Команда отдела реагирования и цифровой криминалистики Angara SOC обнаружила новую группировку – M0r0k T34m (Morok Team) (Sunset Wolf) – кластер, активный как минимум с ноября 2023 года. Хакеры атакуют различные организации с целью распространения программы-вымогателя и затем требуют выкуп за расшифровку. Группировка применяет собственную программу-вымогатель – M0r0k, написанную при помощи Python и использующую алгоритм Fernet для рекурсивного шифрования файлов. Никакого дополнительного расширения при этом не добавляется, но в начало зашифрованного файла идет добавление строки MR ! Из примечательного, в качестве закрепления в скомпрометированной сети и коммуникации с так называемым сервером управления используется утилита ngrok для проброса порта 3389 (RDP). Это позволяет открыть доступ к внутренним ресурсам машины. «ngrok в принципе стал очень популярен, например, ее использование характерно для Shadow Wolf (также известны как Shadow или C0met). Дополнительно атакующие также создают у
Angara SOC: Новая группировка вредоносных программ атакует организации под видом «однофамильцев» действующих сотрудников
9 февраля 20249 фев 2024
24
1 мин