En 2024, les attaques mondiales de ransomwares ont atteint 5 414, une augmentation de 11% par rapport à 2023.

Après un démarrage lent, les attaques ont augmenté au deuxième trimestre et ont bondi au quatrième trimestre, avec 1 827 incidents (33% du total de l’année). Les actions des forces de l’ordre contre les grands groupes comme Lockbit ont provoqué une fragmentation, conduisant à plus de concurrence et à une augmentation des petits gangs. Le nombre de ransomware Les groupes ont bondi de 40%, de 68 en 2023 à 95 en 2024.

Nouveaux groupes de ransomwares à surveiller

En 2023, il n’y avait que 27 nouveaux groupes. 2024 a vu une augmentation spectaculaire avec 46 nouveaux groupes détectés. Au fil de l’année, le nombre de groupes accélérés avec le quatrième trimestre 2024 ayant 48 groupes actifs.

Sur les 46 nouveaux groupes de ransomwares en 2024, RansomHub est devenu dominant, dépassant l’activité de Lockbit. Chez Cyberint, maintenant une société de points de contrôle, l’équipe de recherche est Recherche constamment les derniers groupes de ransomwares et les analyser pour un impact potentiel. Ce blog examinera 3 nouveaux joueurs, le Ransomhub, le brouillard et le lynx susmentionnés et examinera leur impact en 2024 et se plongent dans leurs origines et TTPS.

Pour en savoir plus sur d’autres nouveaux joueurs, téléchargez ici le rapport Ransomware 2024.

Ransomhub

RansomHub est devenu le principal groupe de ransomwares en 2024, affirmant 531 attaques sur son site de fuite de données depuis le début des opérations en février 2024. Suite à la perturbation du FBI de la perturbation du FBI de AlphvRansomHub est perçu comme son «successeur spirituel», impliquant potentiellement d’anciens affiliés.

Fonctionnant comme un ransomware en tant que service (RAAS), RansomHub applique des accords d’affiliation stricts, et RansomHub applique un respect strict des accords d’affiliation, la non-conformité entraînant des interdictions et la fin des partenariats. Il propose une division de rançon 90/10, des affiliés / groupe de noyau.

Tout en revendiquant une communauté de pirates mondiale, RansomHub évite de cibler les nations CIS, Cuba, la Corée du Nord, la Chine et les organisations à but non lucratif, présentant des caractéristiques d’une configuration traditionnelle de ransomes russes. Leur évitement des nations affiliées à la Russie et se chevauchent avec d’autres groupes de ransomwares russes dans les sociétés ciblées met en évidence leurs liens probables avec l’écosystème de cybercriminalité russe.

Cyberint’s août 2024 Les résultats indiquent un faible taux de paiement: seulement 11,2% des victimes payées (20 de 190), les négociations réduisant souvent les demandes. RansomHub priorise le volume des attaques sur les taux de paiement, en tirant parti de l’expansion des affiliés pour assurer la rentabilité, dans le but de générer des revenus substantiels au fil du temps malgré un faible succès de paiement individuel.

MALWARE, TOLSET ET TTPS

Le ransomware de RansomHub, développé dans Golang et C ++, cible Windows, Linux et Esxi, distingué par son chiffrement rapide. Des similitudes avec le ransomware de GhostSec suggèrent une tendance.

RansomHub garantit un décryptage gratuit si les affiliés ne parviennent pas à fournir des organisations post-paiement ou cibles. Leurs ransomwares chiffrent les données avant l’exfiltration. Liens potentiels avec Alphv sont suggérés par des modèles d’attaque, indiquant des outils similaires et des TTP pourraient être utilisés.

Sophos Research met en évidence les parallèles avec les ransomwares de Knight, y compris les charges utiles de langage par chèvre obscènement avec du goobfuscate et des menus de ligne de commande identiques.

Ransomware de brouillard

Le ransomware de brouillard est apparu début avril 2024, ciblant les réseaux éducatifs américains en exploitant des informations d’identification VPN volées. Ils utilisent une stratégie à double expression, publiant des données sur un site de fuite basé sur TOR si les victimes ne paient pas.

