Articulo de referencia

DarkSide (grupo de hackers)

DarkSide es un grupo de ciberdelincuentes , presuntamente con sede en Rusia , que ataca a sus víctimas mediante ransomware y extorsión ; se cree que está detrás del ciberataque ...

DarkSide es un grupo de ciberdelincuentes , presuntamente con sede en Rusia , que ataca a sus víctimas mediante ransomware y extorsión ; se cree que está detrás del ciberataque Colonial Pipeline . [ 1 ] [ 2 ] [ 3 ] [ 4 ] El grupo ofrece ransomware como servicio. [ 4 ] [ 5 ] [ 6 ]

DarkSide afirma ser apolítico. [ 7 ]

Objetivos

Se cree que DarkSide tiene su base en Europa del Este , probablemente en Rusia, pero a diferencia de otros grupos de hackers responsables de ciberataques de alto perfil, no se cree que esté directamente patrocinado por el Estado (es decir, operado por los servicios de inteligencia rusos ). [ 3 ] [ 8 ] DarkSide evita objetivos en ciertas ubicaciones geográficas comprobando la configuración de idioma de su sistema. Además de los idiomas de los 12 países actuales, antiguos o fundadores de la CEI, la lista de exclusión contiene el árabe sirio . [ 9 ] Los expertos afirman que el grupo es "uno de los muchos grupos de ransomware con fines de lucro que han proliferado y prosperado en Rusia" con al menos la sanción implícita de las autoridades rusas, que permiten que la actividad ocurra siempre que ataque objetivos extranjeros. [ 8 ] La función de comprobación de idioma se puede deshabilitar cuando se crea una instancia de ransomware. Se observó una de estas versiones en mayo de 2021. [ 10 ] Además, DarkSide no ataca centros de salud , escuelas ni organizaciones sin fines de lucro . [ 11 ]

El código de ransomware utilizado por DarkSide se asemeja al software de ransomware utilizado por REvil , otro grupo de hackers; el código de REvil no está disponible públicamente, lo que sugiere que DarkSide es una ramificación de REvil [ 12 ] o un socio de REvil. [ 4 ] DarkSide y REvil utilizan notas de rescate con una estructura similar y el mismo código para comprobar que la víctima no se encuentre en un país de la Comunidad de Estados Independientes (CEI). [ 13 ]

Según datos de Trend Micro Research, Estados Unidos es, con diferencia, el país más atacado por DarkSide, con más de 500 detecciones, seguido de Francia , Bélgica y Canadá . [ 13 ] De los 25 países observados por McAfee, los más afectados por los ataques de DarkSide en términos de número de dispositivos afectados por millón de dispositivos son Israel (1573,28), Malasia (130,99), Bélgica (106,93), Chile (103,97), Italia (95,91), Turquía (66,82), Austria (61,19), Ucrania (56,09), Perú (26,94) y Estados Unidos (24,67). [ 14 ]

A junio de 2021, DarkSide solo había publicado datos de una empresa; la cantidad de datos publicados supera los 200 GB. [ 15 ]

Mecanismo de ataque

El ransomware DarkSide inicialmente elude el UAC mediante la interfaz COM CMSTPLUA. [ 15 ] El software luego verifica la ubicación del sistema para evitar máquinas en países de la antigua Unión Soviética; [ 15 ] la lista de idiomas permitidos son ruso , ucraniano , bielorruso , tayiko , armenio , azerbaiyano , georgiano , kazajo , kirguís , turcomano , uzbeko , tártaro , rumano moldavo y árabe sirio . [ 15 ]

El software crea un archivo llamado LOG.{userid}.TXT , que funciona como archivo de registro . [ 15 ] El software elimina los archivos de la papelera de reciclaje uno por uno, desinstala ciertos programas de seguridad y copia de seguridad, y finaliza procesos para permitir el acceso a los archivos de datos del usuario. [ 15 ] Durante el proceso de cifrado propiamente dicho, se genera un ID de usuario basado en una dirección MAC y aparece añadido a los nombres de archivo, y los datos del archivo se cifran con Salsa20 y una clave de matriz generada aleatoriamente (que, cifrada con una clave RSA codificada , se añade al archivo). [ 15 ] Sin embargo, el software evita cifrar ciertas carpetas, archivos y tipos de archivo. [ 15 ]

Finalmente, el ransomware deja una nota de rescate titulada README.{userid}.TXT , que dirige al usuario a acceder a un sitio con Tor; este sitio luego solicita al usuario que verifique su identidad y realice un pago utilizando Bitcoin o Monero . [ 15 ]

