Исследователи в области безопасности выявили инфраструктуру, принадлежащую угрожающему субъекту, который в настоящее время отслеживается как ShadowSyndicate и который, вероятно, использовал семь различных семейств программ-вымогателей в атаках за последний год. Аналитики Group-IB, работающие совместно с компанией Bridewell и независимым исследователем Майклом Кочвара, с разной степенью уверенности утверждают, что ShadowSyndicate использовал программы-вымогатели Quantum, Nokoyawa, BlackCat/ALPHV, Clop, Royal, Cactus и Play в многочисленных атаках, зафиксированных с июля 2022 года. На основании полученных данных исследователи полагают, что угрожающий агент может быть брокером первоначального доступа (IAB), хотя есть основания полагать, что ShadowSyndicate является аффилированным лицом в нескольких операциях с вымогательским ПО. Свои выводы исследователи основывают на отчетливом отпечатке SSH, обнаруженном ими на 85 IP-серверах, большинство из которых были помечены как командно-контрольны
Хакеры ShadowSyndicate связаны с несколькими операциями с вымогательством на 85 серверах
2 ноября 20232 ноя 2023
12
3 мин