CISA, FBI, NCSC i drugi su zajedno da se ažurirali prethodne smjernice o raštrkanim paukovim playbook-om, upozorenjem o novim taktikama socijalnog inženjerstva i eksploatacije legitimnih alata, između ostalog
Od
- Alex Scroxton,Sigurnosni urednik
Objavljeno: 30. jul 2025. 17:04
Raštrkani paukovski kolekcionar je još uvijek težak na radu rašnjenja njegove taktike i raspoređivanje novih varijanta zlonamjernog softvera u službi njegovih štetnih cyber napada, navodi cyber sigurnosne agencije SAD-a, Australije, Kanade i Velike Britanije.
Raštrkani paujk naveo je natrag na istaknutost ranije 2025. godine, u početku sa okruglim citvornim napadima na Mains & Spencer, CO-OP Grupu i Harrods, prije okretanja ciljeva u Sjevernoj Americi, udarajući u trgovcima osiguranjem i organizacijama koje djeluju u zrakoplovstvu.
Istraživanja u bandi se nastavljaju u više jurisdikcija, a britanske vlasti uhitile su niz pojedinaca koji mogu biti povezani sa grupom.
Sada je ažurirani savjetodat, izdan kroz cyberSicurity i Infrastructurction Agenciju za istragu, u Velikoj Britaniji u Australiji i Cyber agencijama u Australiji i Kanadi, FBI-u je upozorio ažurirane taktike, tehnike i postupke (TTPS), a FBI-u, kako je odgovorio na više napada na američke ciljeve.
“Razbacani paukov prijetnji akteri obično se bave krađom podataka za iznudu i takođe koriste nekoliko varijanti otkucaja, a nedavno implementiramo zmajsku ransomware zajedno sa svojim uobičajenim TTPS-om”, savetodavno čitanje.
“Dok neki TTPS ostaju konzistentni, razbacani paukovski akteri prijetnji često mijenjaju TTPS da ostanu neotkriveni.
“Autorske organizacije potiču kritične infrastrukturne organizacije i komercijalne ustanove za implementaciju preporuka u olakšicama ublažavanja ovog savjetovanja za smanjenje vjerojatnosti i utjecaja rasipanih pauka zlonamjerne aktivnosti.”
Rattyrat i druga iznenađenja
Povijesno, raštrkani paukov napadi započeli su širokim phishing-om i razmazivanje pokušaja koji potiču iz zlonamjerno izrađenih, domena specifičnih za žrtve.
To i dalje predstavlja slučaj, sa nekim manjim varijantima – nove domene koje promatraju FBI kasno su uključivale ciljeve ime-CMS[.]com, ciljevi ime-helpdesk[.]Com i Oktalogin-ciljevi naziv[.]com. Raštrkani pauk često je koristio OKTA marking u svojim napadima u prošlosti (jedan od ostalih pseudonima je 0Ktapus), a njena neuzvraćena ljubavna afera sa stručnjakom za identitet usluga nastavlja se.
Trenutni val napada također zapošljava ciljaniji i višeslojni na koplje i viška u svojoj PlayBook-u, često uključuje legitimne b2b web stranice za prikupljanje informacija kako bi se obogatili njihovi pokušaji i čine ih ubedljivijim.
Čini se da se raštrkani pauk dodatno rafinira svoj socijalni inženjering, a nedavno je opažen kao zaposleni u žrtvi da ga ubede ili pomažu osoblju da pruži vjerodajnice, pokreću i prenose više faktorske autentifikacije na uređaje koje kontroliraju.
Uz uspostavljen pristup, raštrkani pauk je također dodao niz legitimnih alata za tuneliranje udaljenog pristupa svom popisu tehničke stručnosti. Pored lajkova ekrana i TeamViewer, sada koristi Anydesk da bi omogućio daljinski pristup mrežnim uređajima i teleport.sh i omogućiti daljinski pristup lokalnim sistemima.
Savjetodavni detalji daljinski pristup na bazi Java Trojan nazvan Rattyrat, koji raštrkani pauk koristi za uspostavljanje trajnog i prikrivenog pristupa i obavljaju interne rekonstruktne aktivnosti u infrastrukturi svojih žrtava. Banda također drži blizak traženje znakova koji su otkriveni, a osim praćenja internih aplikacija kao što su Microsoftove timove i Slack, sada čine da se njegova aktivnost čini većem ubedljivom stvaranju novih identiteta koji podržavaju profile društvenih medija Sock-a.
Savjetodavstvo također bilježi da je dobro primijećena pripadnost bande sa Dragonforceom Ransomwareom za šifriranje podataka i iznuđivanje, te sve više ciljaju na VMware esxi servere u ovome. Kada se izuzme podatke u svojim napadama za otkucanje – čini se da sada traže pristupom snježnog pahuljice žrtvama da kradu više podataka – koristi više web lokacija, uključujući MEGA i američke, tox, e-poštu i šifrirane aplikacije za komunikaciju sa svojim žrtvama.
Potpuno ažurirano savjetovanje sadrži bogatstvo dodatnih informacija, uključujući taktiku, tehnike i ublažavanje MITER ATT & CK.
Također poziva žrtve da izvještavaju incidente vlastima, podliježu lokalnim zakonskim zahtjevima i ponavlja smjernice da ne plaćaju otkupnine za šifrirane podatke.
Zaradi za lidere bezbednosti
Nick TAUSK, arhitekta automatizacije vodećih sigurnosti u Swimlanu, dobavljač platforma AI, rekao je da su dvije glavne tačke izlazile iz ažuriranog savjetovanja.
“Prvo, razbacana sposobnost pauka da bi se exfiltratila velike količine podataka trebale bi povećati puno crvenih zastava”, rekao je. “Pristup snežnim pahuljicama omogućava grupi da se odmah pokrene hiljadama upita, često raspoređivanjem zlonamjernog softvera Dragonforce za šifriranje ciljnih organizacija poslužitelja. Potencijal za ogromne iznose detalja objašnjava zašto su uspješni u višestrukim industrijama, od osiguranja do prijevoza u maloprodaju.
“Međutim, ono što bi moglo biti još uznemirujuće je diligencija koja izlaže grupa”, rekao je tumuka. “Unošenje incidenta sanacija i odziva poziva se neotkrivenim kako bi se identificirali kako se sigurnosni timovi prilagođavaju njihovim napadima, a naprijed je ostalo naprijed. Slušajući im pristupu informacijama kao što će se loviti, a koje će se prilagođavati sigurnosnim timovima za sprečavanje budućih napada.
“Organizacije trebaju upravljati kontrolama aplikacija koje mogu spriječiti daljinski priključci ili virtualna sučelja za radnoj površini. Pored toga, organizacije bi trebale ozbiljno ograničiti korištenje planova za oporavak, kao što su izvan mreže za oporavak podataka, kao što je izvan mreže za povrat podataka, u slučaju da se ransomware prekrši njihovu sigurnost.”
Pročitajte više o hakerima i prevenciji cyberfime-a
-
Istraživači čvrsto opremljeni, raštrkani pauk link
Napisao: Alex Scroxton
-
Raštrkana žrtva Spider Clorox tuži pomoć za pomoć
Napisao: Alex Scroxton
-
CO-op šef ‘nevjerovatno žao’ za krađu podataka od 6,5 miliona članova
Napisao: Alex Scroxton
-
Raštrced Spider PlayBook Evolving Fast, kaže Microsoft
Napisao: Alex Scroxton