NYHETER

Global Group ransomware missbrukar WinMerge för att kryptera företagsdata

En ny ransomware-grupp kallad Global Group riktar in sig på stora företag med phishing-mejl som ser ut som betalningsplaner. Gruppen är en omdöpning av Black Lock och Mamona och säljer sin ransomware som en tjänst till kriminella affiliates.

Så går attacken till

Attacken börjar med ett mejl som påstår sig innehålla en "Suggested Payment Plan". En PDF-bilaga leder offret till en webbplats som laddar ner en ISO-fil. Inuti ISO-filen finns en körbar fil som startar WinMerge, ett legitimt program för filkomparing.

WinMerge har inte komprometterats. Angriparna missbrukar det enbart som transportmedel för att hämta krypteringsverktyget från servern globalsupportupdate.top. Cofense Phishing Defense Center, som delade forskningen, kallar tekniken för ett klassiskt exempel på "living off the land".

När krypteraren körs skannar den lokala hårddiskar, nätverksdelningar och databaser, inaktiverar säkerhetsprocesser och krypterar filer med tillägget .nZASJgT. En lösennota ändrar skrivbordsbakgrunden och erbjuder dekrypteringsnycklar mot betalning.

Dubbel utpressning och affärsmodell

Global Group stjäl data innan kryptering och hotar att publicera den om lösen inte betalas. Lösenotan erbjuder dessutom hjälp med cyberförsäkringsanspråk och rykteshantering, vilket gör utpressningen till en förklädd affärstransaktion.

Gruppen samarbetar också med Initial Access Brokers som säljer tillgång till redan komprometterade företagsnätverk, vilket ger affiliates en genväg in.

Vad svenska företag bör göra

Attacken börjar med ett mejl från en generisk Hotmail-adress. Sök efter filnamnen document_989399.pdf, Preview-9dc7.iso och Preview-9dc7.exe i loggar och endpoint-data. Blockera ISO-montering via grupprinciper om det inte behövs i verksamheten.

Källa: Hackread / Cofense