สมาคมชั่วร้าย
| การก่อตัว | 2021 |
|---|---|
| พิมพ์ | การแฮ็ก |
Vice Societyเป็นกลุ่มแฮ็กเกอร์ที่รู้จักกันดีในการโจมตีเรียกค่าไถ่ด้วยแรนซอมแวร์ ต่อองค์กรด้านการดูแลสุขภาพ การศึกษา และการผลิต [ 1 ]กลุ่มนี้ปรากฏตัวขึ้นในช่วงฤดูร้อนปี 2021 และเชื่อว่าใช้ภาษารัสเซีย[ 2 ] [ 3 ] Vice Society ใช้การเรียกค่าไถ่แบบสองเท่าและไม่ได้ดำเนินการตามแบบจำลองแรนซอมแวร์แบบบริการ
พวกเขาได้โจมตีเป้าหมายทั้งในยุโรป[ 4 ] [ 5 ]และสหรัฐอเมริกา รวมถึงการโจมตีครั้งใหญ่ของเขตการศึกษาลอสแอนเจลิสยูนิไฟด์[ 6 ]
คำอธิบาย
กลุ่มนี้ปรากฏตัวขึ้นในช่วงฤดูร้อนปี 2021 [ 7 ]โดยมุ่งเป้าไปที่ภาคการศึกษาอย่างไม่สมส่วน การวิจัยจากบริษัทรักษาความปลอดภัยทางไซเบอร์Palo Alto Networksพบว่า Vice Society ได้ระบุรายชื่อโรงเรียน 33 แห่งในเว็บไซต์การรั่วไหลของข้อมูลในปี 2022 เพียงปีเดียว[ 8 ]ผู้เชี่ยวชาญจัดให้ Vice Society เป็นกลุ่มแรนซัมแวร์ระดับ "สองหรือสาม" ในแง่ของความซับซ้อน อย่างไรก็ตาม การโจมตีอย่างต่อเนื่องต่อโรงเรียนที่ไม่ค่อยเป็นที่รู้จักและโรงพยาบาลในภูมิภาค ทำให้ Vice Society สามารถหลบเลี่ยงการตรวจจับได้[ 9 ]
กลุ่ม Vice Society ดำเนินการรีดไถซ้ำซ้อน โดยขโมยข้อมูลเพื่อใช้เป็นข้อต่อรองในการเจรจาเรียกค่าไถ่ พวกเขาขู่ว่าจะเผยแพร่ข้อมูลที่ถูกขโมยไปบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลโดยเฉพาะ หากไม่จ่ายค่าไถ่ตามข้อเรียกร้อง ค่าไถ่ที่เรียกร้องในตอนแรกมีมูลค่าเกิน 1 ล้านดอลลาร์สหรัฐ โดยจำนวนเงินที่เจรจาต่อรองได้ในที่สุดอยู่ที่ประมาณ 460,000 ดอลลาร์สหรัฐ[ 10 ]กลุ่มนี้เป็นที่รู้จักกันดีในการเจรจาต่อรองค่าไถ่ให้ลดลงจากข้อเรียกร้องเริ่มต้นที่มีมูลค่าหลายล้านดอลลาร์[ 8 ]
แตกต่างจากกลุ่ม แรนซัมแวร์หลายกลุ่ม Vice Society ไม่ได้ดำเนินการโดยใช้ โมเดล แรนซัมแวร์เป็นบริการร่วมกับแฮกเกอร์พันธมิตร แต่กลุ่มนี้ดำเนินการบุกรุกและติดตั้งด้วยตนเอง ซึ่งทำให้ Vice Society สามารถเคลื่อนที่ผ่านเครือข่ายเป้าหมายได้อย่างรวดเร็ว โดยมีระยะเวลาอยู่ในเครือข่ายสั้นเพียง 6 วันก่อนที่จะถูกตรวจพบ[ 8 ]
กลุ่มดังกล่าวได้รับความสนใจอย่างมากในช่วงปลายปี 2022 และต้นปี 2023 เนื่องมาจากการโจมตีครั้งสำคัญหลายครั้ง รวมถึงการโจมตีระบบขนส่งมวลชนในซานฟรานซิสโก[ 1 ]
