Il gruppo di hacker FIN8 utilizza il nuovo malware White Rabbit
Esperti di Trend Micro studiato un campione del nuovo malware White Rabbit ottenuto durante un'indagine su un attacco a una banca statunitense a dicembre 2021. Apparentemente, questo malware potrebbe far parte di un'operazione secondaria del gruppo di hacker FIN8.
FIN8 è attivo almeno da gennaio 2016 ed è noto per attaccare la vendita al dettaglio, ristoranti, ospitalità, e l'assistenza sanitaria per rubare i dati delle carte di pagamento dai sistemi POS. Negli anni, i ricercatori hanno osservato una varietà di strumenti e tattiche nell'arsenale di FIN8, che vanno da vari malware POS, Compreso Bad Hatch, PoSlurp (PunchTrack), PowerSniff (Punch Buggy, ShellTea), a vulnerabilità zero-day e phishing mirato.
Il file eseguibile del nuovo malware è piccolo 100 carico utile kb. Richiede l'inserimento di una password per decrittografare il payload dannoso. È interessante notare che la stessa password è stata precedentemente utilizzata nel lavoro di altri ransomware, Compreso Gregorio, Megacorteccia e Sam Sam.
Una volta avviato con la password corretta, il ransomware esegue la scansione di tutte le cartelle sul dispositivo e crittografa i file di destinazione, creando una richiesta di riscatto per ogni file crittografato. La nota informa la vittima che i suoi file sono stati rubati e crittografati, e gli aggressori minacciano di pubblicare o vendere i dati rubati se le loro richieste non vengono soddisfatte.
La prova del furto di file viene caricata su servizi come incolla[.]com e file[.]io, e le vittime sono incoraggiate a contattare gli hacker attraverso un sito speciale sul dark web.
Gli esperti notano che le prove di una connessione tra FIN8 e coniglio bianco viene rilevato anche nella fase di distribuzione del ransomware. Così, il malware utilizza una versione nuova e precedentemente sconosciuta della backdoor di Badhatch (conosciuto anche come Sardonico) associato a FIN8.
Anche se gli attacchi di White Rabbit hanno attirato solo di recente l'attenzione degli esperti e sono riusciti a colpire solo poche organizzazioni, sembra che l'attività degli hacker sia iniziata già a luglio 2021.
Potresti anche essere interessato a sapere cosa Malware Linux, CronRAT, si nasconde in un cron job con date errate, e cosa Nuovo MaestroFred bersagli malware Netflix, Instagram e cinguettio utenti.