All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias

Ataques WannaCry têm forte ligação com Grupo Lazarus, diz Symantec

Antes do surto global do WannaCry, no dia 12 de maio, a empresa de cibersegurança Symantec afirma que uma versão anterior do ransomware foi usada em um pequeno número de ataques direcionados em fevereiro, março e abril. A análise dessa investida revelou semelhanças substanciais entre as ferramentas, técnicas e infraestrutura usadas pelo esse grupo de cibercriminosos e aquelas vistas em ataques anteriores do Lazarus, indicando uma alta probabilidade de que o Lazarus tenha sido responsável pela disseminação do WannaCry.

Apesar das ligações com o Lazarus, grupo responsável pelos ataques destrutivos na Sony Pictures e roubo de US$ 81 milhões do Banco Central de Bangladesh, os ataques WannaCry não têm as características de uma campanha liderada por uma nação, porém, são características comuns em campanhas de cibercrime. Essas versões anteriores do WannaCry usavam credenciais roubadas para se espalhar por redes infectadas, invés de utilizar o exploit Eternal Blue, responsável pela rápida proliferação do WannaCry pelo mundo a partir de 12 de maio.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Algumas evidências apontadas pela Symantec:

– Após o primeiro ataque do WannaCry em fevereiro, três instâncias de malware ligadas ao Lazarus foram descobertas na rede da vítima: Trojan.Volgmer e duas variantes de Backdoor.Destover, a ferramenta que apaga o conteúdo de discos usada nos ataques da Sony Pictures.

– Trojan.Alphanc, que foi usado para distribuir o WannaCry nos ataques de março e abril, é uma versão modificada do Backdoor.Duuzer, que já foi ligado ao Lazarus.

– Trojan.Bravonc usou para comando e controle os mesmos endereços de IP do Backdoor.Duuzer e Backdoor.Destover, que foram relacionados ao Lazarus.

– Backdoor.Bravonc tem ofuscação de código semelhante ao WannaCry e Infostealer.Fakepude (que foi ligado ao Lazarus).

– Há código compartilhado entre WannaCry e Backdoor.Contopee, que tem ligação anterior com o Lazarus.

Ligações do WannaCry com o Lazarus
Além das semelhanças nas ferramentas usadas para espalhar o WannaCry, há também um número de ligações entre o próprio WannaCry e o Grupo Lazarus. O ransomware compartilha parte do código com Backdoor.Contopee, malware que possui ligação anterior ao Lazarus. Uma variante do Contopee usa uma implementação SSL customizada, com um cipher suite idêntico, também usado pelo WannaCry. O cipher suite em ambas as amostras tem o mesmo conjunto de 75 ciphers diferentes para escolha (ao contrário do OpenSSL, onde há mais de 300).

Além disso, o WannaCry usa ofuscação de código semelhante ao Infostealer.Fakepude, malware que já foi ligado ao Lazarus; e Trojan.Alphanc, malware que foi usado para distribuir o WannaCry nos ataques de março e abril e que possui ligação anterior ao Lazarus.

Vazamento acidental transformou WannaCry em ameaça global
A descoberta de um pequeno número de ataques anteriores do WannaCry forneceu evidências convincentes de sua ligação ao grupo Lazarus. Estes ataques anteriores envolveram o uso significativo de ferramentas, código e infraestruturas anteriormente associadas ao grupo Lazarus, enquanto os meios de propagação através de backdoors e credenciais roubadas são consistentes com ataques do Lazarus. O vazamento do exploit EternalBlue foi o que permitiu ao grupo de ataque transformar WannaCry em uma ameaça muito mais potente do que seria se eles ainda dependessem de suas próprias ferramentas, uma vez que lhes permitiu passar por muitas das etapas que tinham que executar anteriormente, eliminando tanto a necessidade de roubar credenciais quanto copiar o ransomware de computador para computador.

Next Fracassos são fundamentais, ensina bilionário Richard Branson »
Previous « Wipro lança nove soluções para acelerar adoção de blockchain
Leave a Comment
Share
Published by
Redação
Tags: ransomwareSymantecWannaCry
9 anos ago

    Related Post

  • Lenovo nomeia Claudio Stopatto como general manager de ISG para a América Latina
  • Morre Rege Romeu Scarabucci, ex-integrante do CPqD e do projeto GIGA
  • Novos executivos da semana: Brasscom, Docusign, Accenture, TeamViewer e mais

Recent Posts

  • Notícias

Lenovo nomeia Claudio Stopatto como general manager de ISG para a América Latina

A Lenovo anunciou, nesta segunda-feira (15), a nomeação de Claudio Stopatto para o cargo de…

60 minutos ago
  • Notícias

Morre Rege Romeu Scarabucci, ex-integrante do CPqD e do projeto GIGA

Faleceu neste final de semana o pesquisador Rege Romeu Scarabucci. Ao longo de mais de…

3 horas ago
  • Notícias

SURA Brasil moderniza arquitetura de APIs e passa a processar 12 milhões de chamadas mensais

A Seguros SURA Brasil concluiu uma ampla modernização de sua arquitetura de integrações digitais e…

4 horas ago
  • Notícias

Novos executivos da semana: Brasscom, Docusign, Accenture, TeamViewer e mais

O IT Forum apresenta, semanalmente, os novos executivos e os principais anúncios de contratações, promoções e mudanças…

5 horas ago
  • Notícias

TIVIT cresce 20% em projetos de nuvem privada na esteira da IA

A Tivit, multinacional do Grupo Almaviva, registrou crescimento de 20% em projetos de nuvem privada,…

6 horas ago
  • Notícias

Agentes de IA, governança e economia: os três pilares do futuro, segundo CEO da Rimini Street

O CEO global da Rimini Street, Seth Ravin, está otimista com a era da inteligência…

7 horas ago
All Rights ReservedView Non-AMP Version
  • L