กลยุทธ์และเทคนิค
ตามรายงานของหน่วยงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐาน ของสหรัฐอเมริกา Vice Society ไม่ได้พัฒนาเครื่องมือโจมตีภายในองค์กรของตนเอง แต่ใช้ชุดเครื่องมือ แรนซัมแวร์ Hello Kitty/Five HandsและZeppelin แทน [ 3 ]เมื่อไม่นานมานี้ กลุ่มดังกล่าวได้พัฒนาเครื่องมือสร้างแรนซัมแวร์แบบกำหนดเองและนำวิธีการเข้ารหัส ที่แข็งแกร่งกว่าเดิมมาใช้ [ 1 ]
ผู้โจมตี Vice Society ได้ใช้ช่องโหว่ต่างๆ เช่นPrintNightmare (CVE-2021-1675, CVE-2021-34527) เพื่อเข้าถึงเครือข่ายเป้าหมายในเบื้องต้น[ 10 ]
กลุ่มนี้เข้าถึงเครือข่ายในขั้นต้นโดยการใช้แอปพลิเคชันที่เชื่อมต่อกับอินเทอร์เน็ตผ่านข้อมูลประจำตัวที่ถูกบุกรุก ก่อนที่จะปล่อยแรนซัมแวร์ ผู้ก่อการร้าย Vice Society จะใช้เวลาสำรวจเครือข่ายเพื่อหาโอกาสในการเพิ่มการเข้าถึงและขโมยข้อมูลเพื่อเรียกค่าไถ่สองเท่า ในการเคลื่อนที่ไปยังส่วนอื่นๆ ของเครือข่าย พวกเขาใช้เครื่องมือต่างๆ เช่น SystemBC, PowerShell Empire และCobalt Strikeนอกจากนี้ กลุ่มยังใช้เทคนิคต่างๆ เช่น การโจมตีบริการ Windows Management Instrumentation ที่ถูกต้องตามกฎหมาย และการปนเปื้อนเนื้อหาที่แชร์ พวกเขายังถูกพบว่าใช้ ช่องโหว่ PrintNightmareเพื่อยกระดับสิทธิ์ ในการรักษาการทำงานอย่างต่อเนื่อง Vice Society ใช้การทำงานตามกำหนดเวลา คีย์รีจิสทรีเริ่มต้นอัตโนมัติที่ไม่ได้รับการบันทึกไว้ และการโหลด DLL จากด้านข้าง ในความพยายามที่จะหลีกเลี่ยงการตรวจจับ ผู้ก่อการร้ายจะปลอมแปลงมัลแวร์และเครื่องมือของพวกเขาให้เป็นไฟล์ที่ถูกต้องตามกฎหมาย ใช้การแทรกกระบวนการ และอาจใช้เทคนิคการหลีกเลี่ยงการวิเคราะห์แบบไดนามิกอัตโนมัติ นอกจากนี้ นักแสดงของ Vice Society ยังเป็นที่รู้จักกันดีในการเพิ่มสิทธิ์ เข้าถึงบัญชีผู้ดูแลระบบโดเมน และเปลี่ยนรหัสผ่านบัญชีเครือข่ายของเหยื่อเพื่อขัดขวางความพยายามในการแก้ไข[ 7 ]
การวิเคราะห์กลยุทธ์ของ Vice Society แสดงให้เห็นถึงการใช้เครื่องมือต่างๆ เช่นCobalt StrikeและMimikatzเพื่อยกระดับสิทธิ์และเคลื่อนที่ไปมาภายในเครือข่าย กลุ่มนี้ปิดใช้งานซอฟต์แวร์ป้องกันไวรัสและลบบันทึกระบบเพื่อหลีกเลี่ยงการตรวจจับ ไฟล์ที่เข้ารหัสจะถูกเพิ่มนามสกุล " .v1cesO0ciety"และแสดงข้อความเรียกค่าไถ่[ 11 ]