1713082150
2024-04-12 14:39:02
LockBit に似た Web サイトを持つ新しいランサムウェア グループである DarkVault は、悪名高いサービスとしてのランサムウェア (RaaS) ギャングを模倣した一連の模倣グループの最新のものである可能性があります。
セキュリティ研究者のドミニク・アルヴィエリ 注意を呼び掛けた 水曜日にDarkVaultのWebサイトのデザインが変更されました。 Alvieri 氏の X への投稿には、赤と白の配色や同様のページ見出しなど、LockBit の独特のスタイルを反映した新しいホームページのスクリーンショットが含まれていました。
LockBit のロゴは DarkVault ブログでも見つかりました。 このグループの古い Web サイトには、金庫の上に横たわる黒猫の画像が掲載されており、別のランサムウェア ギャングである ALPHV/BlackCat への言及である可能性があります。
サイバーニュースが報じた DarkVault は LockBit によるブランド変更の試みである可能性があると主張したが、Alvieri 氏は後に、自分の投稿の意図は「模倣者」をからかうことだったと明らかにした。
DarkVaultは木曜日の時点で、LockBit模倣サイトに9人の被害者とされる人物を掲載していた。 ダークウェブ情報提供者によると、以前 3 月 29 日に被害者がリストされていない古い DarkVault Web サイトを発見しました。
LockBit 詐欺師は漏洩した 2022 RaaS ビルダーを利用
DarkVault は、LockBit を模倣した最初のサイバー犯罪グループではなく、いくつかのサイバー犯罪グループが、LockBit の名前、ブランド名を使用し、ランサムウェア ビルダーを漏洩させて独自の攻撃を行っています。
Trellix はこの傾向を次の記事で指摘しました。 ブログは木曜日に公開されましたこの記事では、オリジナルの LockBit の部分的な復活についても説明しています。 法執行機関によってインフラが破壊された 2月中。
LockBit Black としても知られる LockBit 3.0 ランサムウェアのビルダーは、2022 年にギャング自身の開発者の 1 人によって漏洩されました。それ以来、多くの攻撃者が 自らの攻撃にビルダーを利用した。
Trellixの先端研究センターの研究者らは、独自バージョンの身代金メモを追加するなど、最小限の変更を加えてコードをそのまま使用する者もいれば、新しいランサムウェア株の基盤としてビルダーを使用する者もいるとトレリックス先端研究センターの研究者らは書いている。
Dragonforce と Werewolves は、攻撃に LockBit Black を使用して 2023 年に出現した 2 つのランサムウェア グループです。 Trellixによると、Dragonforceは昨年9月、身代金メモを除いてLockBitのコードをそのまま使用していることが判明したが、WerewolvesとLockBitの両方が主張する被害者が重複しているため、WerewolvesのチームにLockBit関連企業がいる可能性があると考えられている。
一部のなりすまし者は、LockBit の漏洩コードを使用するだけでなく、同様の方法で RaaS グループの Web サイトを DarkVault にコピーします。 2023 年 11 月、Spacecolon と呼ばれるグループが表面ウェブ上に偽の LockBit 漏洩サイトを設立し、被害者を恐喝しようとする際に連絡先詳細に LockBit の名前を使用しました。 トレンドマイクロによると。
LockBitの名前は、1月にロシアのセキュリティ会社AN-Securityに対する攻撃でも使用されたが、後にLockBitの管理者「LockBitSupp」が異議を唱え、同グループはロシア企業を標的にしていないことを指摘した。
LockBitSupp は最終的に、攻撃の原因は Cl0p RaaS 所有者「Signature」であると主張し、ライバルの脅威アクターが最近の確執への報復として LockBit の名前を汚そうとしたと主張した。
「LockBit の偽者と、漏洩した LockBit ビルダーを利用した日和見的ランサムウェア グループの出現は、脅威アクターの特定の複雑さと、ランサムウェアの普及によってもたらされる現在進行中の課題を浮き彫りにした」と Trellix の研究者は述べています。
LockBit ギャングが機能を限定して戻ってくる
2 月に停止されて以来、LockBit はインフラストラクチャの限定的な復元を伴って再浮上しており、最近では Trellix Advanced Research Center によって ScreenConnect の脆弱性を悪用しようとしていることが観察されています。
このグループは、収益性の低い一部の関連会社の RaaS パネルへのアクセスを無効にし、法執行機関、ジャーナリスト、競合する脅威アクターによるアクセスを防ぐために、再参加を希望するユーザーに 1 ~ 2 BTC (約 70,000 ドルから 140,000 米ドル) の手数料を要求しています。 Trellix によると、アクセスを獲得しているという。
また、ロックビットは、国際的な削除作戦の一環としてパネルのソースコードが押収された後、さらなる法執行機関の介入による影響を最小限に抑えるために、提携パネルを複数のサーバーに分割した。
ギャングがまだ削除から完全に回復していないことを示す兆候には、グループの活動を人為的に誇張するために行われた可能性がある漏洩サイトへの未確認の被害者数人の追加と削除、およびそのサイトからの DDoS 対策保護の明らかな削除が含まれます。 「ロックビットの防御能力が失われる可能性を示唆している」とトレリックス氏は述べた。
#LockBitの模倣品DarkVaultによりブランド変更の噂が浮上