Атаките на Medusa ransomware все по-често се превръщат в основен инструмент на групата за заплахи, известна като „Spearwing“, която е събрала стотици жертви от 2023 г. насам; близо 400 от тях са посочени на нейния сайт за изтичане на информация.

Исканията за откуп при използване на рансъмуер Medusa варират от 100 000 долара до внушителните 15 милиона долара, според екипа на Symantec за лов на заплахи.

Изследователите на Symantec смятат, че Spearwing се възползва от широко отворената празнина в пространството на рансъмуер със залеза на групи като Noberus и LockBit, като се стреми да се прочуе с непрекъснато нарастващата си активност.

Spearwing и неговите филиали действат както много оператори на рансъмуер: извършват двойни изнудвачески атаки и крадат данни, преди да криптират мрежите, за да увеличат натиска върху жертвата за плащане на откуп.

Групата получава достъп до мрежите на своите жертви, като използва непоправени уязвимости в публични приложения, най-вече в сървърите Microsoft Exchange. След като получат достъп до мрежата на жертвата, нападателите обикновено използват софтуер за отдалечено управление и наблюдение, за да изтеглят редица инструменти за странично придвижване, включително AnyDesk, KillAVDriver, KillAV, Mesh Agent, Navicat, NetScan, PDQ Deploy, PDQ Inventory, SimpleHelp, Rclone и Robocopy.

След като разширението .medusa бъде добавено към криптираните файлове, на криптираната машина се пуска бележка за откуп на име „!READ_ME_MEDUSA!!!.txt“. Исканията за откуп от Spearwing варират в зависимост от жертвата, на която обикновено се дават 10 дни да плати, като при удължаване на срока към общата сума се добавят още 10 000 долара на ден. Ако откупът не бъде платен, откраднатите данни се публикуват на сайта на групата за изтичане на информация.

Spearwing е банда за RaaS?

Изследователите имат някои въпроси относно операциите на Spearwing.

„Последователността на TTPs, използвани в атаките на Medusa, повдига въпроса дали Spearwing наистина работи като RaaS“, отбелязват изследователите. Последователността в използваните тактики може да показва няколко неща, като например, че групата извършва атаките и сама разработва софтуера за откуп или че бандата просто работи с малък брой филиали. Възможно е също така Spearwing да предоставя на филиалите  софтуерa, както и наръчник за това как се извършват атаките и каква верига за атаки да се използва, казват изследователите.

Всяка от тези теории може да бъде правдоподобна, но едно нещо, което остава сигурно, е, че групата „не е задължително да работи като „типична“ RaaS с много филиали, които могат да използват различни TTP“, заключават те.

Източник: DARKReading

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
21 май 2025

19-годишен студент се призна за виновен за атак...

Американският департамент по правосъдието (DOJ) обяви, че 19-годишн...
21 май 2025

Cellcom потвърди: Кибератака стои зад масовия с...

След дни на мълчание, компанията разкри, че нарушението е било резу...
Бъдете социални
Още по темата
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
21/05/2025

Изтичане на сорс кода на Va...

Изходният код на панела за афилиейти,...
18/05/2025

Skitnet: новият любим инстр...

Изследователи от швейцарската компания Prodaft алармират...
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!