sikkerhet
Ny utpressingsvare skal være «det beste» fra Darkside og Revil
Darkside sa de skulle moderere hvem de angrep med utpressingsviruset sitt. Nå kommer Blackmatter, med nøyaktig disse modereringene.
Det har vært stor vekst i utpressingsangrep de siste årene, og i mai fastslo en rapport at omfanget har doblet seg fra i fjor. Denne typen dataangrep blir også i større grad gjennomført gjennom flere partnere som samarbeider, hvor den ene parten kan bestille utpressingsangrep som en tjeneste (RaaS – Ransomware as a Service).
Nå har en ny tilbyder av utpressingsangrep kommet på banen og leter etter partnere med nettverkstilgang til bedrifter i USA, Canada, Australia og Storbritannia. Dette skriver sikkerhetsselskapet Recorded Future på sine nettsteder.
Gjør unntak for sykehus
Den nye utpressingsvaren heter Blackmatter og skal virke på en rekke versjoner av både Windows og Linux.
Blackmatter har skrevet poster i flere fora på det mørke nettet, nærmere bestemt Exploit og XSS. Her ser de etter partnere som kan bistå med tilgang til bedriftsnettverk til organisasjoner med inntekter over 100 millioner dollar og med 500-15.000 noder i nettverket.
I likhet med hva Darkside har hevdet at de skulle gjøre etter rørledningsangrepet i vår, har Blackmatter flere rettesnorer for hvilke organisasjoner de ikke skal bistå med å angripe. Dette gjelder sykehus, kritisk infrastruktur, olje- og gassindustri, forsvarsindustrien, ideelle organisasjoner og myndigheter. Dersom selskaper i disse kategoriene blir angrepet, hevder Blackmatter at de vil få gratis dekryptering.
«Det beste» fra Darkside
Blackmatter hevder selv de inkorporerer det beste fra utpressingsvarene Darkside, Revil, og Lockbit. Hvorvidt det er noen av de samme som sto bak de andre utpressingsvarene som står bak Blackmatter, er ikke tydelig.
Etter rørledningsangrepet i USA, som ble gjennomført av en av Darksides partnere, skrev Darkside at de ville innføre sterkere kontroll over hvilke mål som ble angrepet av utpressingsvaren deres. De skrev da at målet var å tjene penger, ikke skade samfunnet.
Revil på den andre siden forsvant fra både det åpne og det krypterte Tor Onion-baserte nettet i midten av juli etter mye oppmerksomt fra angrepet mot Kaseya. Årsaken til forsvinningen er fremdeles uavklart.
Mistenkelig likt
Sikkerhetsmiljøet på Twitter har spekulert på om Blackmatter kan være gjenoppstandelsen til Darkside eller en ny gruppe som er inspirert fra den andre trusselaktøren. På siden til Blackmatter er en av reglene de har listet opp, at de ikke angriper rørledninger eller annen olje- og gassinfrastruktur.
Det har blant annet blitt påpekt at Blackmatter drifter en Onion-side som er mistenkelig lik en som tidligere var brukt av Darkside. En av dem som har påpekt likheten, er Fabian Wosar, CTO hos Emsisoft, selverklært «slayer of ransomware».
This new BlackMatter løsepengevirus portal looks very familiar … I guess once you go ransomware threat actor, you continue to stay on the Darkside.;) pic.twitter.com/rR1kdd7u7z
– Fabian Wosar (@fwosar) July 27, 2021
Han påpeker derimot like etter at det ikke er mulig å si noe sikkert om dette er en Darkside-rebrand før de eventuelt får sammenlignet nyttelasten.