Os EUA. Departamento de Saúde e Serviços Humanos (HHS) lançou um aviso sobre ataques de ransomware Royal em andamento que visam organizações de saúde no país.
O que se sabe sobre os ataques Royal Ransomware?
Royal ransomware é um ransomware menos conhecido que foi observado pela primeira vez em setembro 2022. Além de exigir uma quantia de resgate de $250,000 NOS. Dólares (USD) a mais $2 milhões de USD, o grupo também afirma roubar dados para ataques de dupla extorsão. Parece que o grupo não opera sob o modelo ransomware-as-a-service, mas sim um grupo privado. O cenário de ataque geralmente inclui uma carga adicional de Cobalt Strike para persistência, coletando credenciais, e movendo-se lateralmente através de um sistema infectado.
“Royal é uma operação que parece consistir em atores experientes de outros grupos, já que foram observados elementos de operações anteriores de ransomware,” de acordo com o alerta. Parece que inicialmente a operação de ransomware utilizou Gato preto, mas eventualmente começou a usar Zeon. A nota de ransomware identificada nesses ataques parecia ser semelhante a Ransomware de contas. Como visto na maioria dos ataques de ransomware, as notas de resgate vêm em um README.TXT, contendo um link para a página de negociação privada da vítima. A nota foi posteriormente alterada para Royal em setembro 2022, o HHS disse.
atualmente, vários agentes de ameaças estão distribuindo o ransomware Royal, incluindo um grupo conhecido como DEV-0569. “O grupo vem entregando o malware com ataques operados por humanos e exibiu inovação em seus métodos usando novas técnicas, táticas de evasão, e cargas úteis pós-compromisso,” o alerta observou. Um relatório da Microsoft também disse que o grupo começou a usar malvertising em anúncios do Google, usando o fórum de contato de um alvo para ignorar as proteções de e-mail, e colocando garotas instaladoras maliciosas em sites e repositórios de software.