Karakurt Hacking Group riktar sig till Europa och Nordamerika
Finansiellt motiverade hotaktörer har förlitat sig mycket på ransomware under det senaste året. De försöker infiltrera företags- och företagsnätverk och stjäl sedan viktig data innan de krypterar den. Slutligen erbjuder de offret ett alternativ – att betala hundratusentals dollar i utbyte mot ett dekrypteringsverktyg och att stoppa brottslingarna från att publicera dem online. Det verkar dock som att det finns en ny hotaktör som har eliminerat ransomware-komponenten i denna ekvation. Brottslingarna, kända som Karakurt, verkar vara riktade företag i Nordamerika.
Karakurt är namnet på en giftig spindel som finns i Östeuropa, och den har troligen inspirerats av namnet på gruppen att döma av bilderna som används för deras Twitter-konto. Tyvärr avslöjar detta inte mycket om brottslingarnas identitet eller plats. Det har redan funnits 40 bekräftade fall av Karakurtattacker, och 95 % av dem identifierades i Nordamerika – de andra var i Europa.
Karakurt-hackare stjäl filer utan att använda ransomware
Som tidigare nämnts är brottslingarna ute efter att pressa sina offer på pengar. De distribuerar dock inte ett ransomware-hot för att uppnå detta. Istället använder de en kombination av offentliga verktyg och privat skadlig programvara för att exfiltrera känslig information från komprometterade nätverk. När de väl lyckas infiltrera ett system försöker de också sprida sig i sidled genom hela nätverket, vilket gör att de kan komma åt mer data.
Ett av de populära implantaten som Karakurt-hackerna förlitar sig på är Cobalt Strike. Men, som nämnts ovan, tvekar de inte heller att distribuera legitima verktyg som AnyDesk för att få fjärråtkomst till infekterade system.
Det verkar som om de flesta infiltrationer sker genom att använda inloggningsuppgifter. Brottslingarna förlitar sig antingen på spjutfiskeattacker, eller så använder de andra metoder för att stjäla inloggningsuppgifter från företagets anställda. Det behöver inte sägas att skyddet av nätverk från Karakurt-attacken kräver användning av säkra nätverkspolicyer och säkra, regelbundet uppdaterade kontouppgifter.