En 2024, ils ont attaqué 87 organisations dans le monde. Un rapport sur le loup de l’Arctique de novembre 2024 a montré que le brouillard a initié au moins 30 intrusions, le tout via des comptes VPN Sonicwall compromis. Notamment, 75% de ces intrusions étaient liées à Akira, le reste attribué au brouillard, suggérant une infrastructure et une collaboration partagées.

Le brouillard cible principalement l’éducation, les services commerciaux, les voyages et la fabrication, en mettant l’accent sur les États-Unis, le brouillard est l’un des rares groupes de ransomwares qui priorisent le secteur de l’éducation comme objectif principal.

Le ransomware de brouillard a démontré une vitesse alarmante, le temps observé le plus court de l’accès initial au cryptage étant seulement deux heures. Ses attaques suivent une chaîne de tuerie ransomware typique, englobant l’énumération du réseau, le mouvement latéral, le chiffrement et l’exfiltration des données. Les versions du ransomware existent pour les plates-formes Windows et Linux.

IOCS

TaperValeurDernière date d’observation
IPv4-ADDR107.161.50.2628 novembre 2024
Sha-1507B26054319FF31F275BA44DDC9D2B5037BD29528 novembre 2024
Sha-1E1FB7D15408988DF39A80B8939972F7843F0E78528 novembre 2024
Sha-183f00af43df650fda2c5b4a04a7b31790a8ad4cf28 novembre 2024
Sha-144A76B9546427627A8D88A650C1BED3F1CC0278C28 novembre 2024
Sha-1eaafa71946e81d8fe5ebf6be53e83a84dcca50ba28 novembre 2024
Sha-1763499B37AACD317E7D2F512872F9ED719AACAE128 novembre 2024
Sha-13477A173E2C1005A81D042802AB0F22CC12A4D5502 février 2025
Sha-190BE89524B72F330E49017A11E7B8A257F975E9A28 novembre 2024
Nom de domaineGFS302N515.USERSTORAGE.MEGA.CO.NZ28 novembre 2024
SHA-256E67260804526323484F564EEBEB6C99ED021B960B899FF788AED85BB7A9D75C320 août 2024

Lynx

Lynx est un groupe de ransomwares à double exposition qui a été très actif ces derniers temps, affichant de nombreuses entreprises victimes sur leur site Web. Ils déclarent qu’ils évitent de cibler les organisations gouvernementales, les hôpitaux, les groupes à but non lucratif et d’autres secteurs sociaux essentiels.

Une fois qu’ils ont accédé à un système, Lynx crypt les fichiers, ajoutant l’extension “.lynx”. Ils placent ensuite une note de rançon nommée “readme.txt” dans plusieurs répertoires. Rien qu’en 2024, Lynx a réclamé plus de 70 victimes, démontrant leur activité continue et leur présence significative dans le paysage des ransomwares.

IOCS

TaperValeurDernière date d’observation
Md5E488D51793FEC752A64B0834DEFB9D1D08 septembre 2024
Nom de domainelynxback.pro08 septembre 2024
Nom de domainelynxbllrfr5262yvbgtqoyq76s7mpztcqkv6tjjxgpilpma7nyoeohyd.onion08 septembre 2024
Nom de domainelynxblog.net08 septembre 2024
IPv4-ADDR185.68.93.12208 septembre 2024
IPv4-ADDR185.68.93.23308 septembre 2024
Md57E851829EE37BC0CF65A268D1D1BAA7A17 février 2025

Que va-t-il arriver en 2025?

En raison de la répression des groupes de ransomwares, les plus nouveaux groupes enregistrés sont apparus, cherchant à se faire un nom. En 2025, Cyberint anticipe plusieurs de ces nouveaux groupes pour améliorer leurs capacités et émerger en tant que joueurs dominants, pas seulement RansomHub.

Lisez Cyberint, maintenant une entreprise de points de contrôle ‘Rapport de ransomware S 2024 Pour les principales industries ciblées et les pays, une ventilation des 3 principaux groupes de ransomware, des familles de ransomwares à noter, des nouveaux arrivants dans l’industrie, des arrestations et des actualités et des prévisions de 2025.

Lisez le rapport Ransomware 2024 pour obtenir des informations détaillées et plus encore.

Vous avez trouvé cet article intéressant? Cet article est un article contribué de l’un de nos précieux partenaires. Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57