NYHETER

Global Group: Ny ransomware sprids via phishing och legitima verktyg

Global Group: Ny ransomware sprids via phishing och legitima verktyg

En ny ransomware-grupp kallad Global Group sprider sig via phishing-mejl och använder legitima verktyg för att undvika upptäckt. Cofense Phishing Defense Center har analyserat attackkedjan.

Global Group är en Ransomware-as-a-Service-operation som bygger vidare på tidigare grupperingar Black Lock och Mamona. Gruppen riktar sig mot stora företag med dubbel utpressning: de stjäl data och krypterar sedan systemen.

Så fungerar attacken

Angriparna skickar phishing-mejl med en falsk betalningsplan i PDF-format. När offret öppnar filen laddas en skadlig ISO-fil ned. Inuti ISO-filen finns WinMerge, ett legitimt jämförelseverktyg för filer som många IT-avdelningar redan använder.

WinMerge utnyttjas för att starta den faktiska ransomware-koden utan att trigga säkerhetslarm. Eftersom programmet är välkänt och signerat passerar det ofta förbi säkerhetsfilter.

Vad svenska företag bör göra

Cofense rekommenderar att organisationer:

  • Blockerar ISO-filer i e-postbilagor
  • Övervakar oväntad användning av WinMerge och liknande verktyg
  • Utbildar personal att granska betalningsrelaterade mejl extra noga
  • Säkerställer att backuper finns offline och testas regelbundet

Attacken visar hur cyberkriminella använder legitima verktyg för att kringgå traditionella säkerhetslösningar. Företag bör se över sina policyer för vilka program som får köras i nätverket.