Odkryto nowy szczep ransomware, który specjalizuje się w kradzieży informacji logowania z przeglądarki Chrome

Odkryto nowy szczep oprogramowania ransomware o nazwie Qilin, który wykorzystuje stosunkowo wyrafinowaną, wysoce konfigurowalną taktykę kradzieży danych logowania do kont zapisanych w przeglądarce Google Chrome.

Międzynarodowy zespół badawczy ds. bezpieczeństwa Sophos X-Ops zaobserwował techniki gromadzenia danych uwierzytelniających podczas reagowania na incydent związany z Qilin. To pokazuje niepokojącą zmianę w trendach działania tej niebezpiecznej odmiany oprogramowania ransomware.

Przegląd procesu ataku

Atak przeanalizowany przez badaczy z Sophos rozpoczął się od tego, że złośliwe oprogramowanie Qilin uzyskało dostęp do sieci docelowej przy użyciu zhakowanych danych logowania do bramy VPN bez uwierzytelniania wieloskładnikowego (MFA).

Następnie nastąpił 18-dniowy okres „hibernacji” złośliwego oprogramowania, co wskazywało, że hakerzy najprawdopodobniej kupili dostęp do sieci za pośrednictwem początkowego brokera dostępu (IAB). Możliwe, że Qilin spędził czas na mapowaniu sieci, identyfikowaniu kluczowych zasobów i przeprowadzaniu rozpoznania.

Po upływie pierwszych 18 dni złośliwe oprogramowanie rozprzestrzenia się poziomo na kontrolery domeny i modyfikuje obiekty zasad grupy (GPO) w celu wykonania skryptu programu PowerShell („IPScanner.ps1”) na wszystkich komputerach zalogowanych do sieci domeny.

Ten skrypt jest wykonywany przez skrypt wsadowy („logon.bat”) i jest również zawarty w obiekcie zasad grupy. Jego celem jest zbieranie danych logowania przechowywanych w przeglądarce Google Chrome.

Skrypt wsadowy jest skonfigurowany tak, aby uruchamiał się (i wyzwalał skrypt programu PowerShell) za każdym razem, gdy użytkownik loguje się na swoim komputerze. Jednocześnie skradzione dane uwierzytelniające zostaną zapisane na partycji „SYSVOL” pod nazwą „LD” lub „temp.log”.

Odkryto nowy szczep ransomware, który specjalizuje się w kradzieży informacji logowania z przeglądarki Chrome

Po wysłaniu plików na serwer dowodzenia i kontroli (C2) Qilin, lokalne kopie i powiązane dzienniki zdarzeń zostały usunięte w celu ukrycia złośliwej aktywności. Na koniec Qilin wdraża ładunek ransomware i zaszyfrowane dane na zainfekowanych maszynach.

Do pobrania i uruchomienia oprogramowania ransomware na wszystkich komputerach w domenie używany jest także inny obiekt GPO i oddzielny plik poleceń („run.bat”).

Odkryto nowy szczep ransomware, który specjalizuje się w kradzieży informacji logowania z przeglądarki Chrome

Złożoność w obronie

Podejście Qilina do danych uwierzytelniających Chrome stanowi niepokojący precedens, który może utrudnić ochronę przed atakami ransomware.

Ponieważ obiekt GPO jest stosowany do wszystkich komputerów w domenie, procesowi gromadzenia danych uwierzytelniających podlega każde urządzenie, na którym zalogowany jest użytkownik.

Oznacza to, że skrypt jest w stanie ukraść dane uwierzytelniające ze wszystkich komputerów w systemie, pod warunkiem, że komputery te są podłączone do domeny i mają zalogowanego użytkownika w momencie działania skryptu.

Tak szeroko zakrojona kradzież danych uwierzytelniających może umożliwić hakerom przeprowadzenie dalszych ataków, skutkujących naruszeniami bezpieczeństwa obejmującymi wiele platform i usług, co znacznie utrudni reagowanie. Stwarza to również stałe zagrożenie, które trwa długo po rozwiązaniu problemu z oprogramowaniem ransomware.

Organizacje mogą ograniczyć ryzyko, wdrażając surowe zasady zakazujące przechowywania poufnych informacji w przeglądarkach internetowych. Ponadto wdrożenie uwierzytelniania wieloskładnikowego jest kluczowe dla ochrony kont przed przejęciem, nawet w przypadku naruszenia danych uwierzytelniających.

Wreszcie wdrożenie zasad najmniejszych uprawnień i segmentacji sieci może znacznie utrudnić atakującemu rozprzestrzenianie się w zainfekowanej sieci.

Sign up and earn $1000 a day ⋙

Leave a Comment

12 ustawień w telefonach Samsung Galaxy, które powinieneś zmienić

12 ustawień w telefonach Samsung Galaxy, które powinieneś zmienić

Właśnie kupiłeś telefon Samsung Galaxy i musisz go skonfigurować? Oto 10 ustawień, które warto zmienić, aby Twój telefon Samsung działał lepiej.

