Az INC zsarolóvírus fiaskója: 12 amerikai cég adatai visszakerültek
Egy súlyos biztonsági hiba miatt sikerült visszanyerni azokat a titkosított adatokat, amelyeket az INC zsarolóvírus-csoport lopott el egy tucat amerikai szervezettől. A szakértők alaposan megvizsgálták a támadók nyomait, és olyan eszközökre bukkantak, amelyek ugyan ebben a támadásban nem szerepeltek, mégis lebuktatták azokat a szervereket és azt az infrastruktúrát, ahol a lopott adatok hevertek.
Zsarolóvírus-nyomozásból infrastruktúra-vadászat
A Cyber Centaurs nevű digitális forenzikai cég akkor kezdte el a vizsgálatot, amikor egy ügyfelüknél észlelték a zsarolóvírus-aktivitást az SQL-szerveren. A támadók a RainINC nevű zsarolóvírus-variánst futtatták a PerfLogs mappából, amelyet eredetileg a Windows hoz létre, de a hackerek egyre gyakrabban használják álraktárként. Az elemzők arra is felfigyeltek, hogy ott maradtak a Restic mentőprogram nyomai, bár magát az eszközt ebben a támadásban nem használták.
Ez az apró félrecsúszás azonban infrastruktúra-elemzésre ösztönözte őket, mert kiderült, hogy a támadók egyik PowerShell-szkriptje tartalmazott minden szükséges elérési adatot, kódolt jelszavakat és hozzáférést a Restic-mentésekhez.
Titkosított kincsesbánya és meglepő visszaszerzés
A vizsgálat során felmerült, hogy ha az INC rendszeresen ugyanazt a mentési infrastruktúrát használja, akkor a lopott adatok továbbra is elérhetők lehetnek az elkövetők szerverein. Egy biztonságos, módosításmentes lekérdezéssel ezt igazolták is: 12 különböző amerikai cég egészségügyi, gyártási, technológiai és szolgáltató szektorokból származó titkosított adatait találták meg egy biztonsági mentési szerveren.
Bár ezek a cégek nem voltak közvetlen ügyfelek, a Cyber Centaurs dekódolta és biztonságba helyezte az adatokat, majd értesítette a hatóságokat, hogy segítsenek visszaszolgáltatni azokat a jogos tulajdonosoknak.
A jelentés felsorolja az INC által használt eszközöket: törlőprogramokat, távvezérlő szoftvereket és hálózati szkennereket. Emellett a kutatók kidolgoztak olyan keresőszabályokat, amelyekkel a védők könnyebben azonosíthatják, ha a környezetükben a Restic vagy annak átnevezett változatai működnek — ez már előre jelezheti egy esetleges zsarolóvírus-támadás közeledtét.
Az INC zsarolóvírus 2023 közepe óta működik. Azóta több komoly célpont is áldozatul esett tevékenységének.
2025, adrienne, www.bleepingcomputer.com alapján
filózó
Te mit gondolsz, etikus volt az adatokat visszaszerezni és visszaadni a cégeknek?
Ha a helyükben lettél volna, értesítetted volna-e te is a hatóságokat?
🤓 Mark Hamill, akit a Csillagok háborúja (Star Wars) világából Luke Skywalkerként őrzünk emlékezetünkben, csatlakozik a Csavart fém (Twisted Metal) sorozat harmadik évadához...
A Firefox böngésző legfrissebb, 152-es verziója több fontos fejlesztést hoz. A leglátványosabb változás a teljesen átalakított beállítási felület, amely átláthatóbbá és egyszerűbben kezelhetővé teszi a böngésző személyre szabását...
🚀 A Samsung legújabb büszkeségei, a Galaxy Z Flip 7 és a Galaxy Z Fold 7 komoly szerepet kaptak a Pókember: Vadonatúj nap (Spider-Man: Brand New Day) című filmben...
🔬 Tokióban egy új MI-alapú vállalkozás, a Sakana AI dobta piacra a Marlint, első kereskedelmi termékét, amely forradalmasíthatja a vállalati kutatási jelentéseket...
Az amerikai kiberbiztonsági hivatal, a CISA háromnapos határidőt adott az állami szerveknek, hogy frissítsék a LiteSpeed cPanel felhasználói bővítményét, miután ismertté vált egy aktívan kihasznált sérülékenység, amellyel a szervereket támadják...
Ami először apróságnak tűnt, mára a Vénusz egyik legnagyobb rejtélyévé vált: a bolygó rendkívül lassú, ráadásul ellentétes irányú tengely körüli forgása...
Érdemes megvizsgálni, milyen kifinomult módszereket alkalmaznak a bűnözők, amikor eltüntetik rosszindulatú forgalmukat a védekezésre berendezkedett rendszerek elől...
A legtöbb viselhető kütyü a lépéseidet, a pulzusodat vagy a véroxigénszintedet méri, de most érkezett egy olyan eszköz, ami teljesen másra fókuszál: a bőröd egészségére és a napsugárzás követésére...
Megemlíthető, hogy az Nvidia, a világ egyik vezető chipgyártója, öt év után először ismét jelentős kötvénykibocsátásra készül: több mint 25 milliárd dollár (kb...
A SprySOCKS néven ismert kártékony szoftver elsőként Linux rendszereken tűnt fel, de a közelmúltban megjelentek Windows-változatai is, amelyek kormányzati szervezeteket céloznak több országban, köztük Tajvanban, Thaiföldön, Pakisztánban és Hondurasban...
Bár a legtöbb amerikai már nem igényli a szezonális COVID-19-oltásokat, a legújabb vakcinák továbbra is jelentős védelmet nyújtanak a szív- és érrendszeri megbetegedések ellen, különösen a 75 év felettieknek és a krónikus betegségben szenvedőknek...
🔒 A digitális egészségügyi szolgáltató iRhythm Holdings súlyos adatlopást jelentett be, miután hackerek érzékeny személyes és egészségügyi adatokat tulajdonítottak el a cég által használt külső üzleti alkalmazásokból...
🌍 Chile északi részén, a Föld egyik legszárazabb területén húzódik az Atacama-sivatag, amely évente átlagosan kevesebb mint 5 milliméter csapadékot kap...
Az idei év elején egy hatalmas, hat darab, egyenként 21 méter magas épületből álló adatközpont terveit ejtették Észak-Karolinában, miután a fejlesztőt szigorodó szabályok és a helyi lakosság tiltakozása miatt visszalépésre kényszerítették...