Código HTML do Conteúdo

Post: Gangue de Ransomware de Embargo Acumula US$34,2 Milhões em Receitas de Ataques - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-e28f7d26-0a88-4d71-8155-0ccd69cc1f96"> <p>A gangue de ransomware Embargo gerou aproximadamente US$ 34,2 milh&otilde;es em receitas de ataques desde que surgiu em abril de 2024, de acordo com uma nova an&aacute;lise da TRM Labs.</p> <p>A plataforma de intelig&ecirc;ncia blockchain rastreou pagamentos criptogr&aacute;ficos de endere&ccedil;os de v&iacute;timas para uma variedade de destinos provavelmente associados ao grupo de ransomware.</p> <p>Isso incluiu centenas de dep&oacute;sitos no valor de aproximadamente US$ 13,5 milh&otilde;es distribu&iacute;dos em v&aacute;rios provedores globais de servi&ccedil;os de ativos virtuais.</p> <p>Outros fundos foram lavados por meio de carteiras intermedi&aacute;rias, exchanges de alto risco e plataformas sancionadas, como Cryptex.net.</p> <p>No total, aproximadamente US$ 18,8 milh&otilde;es em fundos de v&iacute;timas permanecem em endere&ccedil;os n&atilde;o atribu&iacute;dos.</p> <p>A vasta distribui&ccedil;&atilde;o dos lucros do resgate &eacute; provavelmente uma t&aacute;tica deliberada para evitar a detec&ccedil;&atilde;o pelas autoridades, de acordo com os pesquisadores.</p> <p>Isso inclui interromper padr&otilde;es comportamentais ou atrasar a movimenta&ccedil;&atilde;o de fundos at&eacute; que as condi&ccedil;&otilde;es externas sejam mais favor&aacute;veis, como aten&ccedil;&atilde;o da m&iacute;dia, taxas de rede ou liquidez.</p> <p>O TRM Labs tamb&eacute;m observou que os endere&ccedil;os de criptomoeda historicamente vinculados &agrave; agora extinta gangue BlackCat canalizaram fundos para clusters de carteiras associados &agrave;s v&iacute;timas do Embargo.</p> <p>Essa sobreposi&ccedil;&atilde;o on-chain refor&ccedil;a a avalia&ccedil;&atilde;o de que o Embargo pode ser uma vers&atilde;o renomeada do BlackCat, que <a href="https://www.infosecurity-magazine.com/news/alphvblackcat-gang-shuts-servers/" target="_blank">Desligamento em um aparente golpe de sa&iacute;da</a> em mar&ccedil;o de 2024.</p> <h2><strong>Embargo adota recursos t&eacute;cnicos avan&ccedil;ados</strong></h2> <p>Os Laborat&oacute;rios TRM <a href="https://www.trmlabs.com/resources/blog/unmasking-embargo-ransomware-a-deep-dive-into-the-groups-ttps-and-blackcat-links" target="_blank">relat&oacute;rio</a>, publicado em 8 de agosto, observou que o Embargo pode estar adotando IA e aprendizado de m&aacute;quina (ML) para escalar ataques, criar iscas de phishing mais convincentes, adaptar malware e acelerar as opera&ccedil;&otilde;es.</p> <p>Essa avalia&ccedil;&atilde;o &eacute; baseada nas capacidades t&eacute;cnicas do ator ransomware-as-as-service (RaaS), permitindo que ele implante ransomware altamente avan&ccedil;ado e agressivo.</p> <p>O embargo normalmente obt&eacute;m acesso inicial explorando vulnerabilidades de software n&atilde;o corrigidas ou por meio de engenharia social. Este &uacute;ltimo inclui e-mails de phishing e downloads drive-by entregues por meio de sites maliciosos.</p> <p>Uma vez dentro de uma rede, o grupo demonstra um foco claro na evas&atilde;o da defesa e na maximiza&ccedil;&atilde;o do impacto. Ele implanta um kit de ferramentas de duas partes para desativar as ferramentas de seguran&ccedil;a e remover as op&ccedil;&otilde;es de recupera&ccedil;&atilde;o antes de criptografar arquivos.