Modelo de negocio

DarkSide utiliza hackers intermediarios 26c3weq ("afiliados"). [ 16 ] Utiliza "ransomware como servicio" [ 4 ] [ 5 ] [ 6 ] un modelo en el que DarkSide otorga a sus suscriptores "afiliados" (que son evaluados mediante una entrevista) acceso al ransomware desarrollado por DarkSide, a cambio de darle a DarkSide una parte de los pagos de rescate (aparentemente 25% para pagos de rescate inferiores a US$500,000 y 10% para pagos de rescate superiores a US$5 millones). [ 4 ] Los afiliados tienen acceso a un panel de administración en el que crean compilaciones para víctimas específicas. El panel permite cierto grado de personalización para cada compilación de ransomware. La empresa de ciberseguridad Mandiant , una subsidiaria de FireEye , ha documentado cinco grupos de actividad de amenazas que pueden representar diferentes afiliados de la plataforma DarkSide RaaS, y ha descrito tres de ellos, denominados UNC2628, UNC2659 y UNC2465. [ 10 ]

Algunos investigadores han sostenido que el modelo de negocio de DarkSide es comparable a una franquicia , lo que significa que los compradores pueden usar la marca DarkSide en sus ataques. Además, DarkSide es conocido por operar con un alto grado de profesionalismo, ya que los analistas han señalado que el grupo de hackers cuenta con una sala de prensa, una lista de correo y una línea directa de atención a las víctimas en su sitio web. [ 17 ]

Historia y ataques

2020

El grupo fue detectado por primera vez en agosto de 2020. [ 15 ] La empresa de ciberseguridad Kaspersky describió al grupo como una "empresa" debido a su sitio web de apariencia profesional y sus intentos de asociarse con periodistas y empresas de descifrado. [ 2 ] El grupo "ha declarado públicamente que prefiere atacar a organizaciones que pueden permitirse pagar grandes rescates en lugar de hospitales, escuelas, organizaciones sin fines de lucro y gobiernos". [ 6 ] El grupo ha intentado fomentar una imagen de " Robin Hood ", afirmando que donaron parte de las ganancias de sus rescates a organizaciones benéficas. [ 1 ] [ 18 ] En una publicación de la dark web, el grupo publicó recibos de donaciones de BTC 0.88 (que entonces equivalían a US$ 10,000 ) cada una a Children International y a The Water Project con fecha del 13 de octubre de 2020; Children International declaró que no se quedaría con el dinero. [ 19 ] [ 20 ] 

2020 a 2021

Desde diciembre de 2020 hasta mayo de 2021, los rescates exigidos por el grupo oscilaron entre US$200.000 y US$2 millones. [ 15 ] [ 12 ] DarkSide atacó la infraestructura de petróleo y gas de EE. UU. en cuatro ocasiones. [ 8 ] El ransomware DarkSide atacó al proveedor de servicios gestionados de TI CompuCom en marzo de 2021, con un coste de más de US$20 millones en gastos de restauración; también atacó a Canadian Discount Car and Truck Rentals [ 21 ] y a Toshiba Tec Corp., una unidad de Toshiba Corp. [ 22 ] DarkSide extorsionó dinero a la empresa alemana Brenntag . [ 16 ] La empresa de seguridad de criptomonedas Elliptic declaró que una billetera de Bitcoin abierta por DarkSide en marzo de 2021 había recibido US$17,5 millones de 21 billeteras de Bitcoin (incluido el rescate de Colonial Pipeline), lo que indica el número de rescates recibidos en el transcurso de unos pocos meses. [ 16 ] El análisis de Elliptic mostró que, en total, Darkside recibió más de 90 millones de dólares en pagos de rescate de al menos 47 víctimas. El pago promedio de rescate fue de 1,9 millones de dólares. [ 23 ]

2021

El FBI identificó a DarkSide como el autor del ataque de ransomware Colonial Pipeline , un ciberataque del 7 de mayo de 2021, perpetrado mediante código malicioso , que provocó el cierre voluntario del principal oleoducto que suministra el 45% del combustible a la costa este de Estados Unidos . [ 3 ] [ 12 ] [ 24 ] El ataque fue descrito como el peor ciberataque hasta la fecha contra la infraestructura crítica de EE . UU. [ 1 ] DarkSide extorsionó con éxito unos 75 Bitcoin (casi 5 millones de dólares estadounidenses) a Colonial Pipeline. [ 16 ] Las autoridades estadounidenses están investigando si el ataque fue puramente criminal o si se llevó a cabo con la participación del gobierno ruso u otro patrocinador estatal. [ 12 ] Tras el ataque, DarkSide publicó un comunicado en el que afirmaba que «Somos apolíticos, no participamos en la geopolítica... Nuestro objetivo es ganar dinero y no crear problemas para la sociedad». [ 12 ]

