Symantec-Forscher warnen davor, dass ein BlackByte-Ransomware-Partner begonnen hat, ein maßgeschneidertes Datenexfiltrationstool namens Infostealer.Exbyte zu verwenden, um im Rahmen seiner Angriffe Daten aus den Netzwerken von Opfern zu stehlen.
Doch wie ein kürzlich erfolgter Angriff einer anderen Ransomware-Gruppe auf ein indisches Energieunternehmen zeigt, zahlt sich der zusätzliche Aufwand des Datendiebstahls für die Angreifer nicht immer aus – selbst wenn er zu peinlichen Datenleaks beim Opfer führt.
Am interessantesten an der fortschreitenden Entwicklung von Exfiltrationstools könnte sein, dass einige Ransomware-Gruppen möglicherweise kurz davorstehen, ihre Taktik vollständig zu ändern – dazu gleich mehr.
BlackByte-Exfiltrationstool
Das neue BlackByte-Exfiltrationstool führt eine Reihe von Prüfungen durch, um sicherzustellen, dass es nicht in einer Sandbox-Umgebung ausgeführt wird, und um nach Antiviren-Tools zu suchen – entsprechend dem Verhaltensmuster von BlackByte. Anschließend sucht Exbyte nach Dokumentdateien (.txt, .doc, .pdf) und lädt sie in ein Konto beim Cloud-Speicherdienst MEGA hoch.
Die Symantec-Forscher stellten fest, dass Exbyte in die Fußstapfen mehrerer anderer speziell entwickelter Datenexfiltrationstools tritt, darunter Exmatter, Ryuk Stealer und StealBit. „Die Tatsache, dass Akteure nun maßgeschneiderte Tools für BlackByte-Angriffe erstellen, deutet darauf hin, dass die Gruppe auf dem Weg sein könnte, zu einer der dominierenden Ransomware-Bedrohungen zu werden“, schrieben sie.
Siehe auch: So stellen Sie sich von einem Ransomware-Angriff wieder her
Ersetzt Exfiltration die Ransomware-Verschlüsselung?
Forscher von Cyderes sagten, dass die Entwicklung der Exfiltration darauf hindeutet, dass Bedrohungsakteure künftig möglicherweise Datendiebstahl anstelle von Verschlüsselung einsetzen werden.
„Da Datenexfiltration unter Bedrohungsakteuren inzwischen die Norm ist, stellt die Entwicklung stabiler, sicherer und schneller Ransomware zur Verschlüsselung von Dateien im Vergleich zur Beschädigung von Dateien und zur Verwendung der exfiltrierten Kopien als Mittel zur Datenwiederherstellung ein redundantes und kostspieliges Unterfangen dar“, schrieben sie.
Ransomware-Partner hätten „auf Gewinne aus erfolgreichen Eindringversuchen verzichten müssen, weil die eingesetzte Ransomware ausnutzbare Schwachstellen aufwies, wie es bei BlackMatter der Fall war“, fügten sie hinzu. „Wenn der Schritt der Datenverschlüsselung entfällt, wird der Prozess schneller und das Risiko beseitigt, nicht die vollständige Zahlung zu erhalten oder dass das Opfer andere Möglichkeiten zur Entschlüsselung der Daten findet.“
„Es wird gemunkelt, dass die Datenvernichtung die Zukunft der Ransomware ist, aber in freier Wildbahn haben wir sie bislang nicht tatsächlich beobachtet“, stellten sie fest. „Bei einer kürzlich erfolgten Reaktion auf einen Sicherheitsvorfall entdeckten Cyderes und Stairwell jedoch Anzeichen dafür, dass Bedrohungsakteure aktiv dabei sind, diese Fähigkeit vorzubereiten und zu entwickeln.“
Bei diesem Vorfall – einer Untersuchung von BlackCat/ALPHV-Ransomware – wurde ein Exfiltrationstool mit fest codierten SFTP-Zugangsdaten entdeckt, das von Stairwells Threat Research Team analysiert wurde. Dabei wurden teilweise implementierte Funktionen zur Datenvernichtung festgestellt.
„Der Einsatz von Datenvernichtung durch Akteure auf Partnerebene anstelle einer RaaS-Bereitstellung würde einen tiefgreifenden Wandel in der Landschaft der Datenerpressung markieren und die Aufsplitterung finanziell motivierter Angreifer signalisieren, die derzeit unter dem Banner von RaaS-Partnerprogrammen agieren“, schrieben.
Exfiltration erweitert das Arsenal der Angreifer zudem um ein wichtiges Werkzeug – Rapid7 warnte kürzlich vor der fortschreitenden Entwicklung der doppelten Erpressung, bei der Ransomware sowohl eingesetzt wird, um die Daten des Opfers als Geisel zu halten, als auch um zusätzliches Geld dafür zu fordern, die Veröffentlichung sensibler Informationen zu verhindern.
Die Technik wurde laut Rapid7 von der Ransomware-Gruppe Maze entwickelt. „Während des größten Teils des Jahres 2020 war Maze unter den Ransomware-Gruppen führend bei der Taktik der doppelten Erpressung und war für 30 % der 94 gemeldeten Fälle doppelter Erpressung zwischen April und Dezember 2020 verantwortlich“, schrieben die Forscher.
Da die Entschlüsselung meistens scheitert, haben Opfer wenig Anreiz, für Entschlüsselungsschlüssel zu bezahlen. Die Verhinderung von Datenleaks wird für Unternehmen daher zu einem überzeugenderen Grund zu zahlen – und könnte zu einer völlig neuen Ransomware-Taktik führen.
Lesen Sie auch: So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert
Wenn Erpressung scheitert und Daten durchsickern
Der jüngste Angriff der Hive-Ransomware-Gruppe auf Indiens Tata Power ist ein anschauliches Beispiel für die Bedrohung durch Erpressung. In diesem Fall scheinen die Angreifer mit ihren Erpressungsversuchen jedoch gescheitert zu sein.
In einer am 14. Oktober eingereichten Börsenmitteilung [PDF] bezeichnete das Unternehmen den Vorfall als „Cyberangriff auf seine IT-Infrastruktur, der einige seiner IT-Systeme beeinträchtigt hat“, erwähnte jedoch weder Ransomware noch Datenexfiltration.
Als die Hacker Anfang dieser Woche begannen, die Daten zu veröffentlichen, stellte der Sicherheitsforscher Dominic Alvieri fest, dass die Gruppe behauptete, Informationen zu sämtlichen Bankkonten von Tata Power sowie zu den jüngsten Kontoständen zu besitzen, und der Forscher Rakesh Krishnan veröffentlichte separat vier Screenshots mit durchgesickerten Bankdaten und fügte hinzu, dass auch persönliche Informationen von Mitarbeitern, technische Zeichnungen und Kundenverträge geleakt worden seien.
Lesen Sie als Nächstes: Die besten Backup-Lösungen zum Schutz vor Ransomware





