勒索软件团伙越来越多地采用EDR杀手

admin 2025年3月28日13:46:47评论35 views字数 1104阅读3分40秒阅读模式

导 

ESET 在对几个知名勒索软件团伙之间的联系进行调查时得出结论,用于禁用端点检测和响应 (EDR) 解决方案的工具正在进入越来越多的勒索软件团伙的武器库。

勒索软件团伙越来越多地采用EDR杀手

继 2024 年LockBit和BlackCat勒索软件组织消亡之后,新的勒索软件团伙崭露头角,其中包括2024 年 2 月出现的勒索软件即服务 (RaaS) 组织 RansomHub 。

勒索软件附属机构从不同的团体迁移到该组织,例如据称是Change Healthcare 黑客事件真凶的 BlackCat 附属机构,使RansomHub勒索软件团伙迅速成为该领域的主要威胁。

2024 年 5 月,该组织在其武器库中增加了 EDRKillShifter,这是一种定制的 EDR 杀手工具,针对众多安全解决方案,依靠密码来保护在执行期间充当中间层的 shellcode。

EDR 杀手在受害者的网络上执行,以致盲、破坏或终止在本地端点上运行的任何安全解决方案。可以使用简单的脚本,或复杂的工具部署易受攻击的驱动程序,然后滥用它们来执行恶意活动。

RansomHub 通过其附属机构可以访问的 RaaS 面板向其提供 EDRKillShifter,ESET 发现该工具被用于众多勒索软件变种的攻击,包括 Play、Medusa 和 BianLian。

勒索软件团伙越来越多地采用EDR杀手

Medusa、RansomHub、BianLian 和 Play 之间的联系

由于 BianLian 和 Play 是相对封闭的勒索软件组织,他们对 EDRKillShifter 的访问表明他们可能正在与 RansomHub 合作,并在攻击中重新利用 RaaS 的工具。

ESET 指出:“我们高度相信,所有这些攻击都是由同一威胁组织实施的,他们是四个勒索软件团伙的附属机构”,ESET将该威胁组织命名为 QuadSwitcher。

ESET 表示,其他勒索软件关联团伙也被发现使用 EDRKillShifter,这并不是勒索软件团伙用来禁用安全软件的唯一工具,勒索软件团伙使用的 EDR 杀手种类有所增加。

EDRKillShifter的使用增加被视为勒索软件对抗安全厂商的新手段,而勒索软件加密器很少进行重大更新。

技术报告:

https://www.welivesecurity.com/en/eset-research/shifting-sands-ransomhub-edrkillshifter/

新闻链接:

https://www.securityweek.com/ransomware-groups-increasingly-adopting-edr-killer-tools/

勒索软件团伙越来越多地采用EDR杀手

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事

原文始发于微信公众号(军哥网络安全读报):勒索软件团伙越来越多地采用EDR杀手

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年3月28日13:46:47
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   勒索软件团伙越来越多地采用EDR杀手http://cn-sec.com/archives/3893348.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息