ກຸ່ມ Black Basta ransomware ກຳ​ລັງ​ໂຈມ​ຕີ​ຊ່ອງ​ໂຫວ່ Zero-Day ໃນ Windows

ນັກ​ວິໄ​ຈຂອງ Symantec ບໍລິສັດ​ດ້ານ​ຄວາມ​ປອດໄ​ພ ​ທາງ​ໄຊ​ເບີ ລາຍ​ງານ​ວ່າ​ກຸ່ມ Black Basta ransomware ມີ​ຄວາມ​ກ່ຽວ​ຂ້ອງ​ກັບ​ການ​ໂຈມ​ຕີ​ຊ່ອງ​ໂຫວ່ Zero-Day ຊຶ່ງ​ເປັນ​ຊ່ອງ​ໂຫວ່​ການ​ຍົກ​ລະດັບ​ສິດ​ເທິງ Windows.

CVE-2024-26169 (ຄະ​ແນນ CVSS 7.8/10 ຄວາມ​ຮຸນແຮງ​ລະ​ດັບ High) ເປັນ​ຊ່ອງ​ໂຫວ່​ໃນ Windows Error Reporting Service ທີ່​ເຮັດໃຫ້ Hacker ສາມາດ​ຍົກ​ລະດັບ​ສິດ​ເປັນ SYSTEM ໄດ້ ໂດຍ​ຊ່ອງ​ໂຫວ່​ນີ້​ ໄດ້​ຖືກ​ແກ້​ໄຂ​ໄປ​ແລ້ວ​ໃນ Patch Tuesday update ປະຈຳ​ເດືອນ ​ມີ​ນາ 2024.

Black Basta ເປັນ​ກຸ່ມ ransomware ທີ່​ມີ​ການພົວພັນ​​ກັບ​ກຸ່ມ Conti ransomware ທີ່​ປິດ​ໂຕ​ລົງ​ໄປ​ກ່ອນ​ໜ້າ​ນີ້ ຊຶ່ງ​ການ​ໂຈມ​ຕີ​ ສະແດງ​ໃຫ້​ເຫັນ​ເຖິງ​ຄວາມ​ຊ່ຽວ​ຊານ​ໃນ​ການ​ໂຈມ​ຕີ​ໂດຍ​ໃຊ້ Windows tools ແລະ​ຄວາມ​ເຂົ້າໃຈ​ເຊີງ​ເລິກ ​ກ່ຽວກັບ​ Windows.

ການ​ໂຈມ​ຕີ​ຊ່ອງ​ໂຫວ່ CVE-2024-26169

Symantec ກວດ​ສອບ​ການ​ໂຈມ​ຕີ​ດ້ວຍ​ແຣນ​ຊຳ​ແວ ​ໂດຍ​ໃຊ້ exploit tool ສຳລັບ CVE-2024-26169 ຫຼັງ​ຈາກ​ການ​ໂຈມ​ຕີ​ຄັ້ງທຳອິດ​ກໍ​ຈະ​ທຳການ​ຕິດ​ຕັ້ງ DarkGate loader ຊຶ່ງ​ທາງ Black Basta ໄດ້​ນຳ​ມາ​ໃຊ້​ງານ​ແທນ​ທີ່ QakBot.

ນັກ​ວິໄ​ຈ​ເຊື່ອ​ວ່າ ​ຜູ້​ໂຈມ​ຕີ​ຊ່ອງ​ໂຫວ່​ມີ​ຄວາມ​ຕິດພັນ​ກັບ​ກຸ່ມ Black Basta ເພາະ​ພົບ​ການ​ໃຊ້​ສະ​ຄ​ຣິ​ບ (Script) ​ທີ່​ປອມ​ແປງ​ເປັນ software updates ທີ່​ອອກ​ແບບ​ມາ ​ເພື່ອ​ຮຽກ​ໃຊ້​ຄຳ​ສັ່ງ​ທີ່​ເປັນ​ອັນຕະລາຍ ແລະ​ ຝັງ​ຕົວ​ຢູ່ໃນ​ລະບົບ ​ທີ່​ຖືກ​ໂຈມ​ຕີ ຊຶ່ງ​ເປັນ​ກົນລະຍຸດ​ທົ່ວ​ໄປ​ສຳລັບ​ກຸ່ມ​​ນີ້.

ສາມາດ​ກວດ​ສອບ​ການ​ໃຊ້ exploit tool ໄດ້​ໂດຍ​ການ​ກວດ​ສອບ​ຈາກ Windows file werkernel.sys ໃນ​ສ່ວນ security descriptor ທີ່​ມີ​ຄ່າ null ເມື່ອ​ສ້າງ registry keys.

ໂດຍ exploit tool ຈະ​ສ້າງ registry keys (HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\WerFault.exe) ແລະ ​ຕັ້ງ​ຄ່າ “Debugger” ໃຫ້ເປັນ pathname ທີ່​ຮຽກ​ເຮັດວຽກ​ໄດ້​ດ້ວຍ​ຕົວ​ເອງ ເຮັດໃຫ້​ສາມາດ​ເປີດ shell ດ້ວຍ​ສິດ SYSTEM ຂອງ​ລະບົບ.

ໃນ​ເດືອນ​ພ​ຶດສະພາ 2024 ທາງ CISA ແລະ FBI ໄດ້​ແຈ້ງ​ເຕືອນ​ເຖິງ​ການ​ໂຈມ​ຕີ​ຂອງ​ກຸ່ມ Black Basta ຫຼາຍກວ່າ 500 ຄັ້ງ ​ນັບ​ຕັ້ງ​ແຕ່​ເດືອນ​ເມ​ສາ 2022 ລວມເຖິງ​ໄດ້​ມີ​ຄຳ​ແນະ​ນຳ​ການ​ປ້ອງ​ກັນ​ໂຈມ​ຕີ​ຈາກ​ກຸ່ມ Black Basta ຜູ້​ເບິ່ງ​ແຍງ​ລະບົບ​ຄວນ​ປັບປຸງຄວາມ​ປອດໄ​ພ ​ຂອງ Windows ຢ່າງ​ສະຫ​ມ່ຳ​ສະເໝີ ແລະ ​ປະຕິບັດ​ຕາມ​ແນວ​ທາງ​ດ້ານ​ຄວາມ​ປອດໄ​ພ ​ຂອງ CISA.

ທີ່​ມາ : https://www.bleepingcomputer.com/news/security/black-basta-ransomware-gang-linked-to-windows-zero-day-attacks/

19 Views