodines se refieren al uso de un carácter comodín en una política de seguridad o regla de configuración para cubrir varios dispositivos.
La carga útil de IceFire utiliza un algoritmo de cifrado RSA con una clave pública RSA codificada en binario. Además, la carga útil suelta una nota de rescate de un recurso incrustado en el binario y la escribe en cualquier directorio designado para el cifrado de archivos, agregó el informe.
El mensaje de solicitud de rescate de IceFire contiene un nombre de usuario y una contraseña predefinidos que deben usarse para acceder al sitio web de pago del rescate alojado en un servicio Tor oculto (los sitios web y los servicios están alojados en la red Tor descentralizada para permitir la navegación anónima).
En comparación con Windows, Linux plantea mayores desafíos para el ransomware, especialmente a escala: muchos sistemas Linux son servidores, que son menos susceptibles a los métodos de infección comunes, como el phishing o las descargas ocultas. Debido a esto, los atacantes han recurrido a explotar vulnerabilidades en las aplicaciones, como lo demostró el grupo de ransomware IceFire, que usó la vulnerabilidad IBM Aspera para entregar sus cargas útiles.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Llegarás a la noticia original en el enlace que sigue: https://www.csoonline.com/article/3690612/new-variant-of-the-icefire-ransomware-targets-linux-enterprise-systems.html#tk.rss_news