Scroll untuk baca artikel
Networking

Gentlemen ransomware menggunakan beberapa pembunuh EDR untuk menonaktifkan pertahanan

33
×

Gentlemen ransomware menggunakan beberapa pembunuh EDR untuk menonaktifkan pertahanan

Share this article
gentlemen-ransomware-menggunakan-beberapa-pembunuh-edr-untuk-menonaktifkan-pertahanan
Gentlemen ransomware menggunakan beberapa pembunuh EDR untuk menonaktifkan pertahanan

Gentlemen ransomware menggunakan beberapa pembunuh EDR untuk menonaktifkan pertahanan

Gentlemen ransomware-as-a-service (RaaS) secara aktif mengembangkan dan memelihara serangkaian pembunuh deteksi dan respons titik akhir (EDR) untuk membantu afiliasi menghindari deteksi dalam serangan.

Example 300x600

Geng tersebut menggunakan kumpulan alat pembunuh EDR, terutama sebuah utilitas yang oleh para peneliti dijuluki GentleKiller. Alat tersebut setidaknya memiliki delapan varian dan meniru berbagai produk keamanan yang sah, termasuk Kaspersky, Valorant, Javelin, dan WatchDog.

Geng ini menggunakan serangkaian pembunuh EDR, yang paling sering digunakan adalah alat khusus yang peneliti beri nama GentleKiller, yang memiliki setidaknya delapan varian yang meniru berbagai produk sah.

gambar

Pembunuh EDR biasanya digunakan untuk menonaktifkan pertahanan pada fase awal serangan, dan seterusnya insiden ransomware, mereka memastikan bahwa pencurian data atau proses enkripsi berjalan tanpa beban.

Alat-alat ini bekerja dengan memanfaatkan teknik ‘bawa driver rentan Anda sendiri’ (BYOVD) untuk meningkatkan hak istimewa dan menonaktifkan mesin keamanan.

Menurut peneliti ESETsetiap varian GentleKiller menggunakan driver rentan yang berbeda untuk mendapatkan hak istimewa tingkat kernel. Namun, semuanya memiliki string yang sama, teknik pengaburan kode yang identik, serta logika penghentian proses dan cakupan penargetan yang serupa.

Analisis varian menunjukkan bahwa kerangka kerja dirancang untuk memudahkan pertukaran driver atau mempersenjatai kelemahan yang baru terungkap tanpa memerlukan perubahan kode besar-besaran.

Nama varian dan driver yang digunakan
Nama varian dan driver yang digunakan
Sumber: ESET

ESET menyatakan bahwa GentleKiller menargetkan lebih dari 400 proses yang terkait dengan sekitar 48 vendor/produk keamanan, seperti Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender, McAfee/Trellix, dan Kaspersky.

Proses GentleKiller
Proses GentleKiller
Sumber: ESET

Biner untuk alat pembunuh EDR dilindungi oleh alat pengepakan dan perlindungan kode Enigma dan Themida komersial. catatan ESET bahwa pelaku ancaman juga menggunakan tanda tangan digital curian dari perangkat lunak yang sah, meskipun tanda tangan tersebut tidak valid.

Meskipun GentleKiller adalah alat standar yang digunakan dalam serangan ransomware Gentlemen, ESET melaporkan bahwa kumpulan pembunuh EDR milik kelompok ancaman tersebut juga mencakup setidaknya tiga alat eksternal:

  • HexKiller, sebelumnya digunakan oleh geng Warlock
  • ThrottleBlood, terkait dengan serangan MesudaLocker dan DragonForce
  • HavocKiller, juga terlihat dalam operasi ransomware

Gentleman RaaS mungkin menambahkannya untuk redundansi, kompleksitas atribusi, atau untuk digunakan dalam kasus tertentu di mana efektivitas GentleKiller mungkin terbatas.

Selain itu, ESET mendokumentasikan penggunaan OxideHarvest, alat pencuri kredensial berbasis Rust yang diyakini para peneliti, berdasarkan pilihan bahasa pemrograman, dikembangkan secara eksternal.

Analisis para peneliti menunjukkan bahwa ransomware Gentlemen memilih target berdasarkan konfigurasi titik akhir FortiGate mereka. Hal ini sangat menarik mengingat penemuan baru-baru ini “FortiBleed,” kumpulan hampir 74.000 kredensial FortiGate VPN.

Tuan-tuan RaaS sebelumnya mengkompromikan Penyedia energi Rumania Oltenia dan telah dikaitkan dengan a Botnet malware proksi SystemBC dengan lebih dari 1.570 host, diyakini menjadi korban korporasi.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya