Razotkrivene veze zloglasne ransomware bande sa ruskim vlastima

Vesti, 20.03.2025, 14:30 PM

Razotkrivene veze zloglasne ransomware bande sa ruskim vlastima

Nedavno procurela gomila logova četova razotkrila je moguće veze između ransomware bande BlackBasta i ruskih vlasti. Procurelo je više od 200.000 poruka poslatih u rasponu od godinu dana, a njih je podelio korisnik Telegrama @ExploitWhispers 11. februara 2025. On je rekao da je objavio četove kao odgovor na to što je BlackBasta navodno napadala ruske banke, iako nisu pronađeni dokazi koji podržavaju ovu tvrdnju.

Firma za sajber bezbednost Trellix je analizirala poruke, čiji sadržaj ukazuje da je vođa bande BlackBasta, identifikovan kao Oleg Nefedov (GG ili Tramp), možda dobio pomoć od ruskih zvaničnika.

Prema porukama, Nefedov je uhapšen u Jermeniji u junu 2024. godine, ali je pobegao iz pritvora tri dana kasnije. Razgovori između Nefedova i njegovog saradnika po imenu Čak otkrili su da su ruske vlasti navodno omogućile njegovo izvlačenje, a Nefedov je tvrdio da je kontaktirao visoke zvaničnike kako bi obezbedio „zeleni koridor“. Čak je spekulisao da bi „broj 1“ koji se pominje u ćaskanju mogao biti ruski predsednik Vladimir Putin, ali Nefedov nije ni potvrdio ni demantovao tu tvrdnju.

Nefedov i Čak su takođe rekli da nastavljaju sa svojim aktivnostima „sve dok je deda živ“, što bi moglo da znači da imaju zaštitu uticajne ličnosti.

Pored toga, jedan razgovor je povezao člana grupe Trickbot sa ruskom Federalnom službom bezbednosti (FSB).

Poruke otkrivaju i da BlackBasta ima dve fizičke kancelarije u Moskvi, sa detaljima o kancelarijskoj logistici, bezbednosnim merama i koordinaciji osoblja. Grupa takođe redovno organizuje skupove u luksuznim restoranima i ruskim saunama, što ukazuje na strukturiranu, poslovnu operaciju.

Četovi otkrivaju i da BlackBasta koristi AI alate kao što je ChatGPT. Članovi bande su koristili veštačku inteligenciju za generisanje phishing imejlova i otklanjanje bagova malvera. Takođe su koristili veštačku inteligenciju za prikupljanje podataka o žrtvama, a jedan član je automatizovao prikupljanje kontakata preko GPT API servisa.

Procurele poruke pružaju uvid u veze grupe sa drugim sajber kriminalnim grupama. Grupa je sarađivala sa više RaaS (ransomware-as-a-service) filijala, uključujući Rhysida i Cactus, i koristila malvere kao što su Qakbot, Pikabot, DarkGate i IcedID za učitavanje ransomware-a. Četovi su takođe otkrili ugovore grupe sa drugim sajber kriminalcima o iznajmljivanju malvera, uključujući dogovor o plaćanju milion dolara za ekskluzivni pristup malveru DarkGate.

Nakon neuspešnog napada na Ascension Health, čelnici BlackBasta su navodno raspravljali o rebrendiranju. Nefedov je dao instrukcije glavnom programeru da napravi novu varijantu ransomware-a baziranu na izvornom kodu ransomware-a Conti. Planovi su uključivali korišćenje bezbedne infrastrukture u Abhaziji, koja ima istorijske veze sa ruskim sajber kriminalom.

Uprkos planovima grupe za rebrendiranje, otkrivanje njihove interne prepiske i detalja o poslovanju moglo bi iskomplikovati pokušaje da posluju pod novim identitetom.

Smanjenje aktivnosti grupe BlackBasta 2025. moglo bi da se poveže sa hapšenjem Nefedova i posledicama napada na Ascension Health. Ipak, iskustvo govori da se ransomware grupe često ponovo pojavljuju, samo pod različitim imenima.

Foto: Didssph | Unsplash


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Javno deljeni Claude razgovori nakratko bili dostupni u Google pretrazi

Javno deljeni Claude razgovori nakratko bili dostupni u Google pretrazi

Korisnici koji su kreirali javne linkove ka svojim Claude razgovorima otkrili su da se oni pojavljuju u rezultatima Google pretrage, omogućavajući p... Dalje

ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima

ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima

ChatGPT se prvi put našao među deset najčešće zloupotrebljavanih brendova u fišing napadima, pokazuje izveštaj kompanije Check Point za drugi k... Dalje

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje