Un Gruppo Ransomware con 483 Vittime e un Kit di Strumenti in Crescita
Un'operazione ransomware nota come The Gentlemen avrebbe compromesso 483 vittime combinando due diversi strumenti malevoli: un'utilità di evasione delle difese chiamata GentleKiller e un trojan ad accesso remoto chiamato EtherRAT. Insieme, questi strumenti consentono al gruppo di disabilitare il software di sicurezza sulla macchina della vittima e mantenere una comunicazione di comando e controllo nascosta che risulta più difficile da interrompere per i difensori.
Il gruppo, che i ricercatori di sicurezza hanno anche collegato ad attacchi contro organizzazioni come lo stadio del ghiaccio olandese trattato nel nostro report sull'attacco del gruppo ransomware The Gentlemen al Thialf, ha costantemente ampliato la propria portata. Piuttosto che affidarsi a un singolo exploit innovativo, il successo del gruppo sembra derivare dall'accumulo di diverse tecniche di evasione ben note in un unico pacchetto automatizzato, riutilizzato poi su un gran numero di obiettivi.
Come GentleKiller Sconfigge il Software di Sicurezza
Al centro di questa campagna c'è GentleKiller, uno strumento costruito attorno a una tecnica comunemente chiamata BYOVD, ovvero "Bring Your Own Vulnerable Driver". In termini semplici, gli attaccanti installano un driver legittimo ma difettoso, hardware o software, sul computer della vittima. Poiché quel driver è spesso firmato digitalmente e considerato affidabile da Windows, può essere eseguito con privilegi di sistema profondi. Gli attaccanti sfruttano poi una debolezza nota in quel driver per disattivare o accecare il software di sicurezza in esecuzione sulla macchina, trasformando di fatto un software considerato affidabile in un'arma contro gli stessi strumenti progettati per fermarlo.
Secondo le segnalazioni su questa campagna, GentleKiller è stato utilizzato per sconfiggere i prodotti di 48 diversi fornitori di sicurezza. Questo numero è importante perché suggerisce che lo strumento non è stato progettato per eludere uno o due programmi antivirus specifici. È stato invece creato come un framework ampio e riutilizzabile, capace di neutralizzare una vasta porzione del mercato della protezione degli endpoint. Questo rispecchia un modello che abbiamo già seguito nella nostra copertura su come il ransomware The Gentlemen acceca gli strumenti EDR, in cui gli operatori del gruppo hanno mostrato un interesse costante nel disabilitare le rilevazioni prima di distribuire il loro payload di crittografia effettivo.
EtherRAT e la Svolta della Blockchain
Il secondo componente, EtherRAT, gestisce la comunicazione di comando e controllo (C2), il canale che gli attaccanti usano per inviare istruzioni alle macchine infette e ricevere dati rubati o aggiornamenti di stato. Ciò che distingue EtherRAT è il suo presunto utilizzo dell'infrastruttura blockchain per questo scopo. I server C2 tradizionali possono essere identificati e abbattuti da ricercatori o forze dell'ordine una volta scoperti. Instradando la comunicazione attraverso meccanismi basati su blockchain, gli attaccanti rendono quel tipo di abbattimento significativamente più difficile, poiché i dati blockchain sono distribuiti e resistenti a un singolo punto di interruzione.
Questa combinazione, un killer delle difese basato su driver accoppiato a un canale C2 resiliente, riflette una tendenza più ampia tra le operazioni ransomware-as-a-service: costruire una volta, vendere o concedere in licenza ampiamente, e lasciare che gli affiliati conducano campagne su larga scala contro una varietà di obiettivi, incluse le piccole e medie imprese sempre più prese di mira da gruppi in competizione per quote di mercato, come abbiamo dettagliato nel nostro articolo su Qilin e The Gentlemen che intensificano gli attacchi alle PMI.
Cosa Significa Questo Per Te
Se gestisci sistemi IT per un'azienda, o anche solo ti preoccupi della sicurezza della tua rete domestica, la lezione principale qui non è specifica di The Gentlemen. Riguarda i limiti dell'affidarsi a un singolo prodotto di sicurezza. Uno strumento capace di sconfiggere 48 diversi fornitori dimostra che l'antivirus o il software di rilevamento degli endpoint da solo non può essere considerato una difesa completa.
Per i singoli individui, il rischio pratico è più basso ma non zero: i gruppi ransomware spesso ottengono l'accesso iniziale tramite email di phishing, servizi di accesso remoto esposti o software non aggiornato, gli stessi punti di ingresso che mettono a rischio dati personali e reti domestiche. Mantenere i sistemi aggiornati, usare password uniche e prestare attenzione agli allegati non richiesti rimane una protezione fondamentale indipendentemente da quanto sofisticato diventi il malware sottostante.
Per le organizzazioni, questa campagna è un promemoria che pagare un riscatto non garantisce sicurezza in futuro. Come trattato nella nostra analisi precedente di uno studio di Proofpoint sui pagatori di riscatti, circa una società su tre che paga un riscatto viene nuovamente presa di mira. Difese a strati, backup offline e politiche di allow-listing dei driver che limitano quali driver a livello di kernel possono essere caricati sono protezioni molto più durature che sperare che un singolo strumento di sicurezza catturi ogni minaccia.
Punti Chiave
- Non fare affidamento su un singolo prodotto di sicurezza; le difese a strati contano di più quando gli attaccanti progettano specificamente strumenti per bypassare i singoli fornitori.
- Limita quali driver possono essere caricati sui tuoi sistemi, poiché gli attacchi BYOVD dipendono dall'installazione di driver esterni con accesso al kernel.
- Mantieni backup offline e testati, così un'infezione ransomware non ti costringa a decidere di pagare.
- Tratta con sospetto email inattese, link e richieste di accesso remoto, poiché l'accesso iniziale inizia ancora tipicamente con ingegneria sociale di base o software non aggiornato.
- Rimani informato su gruppi come l'operazione ransomware The Gentlemen, poiché i loro strumenti e obiettivi continuano a evolversi.
FAQ (traduci ogni domanda e risposta): Q1: Quante vittime ha compromesso il ransomware The Gentlemen? A1: The Gentlemen avrebbe compromesso 483 vittime. Q2: Cos'è GentleKiller? A2: GentleKiller è uno strumento di evasione delle difese che utilizza una tecnica BYOVD per disabilitare o accecare il software di sicurezza sulla macchina della vittima. Q3: Cosa fa EtherRAT? A3: EtherRAT gestisce la comunicazione di comando e controllo per gli attaccanti, utilizzando l'infrastruttura blockchain per rendere più difficile l'interruzione. Q4: Quanti prodotti di fornitori di sicurezza può sconfiggere GentleKiller? A4: GentleKiller è stato utilizzato per sconfiggere prodotti di 48 diversi fornitori di sicurezza. Q5: Cos'è BYOVD? A5: BYOVD sta per 'Bring Your Own Vulnerable Driver', dove gli attaccanti installano un driver firmato legittimo ma difettoso e sfruttano una debolezza nota per disattivare il software di sicurezza. ---END---




