MortalKombat Ransomware tem laços com Xorist

A partir de dezembro de 2022, os pesquisadores do Cisco Talos têm monitorado uma entidade desconhecida que tem usado dois softwares maliciosos descobertos recentemente - o ransomware MortalKombat e uma variante GO do malware Laplas Clipper - para roubar criptomoedas de suas vítimas.

Os invasores foram vistos vasculhando a Internet em busca de máquinas vulneráveis com um protocolo de desktop remoto exposto na porta 3389, usando um servidor de download que executa um rastreador RDP e também facilita o ransomware MortalKombat. Com base na análise do código, nome da classe e cadeias de chaves do registro, Talos acredita que o ransomware MortalKombat faz parte da família Xorist.

Os invasores têm como alvo indivíduos, pequenas e grandes empresas e exigem pagamentos de resgate em criptomoeda, o que lhes proporciona vários benefícios, como anonimato, descentralização e falta de regulamentação, dificultando o rastreamento. A Talos sugere que usuários e organizações tenham cuidado ao realizar transações de criptomoeda e prestem atenção ao endereço da carteira do destinatário.

Ele também recomenda atualizar os computadores com os patches de segurança mais recentes, implantar soluções robustas de proteção de endpoint com recursos de detecção comportamental e manter soluções de backup off-line testadas para endpoints com um tempo de restauração razoável em caso de ataque de ransomware.

Cadeia de Infecção do MortalKombat

Nessa campanha específica, um e-mail de phishing é usado como vetor de infecção inicial, que aciona uma cadeia de ataque complexa na qual o invasor implanta ransomware ou malware e, em seguida, remove todos os vestígios de atividade maliciosa para evitar detecção e análise.

O e-mail de phishing contém um arquivo ZIP malicioso que inclui um script de carregador BAT. Quando a vítima executa o script, ele baixa outro arquivo ZIP nocivo de um servidor controlado pelo invasor, descompacta-o automaticamente e executa a carga útil, que pode ser a variante GO do malware Laplas Clipper ou o ransomware MortalKombat. O script do carregador BAT executa a carga útil descartada no computador da vítima e, em seguida, elimina todos os vestígios dos arquivos maliciosos baixados e descartados, não deixando nenhuma evidência da infecção.

O principal método de infecção para esse ataque é por meio de um e-mail de phishing, no qual os criminosos fingem ser o CoinPayments, um gateway legítimo de pagamento em criptomoeda. Eles usam um endereço de e-mail falsificado, "noreply at CoinPayments dot net", e o assunto do e-mail é "[CoinPayments dot net] Payment Timed Out". O e-mail também inclui um anexo de arquivo ZIP malicioso com um nome de arquivo semelhante a um ID de transação mencionado no conteúdo do e-mail, levando o destinatário a acreditar que é genuíno. O anexo contém um carregador BAT prejudicial, que é ativado quando o usuário descompacta o arquivo para visualizar seu conteúdo.

Como você pode proteger seu sistema contra ataques de ransomware?

Os ataques de ransomware podem ser devastadores, resultando na perda de dados confidenciais e em um custo financeiro significativo. Para proteger seu sistema contra ataques de ransomware, você pode seguir estas etapas:

  • Faça backup de seus dados: faça backup regularmente de seus dados em um dispositivo off-line, como um disco rígido externo, e teste o backup para garantir que funcione corretamente.
  • Mantenha seu software atualizado: instale atualizações e patches de segurança para seu sistema operacional e aplicativos de software assim que estiverem disponíveis.
  • Use um software antivírus: instale e atualize regularmente um software antivírus para detectar e remover qualquer malware que possa estar presente em seu sistema.
  • Seja cauteloso ao abrir anexos de e-mail: não abra anexos de e-mail de remetentes desconhecidos ou inesperados.
  • Use senhas fortes: use senhas fortes e exclusivas para todas as contas e altere-as regularmente.
  • Ativar autenticação de dois fatores: ative a autenticação de dois fatores em todas as contas que a oferecem para uma camada adicional de segurança.
  • Tenha cuidado com links suspeitos: não clique em links de fontes não confiáveis, especialmente aqueles enviados em e-mails ou mensagens de texto.

February 16, 2023
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.