PYSA Gang gebruikt de ChaChi-trojan om ransomware te leveren

Ransomwarebendes vertrouwen vaak op een breed scala aan malwarefamilies om volledige controle te krijgen over geïnfecteerde systemen en om zich lateraal over hele netwerken te verspreiden. Een van de ransomwarebendes die onlangs een nieuwe trojan in hun arsenaal hebben geïntroduceerd, is de bende PYSA Ransomware of Mespinoza Ransomware. Naar verluidt gebruiken ze een voorheen onopgemerkte Trojan genaamd ChaChi. Het is al gebruikt bij aanvallen op in de VS gevestigde entiteiten die actief zijn in de overheids- en onderwijssector.

Net als veel andere malware-ontwikkelaars heeft de PYSA-bende ook besloten om te vertrouwen op de programmeertaal Golang. Steeds meer cybercriminelen gebruiken Golang omdat het kwaadaardige gedrag ervan technisch iets moeilijker te detecteren is. Dit vergroot de kansen van de PYSA-bende om antivirusprogramma's en andere netwerkbeveiligingsproducten te omzeilen.

Maar wat doet de ChaChi-trojan?

De ChaChi Trojan lijkt een goed ontwikkeld project te zijn, dat kenmerken en eigenschappen heeft die typisch zijn voor Remote Access Trojan (RAT). De dreiging kan persistentie verkrijgen op gecompromitteerde Windows-machines door misbruik te maken van Windows-registersleutels, evenals de taakplanningsservice . Bovendien krijgen de operators de mogelijkheid om toegang te krijgen tot het bestandssysteem en het te manipuleren, inloggegevens te stelen, proxyservers te maken, externe opdrachten uit te voeren en meer.

Ondanks al deze fraaie functies hadden veel van de recente aanvallen waarbij de ChaChi-trojan betrokken was één einddoel: een ransomware-implantaat laten vallen. Natuurlijk gebruikte de PYSA-bende hun eigen ransomware bij deze aanvallen. De criminelen gaan niet achter gewone consumenten aan, en in plaats daarvan zijn hun zinnen gezet op hoogwaardige doelen, die ervoor kunnen kiezen honderdduizenden dollars te betalen om hun gegevens terug te krijgen.

Doelwitten van de ChaChi-trojan kunnen worden benaderd via frauduleuze e-mails, waarin hen wordt gevraagd een bijlage te bekijken of een bestand te downloaden. Werknemers moeten voorzichtig zijn met willekeurige e-mails waarin hen wordt gevraagd om te werken met bijlagen. Bovendien moeten hun werkstations regelmatig worden gepatcht en beschermd door betrouwbare antivirusprogramma's.

June 28, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.