Grupa hakerów FIN8 używa nowego szkodliwego oprogramowania White Rabbit
Eksperci Trend Micro badane próbka nowego szkodliwego oprogramowania White Rabbit uzyskana podczas śledztwa dotyczącego ataku na amerykański bank w grudniu 2021. Widocznie, to złośliwe oprogramowanie może być częścią operacji pobocznej grupy hakerów FIN8.
FIN8 działa co najmniej od stycznia 2016 i jest znany z atakowania handlu detalicznego, restauracje, gościnność, i służba zdrowia w celu kradzieży danych kart płatniczych z systemów POS. Przez lata, badacze zaobserwowali różne narzędzia i taktyki w arsenale FIN8, począwszy od różnych złośliwych programów POS, łącznie z Zły właz, PoSlurp (PunchTrack), PowerSniff (PunchBuggy, Herbata Shell), do luki zero-day i ukierunkowany phishing.
Plik wykonywalny nowego złośliwego oprogramowania jest mały 100 ładowność kb. Do odszyfrowania złośliwego ładunku wymagane jest wprowadzenie hasła. Warto zauważyć, że to samo hasło było wcześniej używane w pracy innego oprogramowania ransomware, łącznie z Egregor, MegaCortex i Sam Sam.
Po uruchomieniu z poprawnym hasłem, ransomware skanuje wszystkie foldery na urządzeniu i szyfruje pliki docelowe, tworzenie noty okupu za każdy zaszyfrowany plik. Notatka informuje ofiarę, że jej pliki zostały skradzione i zaszyfrowane, a osoby atakujące grożą opublikowaniem lub sprzedażą skradzionych danych, jeśli ich żądania nie zostaną spełnione.
Dowody kradzieży plików są przesyłane do usług takich jak wklej[.]com i plik[.]i, a ofiary są zachęcane do kontaktu z hakerami za pośrednictwem specjalnej strony w ciemnej sieci.
Eksperci zauważają, że dowody na związek między FIN8 a biały Królik jest wykrywany nawet na etapie wdrażania ransomware. Więc, złośliwe oprogramowanie wykorzystuje nową i wcześniej nieznaną wersję backdoora Badhatch (znany również jako Sardoniczny) związane z FIN8.
Chociaż ataki Białego Królika dopiero niedawno przyciągnęły uwagę ekspertów i zdołały dotknąć tylko kilka organizacji, wygląda na to, że działalność hakerów rozpoczęła się już w lipcu 2021.
Możesz być również zainteresowany, aby wiedzieć, co Złośliwe oprogramowanie dla Linuksa, CronRAT, ukrywa się w cronie z niepoprawnymi datami, i co Nowy Mistrz Fred docelowe złośliwe oprogramowanie Netflix, Instagram i Świergot użytkownicy.