Categories: NOTÍCIAS EM GERAL

O FBI emitiu um segundo alerta instantâneo sobre o ransomware ProLock

O FBI emitiu a Notificação da Indústria Privada 20200901-001 sobre dados de roubo de ransomware ProLock em 1º de setembro. O novo alerta é o segundo relacionado a esta ameaça, o primeiro (Alerta Flash MI-000125-MW) foi publicado em 4 de maio de 2020.

Na época, o Feds alertou que o descriptografador do ProLock não estava funcionando corretamente e que seu uso poderia destruir definitivamente os dados. O descritor pode corromper arquivos maiores que 64 MB durante o processo de descriptografia.

O ransomware PwndLocker operado por humanos apareceu pela primeira vez no cenário de ameaças no final de 2019, as demandas dos operadores variaram de $ 175.000 a mais de $ 660.000 em Bitcoin.

De acordo com o FBI, os operadores por trás da ameaça obtêm acesso a redes hackeadas por meio do  cavalo de  Troia Qakbot (Qbot), mas especialistas do Group-IB acrescentam que eles também têm como alvo servidores RDP (Remote Desktop Protocol) desprotegidos com credenciais fracas. Ainda não está claro se o ransomware ProLock foi gerenciado pela gangue Qakbot ou se os operadores do ProLock pagam para obter acesso a hosts infectados com Qakbot para entregar seu malware.

“Os operadores do ProLock usaram dois vetores principais de acesso inicial: QakBot (Qbot) e servidores desprotegidos Remote Desktop Protocol (RDP) com credenciais fracas.” lê um relatório  publicado pelo Group-IB.

“A última é uma técnica bastante comum entre os operadores de ransomware. Esse tipo de acesso geralmente é comprado de terceiros, mas também pode ser obtido por membros do grupo ”.

Em março, os agentes de ameaças por trás do PwndLocker mudaram o nome de seu malware para ProLock, imediatamente após a empresa de segurança Emsisoft lançar uma ferramenta de descriptografia gratuita.

O ransomware ProLock foi empregado em ataques contra organizações em todo o mundo de vários setores, incluindo construção, finanças, saúde e jurídico. O malware também foi usado em ataques dirigidos a agências governamentais e entidades industriais dos Estados Unidos.

Os operadores de ransomware costumavam fazer upload dos dados roubados para plataformas de armazenamento em nuvem, incluindo OneDrive, Google Drive e Mega. Os atores da ameaça empregaram a   ferramenta de linha de comando de sincronização de armazenamento em nuvem Rclone .

O FBI está recomendando as vítimas de ataques de ransomware para evitar pagar o resgate para descriptografar seus arquivos e relatar imediatamente os ataques às autoridades.

O FBI também fornece recomendações para mitigar os riscos associados a ataques de ransomware, como backup periódico dos dados em um sistema de backup off-line, manter qualquer software atualizado, desativar acessos RDP não utilizados, uso de autenticação de dois fatores (2FA) qualquer lugar possível.

Fonte: https://securityaffairs.co/wordpress/107920/malware/prolock-ransomware-fbi-alert.html

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Wi-Fi de hotel virou armadilha: DNS poisoning captura credenciais corporativas de executivos em viagem

ReliaQuest expõe campanha global que compromete roteadores de Wi-Fi em hotéis e centros de convenções…

3 dias ago

Laundry Bear: alerta internacional expõe campanha russa que sequestra webmails Zimbra sem clique

CISA, FBI, NSA e agências dos Cinco Olhos alertam para campanha do grupo russo Laundry…

3 dias ago

AgentForger: falha no ChatGPT Agent Builder permitia sequestrar agentes de IA com um único link

Zenity Labs revela falha crítica no ChatGPT Workspace Agents (AgentForger) que permitia criar agentes de…

3 dias ago

HollowGraph: malware iraniano usa calendário do Microsoft 365 como canal de C2

Group-IB documenta o HollowGraph, malware que transforma eventos de calendário no Microsoft 365 em dead-drop…

4 dias ago

Stadler Rail recusa resgate de US$ 12 milhões ao grupo Everest após vazamento em fornecedor

Fabricante suíça de trens, com receita anual de US$ 4,9 bi, recusa pagar 10 milhões…

4 dias ago

JadeProx: operação com nexo chinês usa TriBack Loader contra hospitais, governos e universidades

Group-IB expõe operação JadeProx que ataca hospital vietnamita, chancelaria da Malásia e Congresso hondurenho com…

4 dias ago