1715960540
2024-05-17 15:24:55
ダイビングの概要:
- Microsoftの研究者らは、金銭目的のハッカーが4月中旬以降、同社のクライアント管理ツール「Quick Assist」をソーシャルエンジニアリング攻撃に悪用し、最終的にBlack Bastaランサムウェアの展開につながったと警告しているとのこと。 水曜日にリリースされたブログ投稿。 クイック アシストを使用すると、ユーザーは Windows または macOS を他の人とリモートで接続できます。
- Microsoftによると、攻撃はビッシングとしても知られるボイスフィッシングを利用して始まり、ScreenConnectやNetSupport Managerなどのリモート監視ツールの悪用につながったという。 ハッカーは、Black Basta ランサムウェアを起動する前に、Cobalt Strike や Qakbot などのマルウェアも展開しました。
- この情報開示は、FBI とサイバーセキュリティ・インフラストラクチャー・セキュリティ局が、Black Basta ランサムウェアが数百件の攻撃に導入されていると警告してから 1 週間も経たないうちに行われました。 重要なインフラと医療 世界的に。
ダイブインサイト:
脅威グループは、ソーシャル エンジニアリング手法としてビッシングを使用し、ユーザーをだましてコンピューター システムへのアクセスを許可させます。 ハッカーが IT 担当者やヘルプデスク担当者になりすます場合もあれば、脅威アクターが電子メール爆弾攻撃を使用して電子メール アドレスをスパムで圧倒する場合もあります。 次にハッカーは、問題を解決するという口実でそのユーザーのシステムへのアクセスを要求します。。
ハッカーはシステムへのアクセス許可を与えられると、クイック アシストを使用してデバイスにアクセスし、ZIP ファイルまたはバッチ ファイルをダウンロードして、リモート管理ツールやマルウェアなどの悪意のあるペイロードを配信します。
リモート アクセス ツールが主要な侵入ポイントでした ランサムウェア At-Bayの研究者らによると、2023年に攻撃が起こるという。
ブログによると、ConnectWise のリモート アクセスおよびサポート ツールである ScreenConnect を使用すると、脅威アクターが持続性を獲得して横方向に移動できるようになり、一方、NetSupport Manager は侵害されたシステムの制御を維持できます。
トレンドマイクロの研究者 以前に確認された Black Basta の関連会社は、ScreenConnect の重大な欠陥 (認証バイパスの脆弱性を含む) を悪用しており、次のようにリストされています。 CVE-2024-1709、Cobalt Strikeを展開する前。
Rapid7 社のインシデント対応サービス担当シニアマネージャーである Robert Knapp 氏は、Microsoft のレポートには次のように述べています。 と同様の活動Rapid7 の研究者らは次のように観察しました。 しかし、さらに一歩進んで、アクティビティを特定の攻撃者に関連付けます。 ただし、Rapid7 では、これらの特定のケースでの Qakbot の導入は確認されていません。
Microsoftによると、Black Bastaの関連会社は、ランサムウェアを展開する前にアクセス権を取得するためにQakbotを頻繁に使用していたという。
Halcyon の共同創設者兼 CEO の Jon Miller 氏によると、Black Basta はエンタープライズ サーバー上で実行されている VMware ESXi の脆弱性も悪用しました。
#MicrosoftハッカーがBlack #Bastaランサムウェア攻撃でQuick #Assistを悪用していると警告