Zeppelin Ransomware Source Code & Builder se vende en la web oscura por 500 dólares
Un actor de amenazas vendió por solo 500 dólares el código fuente y un constructor descifrado de Zeppelin, una variante rusa de ransomware que se ha utilizado en numerosos ataques a empresas y organizaciones estadounidenses en sectores de infraestructura críticos en el pasado.
La venta podría señalar el resurgimiento de un ransomware como servicio (RaaS) con Zeppelin, en un momento en el que muchos habían descartado el malware como en gran medida disfuncional y obsoleto.
Venta de liquidación en el Foro RAMP Crime
A finales de diciembre, investigadores de la empresa israelí de ciberseguridad KELA descubrieron un actor de amenazas que utilizaba el nombre de usuario «RET» y que ofrecía el código fuente y el constructor de Zeppelin2 a la venta en RAMP, un foro ruso sobre ciberdelincuencia que alguna vez albergó el sitio de filtración de ransomware Babuk, entre otros. sitios. Unos días más tarde, el 31 de diciembre, el actor de amenazas afirmó haber vendido el malware a un miembro del foro RAMP.
Victoria Kivilevich, El director de investigación de amenazas de KELA dice que no está claro cómo y de dónde el actor de amenazas pudo haber obtenido el código y el constructor de Zeppelin. «El vendedor afirmó que encontró el constructor y lo descifró para filtrar el código fuente escrito en Delphi», dice Kivilevich. RET ha dejado claro que no es el autor del malware, añade.
El código a la venta aparentemente era para una versión de Zeppelin que corrigía varias vulnerabilidades en las rutinas de cifrado de la versión original. Estas vulnerabilidades habían permitido a los investigadores de la empresa de ciberseguridad Unit221B descifrar las claves de cifrado de Zeppelin y ayudar silenciosamente a las organizaciones víctimas a descifrar datos bloqueados durante casi dos años. La actividad RaaS relacionada con Zeppelin disminuyó tras las noticias de Unit22B herramienta de descifrado secreta se hizo público en noviembre de 2022.
Kivilevich dice que la única información sobre el código que RET puso a la venta fue una captura de pantalla del código fuente. Basándose únicamente en esta información, a KELA le resulta difícil juzgar si el código es real o no, afirma. Sin embargo, el actor de amenazas RET ha estado activo en al menos otros dos foros de cibercrimen con diferentes nombres de usuario y parece haber ganado cierta credibilidad en uno de ellos.
«En uno de ellos tiene buena reputación y tres acuerdos exitosos confirmados a través del servicio de intermediación del Foro, lo que le da al actor cierta credibilidad», dice Kivilevich.
“KELA también recibió una reseña neutral de un comprador de uno de sus productos, que parece ser una solución antivirus. La revisión decía que era capaz de neutralizar un antivirus similar a Windows Defender, pero que no funcionaría en sistemas «pesados».
Una que alguna vez fue una gran amenaza: accidentes y quemaduras
Zeppelin es un ransomware que los actores de amenazas han utilizado en múltiples ataques contra objetivos estadounidenses desde al menos 2019. El malware es un derivado de VegaLocker, un ransomware escrito en el lenguaje de programación Delphi. En agosto de 2022, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) y el FBI publicaron indicadores de compromiso y detalles de las tácticas, técnicas y procedimientos (TTP) que los actores de Zeppelin utilizaron para propagar el malware e infectar sistemas.
CISA describió en ese momento que el malware se había utilizado en múltiples ataques contra objetivos estadounidenses, incluidos contratistas de defensa, fabricantes, instituciones educativas, empresas de tecnología y, en particular, organizaciones de las industrias médica y sanitaria. Las demandas iniciales de rescate por los ataques que involucraron a Zeppelin oscilaron entre unos pocos miles de dólares y, en ocasiones, más de un millón de dólares.
Kivilevich dice que es probable que el comprador del código fuente de Zeppelin haga lo que hacen otros cuando compran código de malware.
«En el pasado, hemos visto a varios actores reutilizar el código fuente de otras variedades en sus operaciones, por lo que es posible que el comprador esté usando el código de la misma manera», afirma. “Por ejemplo, el filtrado BloqueoBit 3.0 Bl00dy se hizo cargo del constructor, LockBit lo usó Se filtró el código fuente de Conti y el código que compraron de BlackMatter, y uno de los ejemplos más recientes es Hunters International, que afirmó haber comprado el código fuente de Hive”.
Kivilevich dice que no está del todo claro por qué el actor de amenazas RET podría haber vendido el código fuente y el constructor de Zeppelin por sólo 500 dólares. «Es difícil decirlo», dice. “Tal vez pensó que no era lo suficientemente sofisticado por un precio más alto, considerando que logró obtener el código fuente después de descifrar el constructor. Pero no queremos especular aquí”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/ics-ot-security/zeppelin-ransomware-source-code-builder-sells-500-dark-web