Печально известная группа вымогателей RansomHub была поймана на злоупотреблении законным инструментом «Лаборатории Касперского» для отключения инструментов Endpoint Detection and Response (EDR), а затем незаметной установки вредоносного ПО второго уровня на зараженные системы.
Исследователи кибербезопасности из Malwarebytes, которые недавно обнаружили эту активность в дикой природе, отметили, что как только RansomHub скомпрометирует конечную точку и найдет путь к ней, он должен сначала отключить все инструменты EDR, прежде чем развертывать инфокрады или шифровальщики. В этом сценарии они используют инструмент TDSSKiller — специализированный инструмент Kspersky для обнаружения и удаления руткитов, особенно из семейства TDSS (также известного как TDL4).
Руткиты — это вредоносные программы, которые скрывают свое присутствие в зараженных системах и поэтому их трудно обнаружить стандартному антивирусному программному обеспечению. TDSSKiller может выявлять и устранять эти глубоко укоренившиеся угрозы, помогая восстановить безопасность и функциональность системы. Этот инструмент легкий, простой в использовании и может работать вместе с другими антивирусными решениями для дополнительной защиты.
Предоставлено LaZagne
Как только EDR будет устранена, группа задействует LaZagne, информационного вора, который может перехватывать учетные данные для входа в различные сервисы в сети. Это вредоносное ПО извлекает все украденные учетные данные в один файл, который группа удаляет после загрузки, чтобы замести следы. Получив доступ, они смогут использовать шифратор, не беспокоясь о том, что их обнаружат антивирусные программы.
RansomHub — относительно молодой разработчик программ-вымогателей, возникший на базе ныне несуществующей компании ALPHV/BlackCat. Группа была филиалом ALPHV и была ответственна за атаку на Change Healthcare, в результате которой организация здравоохранения заплатила выкуп в размере 22 миллионов долларов. Операторы ALPHV забрали все деньги и нанесли ущерб инфраструктуре компании, не позволив RansomHub получить свою долю добычи. С тех пор группа проявляла активность и скомпрометировала десятки организаций по всему миру.