网络犯罪集团为了躲避制裁而使用LockBit勒索软件

研究人员发现,由于美国的制裁,使得该网络犯罪集团难以从其攻击活动中获得经济利益后,该犯罪集团再次改变了攻击策略,这次转向使用了LockBit勒索软件。

Mandiant Intelligence的研究人员一直在追踪一个有经济犯罪动机的网络威胁团伙,他们被称之为UNC2165,它与Evil Corp有许多相似之处,这很可能是该集团最新的身份。

研究人员在周四发表的一份报告中写道,UNC2165正在使用FakeUpdates感染链来获得对目标网络的访问权限,然后使用LockBit勒索软件来获得赎金。他们写道,这项攻击活动似乎是Evil Corp攻击者的另一种新的攻击方式。

研究人员写道,许多调查报告都报道了相关攻击活动的最新进展,包括开发新的勒索软件并且减少对Dridex的依赖程度,尽管这些方式能够很好的隐藏攻击者的身份,但UNC2165与Evil Corp的攻击行动还是有很明显的相似之处。

美国财政部外国资产管制处(OFAC)于2019年12月制裁了Evil Corp,对这个作案多起的网络犯罪集团进行了广泛的打击,该集团由于传播上述用以窃取信息的Dridex恶意软件和他们自己的WastedLocker勒索软件而闻名。

该制裁措施基本上禁止了任何美国实体与该集团进行贸易往来以及建立任何联系,该措施能够有效地防止美国金融公司为该集团的赎金支付提供便利,也能够限制其在犯罪活动中的获利。

隐藏的网络犯罪分子

在大量的制裁以及随后对其领导人的起诉后,Evil Corp暂时停顿了一下,但此后通过巧妙的塑造新的品牌来继续其恶意的攻击行为。

事实上,它最近的身份转变并不是该组织第一次使用不同的身份来试图规避对它的制裁。据报道,大约一年前,Evil Corp曾经试图通过使用一款名为PayloadBin的勒索软件来掩盖自己的身份,研究人员发现这可能是该集团WastedLocker勒索软件的最新版。

在此之前,该组织在外国资产管制处制裁后不久后又短暂出现,并采取了新的攻击策略来尝试掩盖其身份。他们使用HTML重定向器或者使用meta刷新标签将用户重定向到另一个网站等攻击手段,然后使用恶意的Excel文件来投放有效载荷。

最新的攻击身份

据Mandiant称,Evil Corp的最新攻击活动几乎完全是在一个名为UNC1543的组织的支持下进入到了受害者的网络中的,因为在攻击中使用的FakeUpdates工具与该组织有密切关联。在政府起诉Evil Corp之前的几个月里,这种方法一直被用作Dridex和BitPaymer以及DoppelPaymer勒索软件的初始感染载体。

研究人员说,Evil Corp最近还在部署其他勒索软件,特别是Hades。他们说,Hades的代码和功能与其他勒索软件有很多相似之处,研究发现该工具与Evil Corp相关的威胁攻击者有密切关系。

研究人员说,使用其他的勒索软件的确可以使Evil Corp保持很好的隐秘性。

然而,他们说,LockBit比Hades更为自然,因为它使用的RaaS模式是近几年才出现的模式。事实上,LockBit在去年已经攻下了一些大名鼎鼎的目标,如埃森哲和曼谷航空。

研究人员写道,使用这个RaaS模式可以使UNC2165与其他网络攻击集团更难区分开。此外,频繁的更新代码以及重塑品牌需要大量的开发资源投入,UNC2165认为使用LOCKBIT是一个更具成本效益的选择,这是值得的。

这一举措很有意义

一位安全专家指出,由于勒索软件运营商会像其他企业领导人一样看待他们的业务,因此,他们也必须与时俱进,在市场地位上保持领先,并像其他集团一样获得利润,这是很合理的。

安全研究员James McQuiggan在给媒体的一封电子邮件中说,对于网络犯罪分子来说,他们需要不断开发他们的应用程序和加密功能,避免被系统发现,并通过使用各种方法敲诈钱财。 

他说,鉴于这种观点,Evil Corp会利用其他勒索软件来继续保持其在市场上的地位,更重要的是,这样做可以获得报酬。由于Evil Corp会将自己隐藏于其他勒索软件团体的活动中,目标也很可能会支付高昂的勒索费用,他们也不用担心政府会对真正的犯罪者进行法律制裁。

文章翻译自:https://threatpost.com/evil-corp-pivots-to-lockbit-to-dodge-u-s-sanctions/179858/如若转载,请注明原文地址。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/129817.html<

(0)
管理的头像管理
上一篇2025-02-25 19:14
下一篇 2025-02-25 19:15

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注