Бесплатно Экспресс-аудит сайта:

29.07.2021

У Darkside и REvil появился наследник

На этой неделе на киберпреступную арену вышла новая кибервымогательская группировка, заявившая, что является преемником нашумевших и ныне нефункционирующих Darkside и REvil .

Как сообщает ИБ-компания Recorded Future, в настоящее время BlackMatter занимается поиском партнеров и уже разместила соответствующие объявления на хакерских форумах Exploit и XSS. Реклама вымогательских сервисов на этих двух форумах запрещена с мая нынешнего года, но группировка и не нарушает этот запрет. BlackMatter рекламирует не сам сервис «вымогательское ПО как услуга» (Ransomware-as-a-Service, RaaS), а ищет для сотрудничества так называемых брокеров первоначального доступа, продающих доступ к взломанным корпоративным сетям.

Согласно рекламному объявлению, группировку интересует доступ только к крупным компаниям, чей годовой доход составляет $100 млн и больше. Сеть компании должна размещаться на территории США, Великобритании, Канады или Австралии, а в ее сети должно быть 500-1500 хостов. За эксклюзивный доступ к подобной сети BlackMatter готова заплатить до $100 тыс. Выбрав подходящую цель, киберпреступники воспользуются купленным у брокера доступом к ее сети, с помощью инструментов получат контроль над внутренними системами компании, после чего развернут в сети вымогательское ПО.

По словам группировки, у нее есть возможность шифровать данные в различных операционных системах и на разных архитектурах. Сюда входят Windows (через SafeMode), Linux (Ubuntu, Debian, CentOS), виртуальные конечные точки VMWare ESXi 5+ и сетевые хранилища (NAS), в том числе Synology, OpenMediaVault, FreeNAS и TrueNAS.

Как и у других топовых кибервымогательских группировок, у BlackMatter есть свой сайт утечек, где будут публиковаться данные, похищенные у жертв, отказавшихся платить выкуп. Сайт был запущен на этой неделе, и пока что на нем нет никаких данных (судя по всему, группировка еще не начала свои операции).

Согласно сайту утечек, BlackMatter не будет атаковать больницы, объекты критической инфраструктуры (электростанции, в том числе атомные, водоочистные сооружения и пр.), нефтегазовую промышленность (топливопроводы и нефтеперерабатывающие заводы), оборонные предприятия, некоммерческие организации и правительственный сектор. Если по ошибке жертвой вымогателей станет организация из этого списка, вымогатели обещают расшифровать ее данные бесплатно.

Представленный выше список очень напоминает список, ранее опубликованный группировкой Darkside, прекратившей свою деятельность после нашумевшей атаки на американского оператора трубопровода Colonial Pipeline.