Najnowsze kody do gry Murder Mystery 2 i jak je wprowadzić

Najnowsze kody do gry Murder Mystery 2 i jak je wprowadzić

Code Murder Mystery 2 pozwala graczom wybierać więcej skórek noży dla swoich postaci lub zdobywać więcej pieniędzy na usługi i inne rzeczy w grze.

28 pięknych wzorów kartek urodzinowych z życzeniami dla rodziców, małżonków, kochanków, przyjaciół

28 pięknych wzorów kartek urodzinowych z życzeniami dla rodziców, małżonków, kochanków, przyjaciół

W dniu urodzin ukochanej osoby, rodziców, przyjaciół, rodzeństwa, współpracowników... oprócz prezentów nie zapomnij wysłać kartek urodzinowych z życzeniami.

Zabawne, ale słodkie zagadki flirtowe, które „zdobędą” serce osoby, w której się zakochasz

Zabawne, ale słodkie zagadki flirtowe, które „zdobędą” serce osoby, w której się zakochasz

Te zabawne quizy pomogą Ci zrobić dobre wrażenie oraz szybko i szczęśliwie zdobyć serce osoby, w której się kochasz.

Corki DTCL sezon 7: Zbuduj przedmioty, standardowy oddział Corki Gunner

Corki DTCL sezon 7: Zbuduj przedmioty, standardowy oddział Corki Gunner

Corki DTCL sezon 7 potrzebuje ochrony lub wsparcia, aby przejąć kontrolę, jeśli chce móc swobodnie niszczyć drużynę przeciwną. Jednocześnie wyposażenie Corkiego musi być również standardowe, aby mógł zadawać skuteczniejsze obrażenia.

Jak pobrać Mini World Royale i instrukcje dotyczące gry

Jak pobrać Mini World Royale i instrukcje dotyczące gry

Oto link do pobrania Mini World Royale i instrukcja gry. Gra będzie dostępna w dwóch wersjach: Mini World Royale APK i Mini World Royale iOS.

Co to jest 1314?

Co to jest 1314?

1314 to liczba często używana przez młodych ludzi jako kod miłości. Jednak nie każdy wie, co oznacza liczba 1314?

Jak chronić swoje zdrowie psychiczne i fizyczne w toksycznym środowisku

Jak chronić swoje zdrowie psychiczne i fizyczne w toksycznym środowisku

Radzenie sobie z toksycznymi sytuacjami może być niezwykle trudne. Oto kilka wskazówek, które pomogą Ci taktownie radzić sobie z toksycznym otoczeniem i zachować spokój ducha.

Sposoby, w jakie muzyka stymuluje mózg

Sposoby, w jakie muzyka stymuluje mózg

Większość ludzi wie, że muzyka nie służy wyłącznie rozrywce, lecz ma o wiele więcej zalet. Oto kilka sposobów, w jaki muzyka stymuluje rozwój naszego mózgu.

Składniki odżywcze, których najczęściej brakuje w diecie

Składniki odżywcze, których najczęściej brakuje w diecie

Dieta jest bardzo ważna dla naszego zdrowia. Jednak w większości naszych diet brakuje tych sześciu ważnych składników odżywczych.

Jak korzystać z aplikacji CK Club Circle K, aby otrzymywać atrakcyjne oferty

Jak korzystać z aplikacji CK Club Circle K, aby otrzymywać atrakcyjne oferty

Aby najszybciej otrzymywać informacje promocyjne od Circle K, zainstaluj aplikację CK Club. Aplikacja zapisuje płatności dokonywane podczas zakupów lub płacenia w Circle K, a także liczbę zebranych pieczątek.

Instagram pozwoli na publikowanie filmów o długości do 3 minut

Instagram pozwoli na publikowanie filmów o długości do 3 minut

Instagram właśnie ogłosił, że umożliwi użytkownikom publikowanie filmów Reels o długości do 3 minut, co stanowi dwukrotność poprzedniego limitu 90 sekund.

Jak wyświetlić informacje o procesorze Chromebooka

Jak wyświetlić informacje o procesorze Chromebooka

W tym artykule dowiesz się, jak przeglądać informacje o procesorze i sprawdzać jego prędkość bezpośrednio na Chromebooku.

8 fajnych rzeczy, które możesz zrobić ze starym tabletem z Androidem

8 fajnych rzeczy, które możesz zrobić ze starym tabletem z Androidem

Jeśli nie chcesz sprzedawać ani oddawać swojego starego tabletu, możesz wykorzystać go na 5 sposobów: jako wysokiej jakości ramkę do zdjęć, odtwarzacz muzyki, czytnik e-booków i czasopism, pomocnika w pracach domowych i jako dodatkowy ekran.

Jak szybko uzyskać piękne paznokcie

Jak szybko uzyskać piękne paznokcie

Chcesz szybko mieć piękne, lśniące i zdrowe paznokcie. Poniższe proste wskazówki dotyczące pięknych paznokci na pewno Ci się przydadzą.