</p> <p><a href="https://www.infosecurity-magazine.com/news/embargo-ransomware-defense-evasion/" target="_blank"><em>Leia agora: Embargo Ransomware Gang Implanta Ferramentas Personalizadas de Evas&atilde;o de Defesa</em></a></p> <p>Ap&oacute;s a criptografia, as v&iacute;timas s&atilde;o direcionadas a se comunicar por meio da infraestrutura controlada pelo Embargo. Isso permite que o grupo mantenha o controle sobre as negocia&ccedil;&otilde;es e reduza a exposi&ccedil;&atilde;o.</p> <p>Ele usa <a href="https://www.infosecurityeurope.com/en-gb/blog/threat-vectors/ransomware-trends-multi-extortion-tactics.html" target="_blank">dupla extors&atilde;o</a> t&aacute;ticas em negocia&ccedil;&otilde;es, amea&ccedil;ando vazar ou vender dados exfiltrados se a v&iacute;tima se recusar a pagar.</p> <p>O Embargo mant&eacute;m um site de vazamento de dados onde lista organiza&ccedil;&otilde;es e, &agrave;s vezes, os nomes de executivos individuais, que se recusam a pagar.</p> <p>O embargo tamb&eacute;m evita marcas abertas e t&aacute;ticas de alta visibilidade de outros grupos de ransomware mais proeminentes, como LockBit e Akira.</p> <p>&ldquo;Essa restri&ccedil;&atilde;o operacional provavelmente ajudou o Embargo a evitar a detec&ccedil;&atilde;o da aplica&ccedil;&atilde;o da lei e reduziu a aten&ccedil;&atilde;o da m&iacute;dia&rdquo;, observaram os pesquisadores do TRM Labs.</p> <p>O modelo RaaS do grupo permite que os afiliados usem suas ferramentas para realizar ataques em troca de uma participa&ccedil;&atilde;o nos lucros. No entanto, o Embargo mant&eacute;m o controle sobre as opera&ccedil;&otilde;es principais, incluindo infraestrutura t&eacute;cnica e negocia&ccedil;&otilde;es de pagamento.</p> <p>Assim como o BlackCat, o ransomware implantado pelo Embargo est&aacute; na linguagem de programa&ccedil;&atilde;o Rust, permitindo compatibilidade entre plataformas e ofusca&ccedil;&atilde;o aprimorada.</p> <p>Al&eacute;m disso, o site de vazamento de dados do Embargo se assemelha muito ao do BlackCat tanto no design visual quanto na funcionalidade subjacente e na estrutura de conte&uacute;do, observaram os pesquisadores.</p> <h2><strong>Poss&iacute;vel alinhamento do estado-na&ccedil;&atilde;o</strong></h2> <p>Embora o Embargo seja principalmente motivado financeiramente, v&aacute;rios incidentes apresentaram mensagens politicamente carregadas e refer&ecirc;ncias ideol&oacute;gicas, sugerindo um poss&iacute;vel alinhamento entre o estado-na&ccedil;&atilde;o.</p> <p>&ldquo;Essa sobreposi&ccedil;&atilde;o potencial complica a atribui&ccedil;&atilde;o e reflete uma tend&ecirc;ncia mais ampla de atores motivados financeiramente envolvidos em campanhas com temas pol&iacute;ticos. Al&eacute;m disso, os atores do estado-na&ccedil;&atilde;o quase certamente <a href="https://www.infosecurity-magazine.com/news/nation-states-cybercriminals/" target="_blank">Aproveite os grupos cibercriminosos como proxies</a> para promover objetivos estrat&eacute;gicos ou financeiros, mantendo a nega&ccedil;&atilde;o plaus&iacute;vel&rdquo;, escreveram os pesquisadores.</p> <p>O grupo visa desproporcionalmente organiza&ccedil;&otilde;es sediadas nos EUA, com foco particular em <a href="https://www.infosecurity-magazine.com/news/georgia-hospital-120000-data-breach/" target="_blank">Sa&uacute;de</a>, servi&ccedil;os &agrave;s empresas e setores da ind&uacute;stria transformadora.</p> <p>Isso provavelmente se deve &agrave; sensibilidade &agrave; interrup&ccedil;&atilde;o operacional nesses setores.</p> <p>Pedidos de resgate emitidos pelo grupo foram observados em at&eacute; US $ 1,3 milh&atilde;o.</p> </div> </div> </div></div>