BlackMatter勒索软件团伙崛起

一个名为BlackMatter的新勒索软件团伙正在购买企业网络的访问权限,该勒索病毒黑客组织对外宣称,已经整合了DarkSide、REvil和LockBit等勒索病毒的最佳功能特点。

上周,Recorded Future和安全研究人员pancak3都分享了一个名为“BlackMatter”的新威胁行为者在黑客论坛上发布的信息,证实这些威胁行为者想在那里购买对企业网络的访问权。

BlackMatter 发布到 Exploit 论坛的论坛帖子

在帖子中,威胁行为者表示,他们希望购买美国、加拿大、澳大利亚和英国的网络访问权限,但与医疗和政府实体相关的网络除外。

他们进一步说,他们愿意为每个满足以下条件的网络花费3,000到100,000美元:

  • 收入超过1亿美元。
  • 网络应包含500-15,000个主机。
  • 它应该是其他威胁行为者尚未针对的新网络。

为了表明他们发布帖子的可靠性,威胁行为者在Exile黑客论坛的加密货币钱包中存入了四个比特币(价值120,000美元),以表明他们是认真的。

由于XSS和漏洞利用论坛现在禁止宣传勒索软件的论坛,威胁行为者没有说明他们将如何使用网络访问。

BlackMatter勒索软件团伙出现

就在同一天,来自Recorded Future的研究人员透露,上周暗网上出现了一个新的Tor数据泄漏站点,用于“BlackMatter”勒索软件操作。

该名称表明BlackMatter威胁参与者是该勒索软件以同一名称运行的面向公众的代表。

新的 BlackMatter 数据泄露站点

除了发布有关其运营的信息外,BlackMatter声明他们不会针对以下行业的实体:

  • 医院
  • 关键基础设施(核电站、发电厂、水处理设施)
  • 石油和天然气工业(管道、炼油厂)
  • 国防工业
  • 非盈利公司
  • 政府部门

Recorded Future表示,该团伙的勒索软件可执行文件有多种格式,因此它们可以加密不同的操作系统和设备架构。

Recorded Future报道称:“该勒索软件适用于多种不同的操作系统版本和架构,并以多种格式交付,包括支持SafeMode的Windows 变体(EXE / Reflective DLL / PowerShell)和支持NAS的Linux变体:Synology、OpenMediaVault、FreeNAS(TrueNAS)。”

“据BlackMatter称,Windows勒索软件变体在Windows Server 2003+ x86/x64和Windows 7+ x64 / x86上成功测试。Linux勒索软件变体在ESXI 5+、Ubuntu、Debian 和 CentOs上成功测试。Linux支持的文件系统包括VMFS、VFFS、NFS、VSAN。”

目前,网站上没有列出受害者。但是,该勒索软件团伙表示“目前所有的伯克都被隐藏了”,这表明他们正在积极攻击受害者。

BleepingComputer已经能够确认有活跃的攻击正在进行,并且至少一名受害者在本周内向威胁参与者支付了400万美元。

BlackMatter Tor 谈判网站

根据谈判聊天的情况我们了解到,这是一次资深的勒索软件团伙的操作,很可能是最近关闭的较大的且现已解散的组织,只是换了一个名字而已。

从DarkSide和REvil的余烬中崛起?

安全研究人员发现的信息以及网站和合作伙伴中的相似之处可能表明BlackMatter可能是由之前参与过DarkSide和REvil勒索软件操作的威胁行为者创建的。

由于勒索软件团伙通常会更名以逃避执法,当我们于2020年8月首次报道DarkSide时,一些安全研究人员和执法部门认为REvil正在更名为新的DarkSide行动。

然而,这两个帮派继续并肩作战了将近一年,直到DarkSide袭击了Colonial Pipeline。迫于美国政府和执法部门的全面压力,DarkSide于5月关闭了其业务。

DarkSide的关闭首先是由REvil面向公众的代表Unknown报道的,Unknown在一个黑客论坛上发布了有关它的信息。

UKNK 关于 DarkSide 缉获的论坛帖子

两个月后,REvil通过0 day Kaseya VSA漏洞对全球托管服务提供商进行大规模攻击,随后就关闭了。

与DarkSide一样,REvil也感受到了来自美国政府和国际执法部门的巨大压力。外界普遍猜测是俄罗斯政府让他们关闭并消失一段时间。

在看到BlackMatter Tor站点后,安全研究人员发现它与现已解散的DarkSide勒索软件的Tor站点非常相似。

两个网络页面都有相似的颜色主题、相似的语言、相似的自我介绍方式,以及一个相似的声称不会攻击的目标列表。

Recorded Future还报道称,BlackMatter表示“该项目融合了DarkSide、REvil和LockBit的最佳功能。”

最后,网络安全公司Mandiant看到的迹象表明,以前与DarkSide有联系的威胁行为者现在正在与BlackMatter合作。

Mandiant金融犯罪分析主管Kimberly Goody告诉BleepingComputer:“我们已经看到一些迹象表明,目前至少有一名与某些DARKSIDE勒索软件操作有关的参与者正在与BLACKMATTER结盟。”

“这不是什么令人惊讶的事情,因为我们经常看到勒索软件附属公司与多个提供商合作。”

虽然许多线索表明这可能是DarkSide的翻版,或者可能是由两个团体的威胁行为者创建的,但在对勒索软件样本进行代码相似性分析之前,我们无法确定。

由于BlackMatter攻击正在进行,研究人员可能很快就会找到样本。

本文翻译自:

https://www.bleepingcomputer.com/news/security/blackmatter-ransomware-gang-rises-from-the-ashes-of-darkside-revil/?__cf_chl_jschl_tk__=pmd_83bb198169f204a8310e5540bfc04f71bc8737ad-1628004121-0-gqNtZGzNAjijcnBszQ46

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138165.html<

(0)
运维的头像运维
上一篇2025-03-02 21:37
下一篇 2025-03-02 21:38

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注