Интересно Маскировка уровня «так себе». Group-IB нашла новые следы крупнейшего теневого провайдера.

Admin

Администратор

Маскировка уровня «так себе». Group-IB нашла новые следы крупнейшего теневого провайдера.


1770499189284

Одно неверное движение, и схема начала разваливаться по швам.


За кулисами многих вымогательских атак остаётся незаметная, но важная часть экосистемы киберпреступности — инфраструктура, которая помогает злоумышленникам быстро разворачивать инструменты и менять площадки. Новый разбор Group-IB показывает, что кластер активности ShadowSyndicate продолжает развиваться, сохраняя узнаваемые технические привычки и одновременно усложняя маскировку связей между серверами.

ShadowSyndicate объединяет разные кампании за счёт пересечений инфраструктуры. Авторы отчёта отмечают, что участники кластера активно используют OpenSSH и обычно опираются на повторяющиеся SSH-отпечатки, которые позволяют связывать между собой большое число серверов. Ранее Group-IB описывала один из таких отпечатков, а команда Intrinsec позже сообщила ещё об одном похожем. В новой работе Group-IB подтверждает ещё два дополнительных SSH-отпечатка, которые тоже многократно встречались на разных узлах и формировали отдельные серверные кластеры.

Ключевым новым наблюдением стала тактика повторного использования уже задействованной инфраструктуры с переносом серверов между «SSH-кластерами». Внешне это может выглядеть как обычная смена владельца, но ошибки в операционной безопасности приводили к пересечению ключей и помогали доказать связь между «старым» и «новым» использованием ресурсов. По оценке Group-IB, как минимум два десятка серверов применялись в роли управляющих узлов для различных фреймворков.

В обнаруженной инфраструктуре фиксировались следы наборов инструментов, которые часто встречаются в атаках после первичного проникновения, включая Cobalt Strike, Metasploit, Havoc, Mythic, Sliver, AsyncRAT, MeshAgent и Brute Ratel. Кроме того, телеметрия связывает часть серверов с активностью партнёров или групп, работающих с вымогательским ПО. В анализируемых кластерах упоминаются пересечения с операциями Cl0p, ALPHV BlackCat, Black Basta, Ryuk и MalSmoke, при этом для отдельных связей уровень уверенности оценивается как низкий из-за недостатка одновременных технических признаков.

Несмотря на расширение набора отпечатков и появление новой схемы «перетасовки» серверов, предпочтения по хостинг-провайдерам у ShadowSyndicate, по данным авторов, остаются довольно стабильными. Это делает инфраструктурные шаблоны более предсказуемыми для корреляции и раннего выявления. При этом окончательная роль ShadowSyndicate в криминальной цепочке всё ещё не подтверждена, Group-IB рассматривает версии о работе как брокера первичного доступа или как поставщика «непробиваемого» хостинга для других участников рынка.
 
Последнее редактирование:
Похожие темы
E Маскировка jar файла для почты Свободное общение 4
Support81 Цифровая угроза нового уровня: США обсуждают создание отдельного киберподразделения Новости в сети 0
Pablo_v_teme007 Ожидает оплаты ESCOBAR OBNAL SERVICE - обнал сервис высшего уровня! Ищу работу. Предлагаю свои услуги. 0
Support81 Слежка нового уровня: иностранные правительства могут читать ваши уведомления Новости в сети 0
У Полный курс по взлому - от начального до продвинутого уровня! 10 частей. Уязвимости и взлом 0
E Java-программист уровня middle-senior Предоставляю работу. Ищу специалиста. 0
Admin Подборка ресурсов для проверки уровня личной приватности и безопасности в сети. Анонимность и приватность 0
M CTF. Стартовые задания. Первые задачи уровня Crypto #9 Полезные статьи 0
K Udemy Полный Курс По Взлому - От Начального до Продвинутого Уровня https://cloud.mail.ru/public/AYvC/N4grXcYmd Раздачи и сливы 3
Ж Домены второго уровня Программирование 0
F домен(1-го уровня) + безлимитный хостинг Полезные статьи 7
MRobot WIRESHARK: от начального до продвинутого уровня (2017) (WCNA) Уязвимости и взлом 11
G [Слив]Полный курс по взлому - от начального до продвинутого уровня Полезные статьи 57
M Создаем с нуля сканы документов профессионального уровня Полезные статьи 0
Admin Полный Курс По Взлому - От Начального до Продвинутого Уровня Полезные статьи 11
Admin Добываем домены второго уровня Полезные статьи 0
Admin Интересно 150 взломов, а в архивах — пусто. Что не так с «грозными» хакерами из 0APT. Новости в сети 0
Admin Интересно А что, так можно было? В системных утилитах FreeBSD нашли уязвимость, позволяющую исполнять чужой код через обычный роутер. Новости в сети 0
Support81 Код, который должен проверять других, сам стал лазейкой для хакеров — что не так с Langflow? Новости в сети 0
Support81 Вся финансовая система на GPT: что может пойти не так Новости в сети 0
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
Bluebird Draw Проверено Рисуем так, что верят везде. Отрисовка от Bluebird Ищу работу. Предлагаю свои услуги. 3
maks77rus Call+sms flood (не смсбомбер) так же email Ищу работу. Предлагаю свои услуги. 0
F Получаем 10 TRX за регистрацию, а так же 5 TRX за друга Способы заработка 1
E Приглашаем к сотрудничеству, как отдельных специалистов, так и команды (в сфере ИТ/ИБ) Предоставляю работу. Ищу специалиста. 0
ananda Интересно У кpиптoкитa укpaли биткoины и Bitcoin Cash нa $45 млн (Хочу так же) Новости в сети 0
B Обработка $$$ баз а так же ваших $$$ проекто на private keeper Ищу работу. Предлагаю свои услуги. 2
W Срочно нужен криптор для работы со стиллером!!! Как ехе так и apk!! Предоставляю работу. Ищу специалиста. 1
S Как получить дедики? Вот так Раздачи и сливы 4
R ищу отрисовщика который сможет сделать так чтобы photoid приняли к верификации Предоставляю работу. Ищу специалиста. 3
M Продам логи бот нета. А так же дампы сайтов различных тематик. более 27750 дампов различных тематик (бизнес-медицина-игры-спорт-форекс и др.) 2.5т Платёжные системы: обмен, трансфер, разблокировка 1
F [P.K.] Ez Money: Гифты для Amazon, iTunes, Google Play, а так же Pay Pal и т.д. Готовый софт 5
B Сколько искал инфу,но так и не разобрался Свободное общение 4

Название темы