AI-Driven Ransomware FunkSec Destina 85 Vítimas Usando Táticas de Dupla Extorsão

Pesquisadores de segurança cibernética lançaram luz sobre uma família de ransomware assistida por inteligência artificial (IA) chamada FunkSec isso surgiu no final de 2024 e já causou mais de 85 vítimas até o momento.

“O grupo usa táticas de dupla extorsão, combinando roubo de dados com criptografia para pressionar as vítimas a pagar resgates”, diz a Check Point Research disse em um novo relatório compartilhado com o The Hacker News. “Notavelmente, o FunkSec exigiu resgates anormalmente baixos, às vezes tão pouco quanto $10.000, e vendeu dados roubados a terceiros a preços reduzidos.”

A FunkSec lançou seu site de vazamento de dados (DLS) em dezembro de 2024 para “centralizar” suas operações de ransomware, destacando anúncios de violação, uma ferramenta personalizada para realizar ataques distribuídos de negação de serviço (DDoS) e um ransomware sob medida como parte de um modelo de ransomware como serviço (RaaS).

A maioria das vítimas está localizada nos EUA, Índia, Itália, Brasil, Israel, Espanha e Mongólia. A análise da Check Point sobre a atividade do grupo revelou que pode ser o provável trabalho de atores novatos que estão buscando atrair notoriedade reciclando as informações vazadas de vazamentos anteriores relacionados a hacktivistas.

Determinou-se que alguns membros do grupo RaaS se envolveram em atividades hacktivistas, ressaltando uma contínua indefinição das fronteiras entre o hacktivismo e o cibercrime, assim como os atores do estado-nação e os cibercriminosos organizados cada vez mais expondo uma “convergência inabalável de táticas, técnicas e até objetivos.”

Eles também afirmam ter como alvo a Índia e os EUA, alinhando-se com o movimento “Palestina Livre” e tentando se associar com entidades hacktivistas agora extintas como Ghost Algeria e Cyb3r Fl00d. Alguns dos atores proeminentes associados ao FunkSec estão listados abaixo –

  • Um ator suspeito baseado na Argélia chamado Scorpion (aka DesertStorm), que promoveu o grupo em fóruns subterrâneos, como o Breached Forum
  • El_farado, que surgiu como figura principal anunciando o FunkSec após a proibição do DesertStorm do Breached Forum
  • XTN, um provável associado que está envolvido em um serviço de “classificação de dados” ainda desconhecido
  • Blako, que foi marcado por DesertStorm junto com El_farado
  • Bjorka, um conhecido hacktivista indonésio cujo pseudônimo tem sido usado para reivindicar vazamentos atribuídos ao FunkSec no DarkForums, apontando para uma afiliação solta ou suas tentativas de se passar por FunkSec

A possibilidade de que o grupo também possa estar se interessando pela atividade hacktivista é evidenciada pela presença de ferramentas de ataque DDoS, bem como aquelas relacionadas ao gerenciamento remoto de desktop (JQRAXY_HVNC) e geração de senhas (funkgenerate).

“O desenvolvimento das ferramentas do grupo, incluindo o criptografador, provavelmente foi assistido por IA, o que pode ter contribuído para sua rápida iteração, apesar da aparente falta de conhecimento técnico do autor”, apontou a Check Point.

A versão mais recente do ransomware, chamada FunkSec V1.5, é escrita em Rust, com o artefato carregado para a plataforma VirusTotal da Argélia. Um exame de versões mais antigas do malware sugere que o agente de ameaças é da Argélia, bem como devido a referências como FunkLocker e Ghost Algeria.

O binário ransomware é configurado para iterar recursivamente sobre todos os diretórios e criptografar os arquivos de destino, mas não antes de elevar privilégios e tomar medidas para desativar os controles de segurança, excluir backups de cópia de sombra e encerrar uma lista codificada de processos e serviços.

“2024 foi um ano de muito sucesso para grupos de ransomware, enquanto, paralelamente, os conflitos globais também alimentaram a atividade de diferentes grupos hacktivistas”, disse Sergey Shykevich, gerente de grupo de inteligência de ameaças da Check Point Research.

“O FunkSec, um novo grupo que surgiu recentemente como o grupo de ransomware mais ativo em dezembro, desfoca as linhas entre o hacktivismo e o cibercrime. Impulsionado por agendas políticas e incentivos financeiros, o FunkSec aproveita a IA e reutiliza vazamentos de dados antigos para estabelecer uma nova marca de ransomware, embora o sucesso real de suas atividades permaneça altamente questionável.”

O desenvolvimento vem como Forescout detalhado a Caçadores Ataque internacional isso provavelmente alavancou o Oracle WebLogic Server como um ponto de entrada inicial para soltar um shell da web China Chopper, que foi então usado para executar uma série de atividades pós-exploração que levaram à implantação do ransomware.

“Depois de obter acesso, os atacantes realizaram reconhecimento e movimento lateral para mapear a rede e aumentar os privilégios” Forescout disse. “Os atacantes usaram uma variedade de ferramentas administrativas e vermelhas comuns para o movimento lateral.”

Fonte: https://thehackernews.com/