Código HTML do Conteúdo
Post: Gangue de Ransomware de Embargo Acumula US$34,2 Milhões em Receitas de Ataques - Against Invaders - Notícias de CyberSecurity para humanos.
<div>
<div>
<div>
<div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-e28f7d26-0a88-4d71-8155-0ccd69cc1f96">
<p>A gangue de ransomware Embargo gerou aproximadamente US$ 34,2 milhões em receitas de ataques desde que surgiu em abril de 2024, de acordo com uma nova análise da TRM Labs.</p>
<p>A plataforma de inteligência blockchain rastreou pagamentos criptográficos de endereços de vítimas para uma variedade de destinos provavelmente associados ao grupo de ransomware.</p>
<p>Isso incluiu centenas de depósitos no valor de aproximadamente US$ 13,5 milhões distribuídos em vários provedores globais de serviços de ativos virtuais.</p>
<p>Outros fundos foram lavados por meio de carteiras intermediárias, exchanges de alto risco e plataformas sancionadas, como Cryptex.net.</p>
<p>No total, aproximadamente US$ 18,8 milhões em fundos de vítimas permanecem em endereços não atribuídos.</p>
<p>A vasta distribuição dos lucros do resgate é provavelmente uma tática deliberada para evitar a detecção pelas autoridades, de acordo com os pesquisadores.</p>
<p>Isso inclui interromper padrões comportamentais ou atrasar a movimentação de fundos até que as condições externas sejam mais favoráveis, como atenção da mídia, taxas de rede ou liquidez.</p>
<p>O TRM Labs também observou que os endereços de criptomoeda historicamente vinculados à agora extinta gangue BlackCat canalizaram fundos para clusters de carteiras associados às vítimas do Embargo.</p>
<p>Essa sobreposição on-chain reforça a avaliação de que o Embargo pode ser uma versão renomeada do BlackCat, que <a href="https://www.infosecurity-magazine.com/news/alphvblackcat-gang-shuts-servers/" target="_blank">Desligamento em um aparente golpe de saída</a> em março de 2024.</p>
<h2><strong>Embargo adota recursos técnicos avançados</strong></h2>
<p>Os Laboratórios TRM <a href="https://www.trmlabs.com/resources/blog/unmasking-embargo-ransomware-a-deep-dive-into-the-groups-ttps-and-blackcat-links" target="_blank">relatório</a>, publicado em 8 de agosto, observou que o Embargo pode estar adotando IA e aprendizado de máquina (ML) para escalar ataques, criar iscas de phishing mais convincentes, adaptar malware e acelerar as operações.</p>
<p>Essa avaliação é baseada nas capacidades técnicas do ator ransomware-as-as-service (RaaS), permitindo que ele implante ransomware altamente avançado e agressivo.</p>
<p>O embargo normalmente obtém acesso inicial explorando vulnerabilidades de software não corrigidas ou por meio de engenharia social. Este último inclui e-mails de phishing e downloads drive-by entregues por meio de sites maliciosos.</p>
<p>Uma vez dentro de uma rede, o grupo demonstra um foco claro na evasão da defesa e na maximização do impacto. Ele implanta um kit de ferramentas de duas partes para desativar as ferramentas de segurança e remover as opções de recuperação antes de criptografar arquivos.</p>
<p><a href="https://www.infosecurity-magazine.com/news/embargo-ransomware-defense-evasion/" target="_blank"><em>Leia agora: Embargo Ransomware Gang Implanta Ferramentas Personalizadas de Evasão de Defesa</em></a></p>
<p>Após a criptografia, as vítimas são direcionadas a se comunicar por meio da infraestrutura controlada pelo Embargo. Isso permite que o grupo mantenha o controle sobre as negociações e reduza a exposição.</p>
<p>Ele usa <a href="https://www.infosecurityeurope.com/en-gb/blog/threat-vectors/ransomware-trends-multi-extortion-tactics.html" target="_blank">dupla extorsão</a> táticas em negociações, ameaçando vazar ou vender dados exfiltrados se a vítima se recusar a pagar.</p>
<p>O Embargo mantém um site de vazamento de dados onde lista organizações e, às vezes, os nomes de executivos individuais, que se recusam a pagar.</p>
<p>O embargo também evita marcas abertas e táticas de alta visibilidade de outros grupos de ransomware mais proeminentes, como LockBit e Akira.</p>
<p>“Essa restrição operacional provavelmente ajudou o Embargo a evitar a detecção da aplicação da lei e reduziu a atenção da mídia”, observaram os pesquisadores do TRM Labs.</p>
<p>O modelo RaaS do grupo permite que os afiliados usem suas ferramentas para realizar ataques em troca de uma participação nos lucros. No entanto, o Embargo mantém o controle sobre as operações principais, incluindo infraestrutura técnica e negociações de pagamento.</p>
<p>Assim como o BlackCat, o ransomware implantado pelo Embargo está na linguagem de programação Rust, permitindo compatibilidade entre plataformas e ofuscação aprimorada.</p>
<p>Além disso, o site de vazamento de dados do Embargo se assemelha muito ao do BlackCat tanto no design visual quanto na funcionalidade subjacente e na estrutura de conteúdo, observaram os pesquisadores.</p>
<h2><strong>Possível alinhamento do estado-nação</strong></h2>
<p>Embora o Embargo seja principalmente motivado financeiramente, vários incidentes apresentaram mensagens politicamente carregadas e referências ideológicas, sugerindo um possível alinhamento entre o estado-nação.</p>
<p>“Essa sobreposição potencial complica a atribuição e reflete uma tendência mais ampla de atores motivados financeiramente envolvidos em campanhas com temas políticos. Além disso, os atores do estado-nação quase certamente <a href="https://www.infosecurity-magazine.com/news/nation-states-cybercriminals/" target="_blank">Aproveite os grupos cibercriminosos como proxies</a> para promover objetivos estratégicos ou financeiros, mantendo a negação plausível”, escreveram os pesquisadores.</p>
<p>O grupo visa desproporcionalmente organizações sediadas nos EUA, com foco particular em <a href="https://www.infosecurity-magazine.com/news/georgia-hospital-120000-data-breach/" target="_blank">Saúde</a>, serviços às empresas e setores da indústria transformadora.</p>
<p>Isso provavelmente se deve à sensibilidade à interrupção operacional nesses setores.</p>
<p>Pedidos de resgate emitidos pelo grupo foram observados em até US $ 1,3 milhão.</p>
</div>
</div>
</div></div>