04 mars 2025Ravie LakshmananCybercrime / Intelligence des menaces

Les acteurs de menace déploient les familles de ransomware Black Basta et Cactus se sont avérées compter sur le même module de backconnect (BC) pour maintenir un contrôle persistant sur les hôtes infectés, un signe que les affiliés précédemment associés à Black Basta ont peut-être transmis à un cactus.

“Une fois infiltré, il accorde aux attaquants un large éventail de capacités de télécommande, leur permettant d’exécuter des commandes sur la machine infectée”, Trend Micro dit Dans une analyse du lundi. “Cela leur permet de voler des données sensibles, telles que les informations d’identification de connexion, les informations financières et les fichiers personnels.”

Il convient de noter que les détails du module BC, que la société de cybersécurité suit comme QBackConnect en raison de la chevauche avec le chargeur de Qakbot, a été documenté pour la première fois fin janvier 2025 par l’équipe de cyber-intelligence de Walmart et Sophos, ce dernier a désigné le nom du nom de STAC577.

Cybersécurité

Au cours de la dernière année, les chaînes d’attaque Black Basta ont de plus en plus exploité des tactiques de bombardement par e-mail pour inciter les cibles potentielles à l’installation de l’aide rapide après avoir été contactée par l’acteur de menace sous le couvert du soutien informatique ou du personnel d’assistance.

L’accès sert ensuite de conduit à la relâche d’un chargeur de DLL malveillant (“winhttp.dll”) nommé Reedbed en utilisant OneDrivestandaloneupDater.exe, un exécutable légitime responsable de la mise à jour de Microsoft Onedrive. Le chargeur décrypte finalement et exécute le module BC.

Ransomware de cactus

Trend Micro a déclaré avoir observé une attaque de ransomware de cactus qui employait le même modus operandi pour déployer un backconnect, mais va également au-delà pour effectuer diverses actions post-exploitation telles que le mouvement latéral et l’exfiltration des données. Cependant, les efforts pour crypter le réseau de la victime se sont terminés par un échec.

La convergence des tactiques prend une signification particulière à la lumière des récentes fuites de journal de chat Black Basta qui ont mis à nu le gang e-crime Travail intérieur et structure organisationnelle.

Cybersécurité

Plus précisément, il a émergé que les membres de l’équipage à motivation financière ont partagé des titres de compétences valides, dont certains proviennent de journaux d’informations. Certains des autres points d’accès initiaux proéminents sont les portails de protocole de bureau distant (RDP) et les points de terminaison VPN.

“Les acteurs de la menace utilisent ces tactiques, techniques et procédures (TTP) – Vishing, Assist rapide en tant qu’outil distant et backconnect – pour déployer des ransomwares Black Basta”, a déclaré Trend Micro.

“Plus précisément, il existe des preuves suggérant que les membres sont passés du groupe Black Basta Ransomware au groupe de ransomware Cactus. Cette conclusion est tirée de l’analyse de tactiques, techniques et procédures similaires (TTPS) utilisées par le groupe Cactus.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57