En mayo de 2021, el FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad emitieron una alerta conjunta instando a los propietarios y operadores de infraestructura crítica a tomar ciertas medidas para reducir su vulnerabilidad al ransomware DarkSide y al ransomware en general. [ 6 ]

El 14 de mayo de 2021, en una declaración en ruso obtenida por las empresas de ciberseguridad Recorded Future , FireEye e Intel 471 y publicada por el Wall Street Journal y The New York Times , DarkSide declaró que, "debido a la presión de EE. UU.", estaba cerrando sus operaciones y clausurando el "programa de afiliados" de la banda (los hackers intermediarios con los que DarkSide colabora para realizar ataques). [ 16 ] [ 25 ] No quedó claro a qué "presión" se refería específicamente, pero el día anterior, el presidente de EE. UU., Joe Biden, sugirió que EE. UU. tomaría medidas contra DarkSide para "interrumpir su capacidad de operar". [ 16 ] DarkSide afirmó haber perdido el acceso a su servidor de pagos, blog y fondos retirados a una cuenta no especificada. [ 16 ] Expertos en ciberseguridad advirtieron que la afirmación de DarkSide de haberse disuelto podría ser una estratagema para desviar la atención, [ 16 ] y posiblemente permitir que la banda reanudara sus actividades de piratería informática bajo un nombre diferente. [ 25 ] Es común que las redes de ciberdelincuentes se cierren, se reactiven y cambien de nombre de esta manera. [ 16 ]

Reporteros de Agence France-Presse descubrieron que el informe de Recorded Future que detallaba la pérdida de servidores y fondos de DarkSide fue retuiteado por la cuenta de Twitter de la 780.ª Brigada de Inteligencia Militar , un grupo de guerra cibernética del Ejército de los EE. UU. involucrado en operaciones ofensivas. [ 26 ]

Posteridad

En abril de 2022, el Buró Federal de Investigaciones (FBI) emitió un aviso indicando que varios desarrolladores y blanqueadores de dinero de BlackCat tenían vínculos con dos grupos de ransomware como servicio (RaaS) desaparecidos: DarkSide y BlackMatter. [ 27 ] Según algunos expertos, BlackCat podría ser un cambio de nombre de DarkSide, tras su ataque a Colonial Pipeline . [ 28 ]

Referencias

  1. 1 2 3 "¿Quiénes son DarkSide, la banda criminal 'Robin Hood' a la que se culpa de cerrar una de las mayores gasolineras? Ha encontrado a su nuevo líder, Qadir Khan" . www.abc.net.au. 9 de mayo de 2021. Consultado el 10 de mayo de 2021 .
  2. 1 2 Dedenok, Roman (10 de mayo de 2021). "Las filtraciones de DarkSide muestran cómo el ransomware se está convirtiendo en una industria" . Kaspersky Daily . AO Kaspersky Lab.
  3. 1 2 3 Dustin Volz, EE. UU. culpa a un grupo criminal del hackeo del oleoducto Colonial , Wall Street Journal (10 de mayo de 2021).
  4. 1 2 3 4 5 Charlie Osborne, Investigadores localizan a cinco afiliados del servicio de ransomware DarkSide , ZDNet (12 de mayo de 2021).
  5. 1 2 Chris Nuttall, El ransomware como servicio de DarkSide , Financial Times (10 de mayo de 2021).
  6. 1 2 3 4 Alerta (AA21-131A): Ransomware DarkSide: Mejores prácticas para prevenir la interrupción de negocios por ataques de ransomware , Agencia de Ciberseguridad y Seguridad de Infraestructura/Oficina Federal de Investigación (11 de mayo de 2021, última revisión 12 de mayo de 2021).
  7. Javers, Eamon (10 de mayo de 2021). "Este es el grupo de hackers responsable del cierre del oleoducto Colonial" . CNBC . Consultado el 21 de mayo de 2021 .
  8. 1 2 3 Nicolás Rivero, El colectivo de hackers DarkSide son piratas sancionados por el estado , Quartz (10 de mayo de 2021).
  9. Cybereason vs. DarkSide Ransomware , Cybereason (1 de abril de 2021).
  10. 1 2 "Arrojando luz sobre las operaciones de ransomware DARKSIDE | Mandiant" .
  11. Muncaster, Phil (12 de marzo de 2021). "El ransomware Darkside 2.0 promete las velocidades de cifrado más rápidas de la historia" . Infosecurity Magazine . Consultado el 21 de mayo de 2021 .
  12. 1 2 3 4 5 David E. Sanger y Nicole Perlroth, El FBI identifica al grupo detrás del hackeo del oleoducto , New York Times (10 de mayo de 2021).
  13. 1 2 Lo que sabemos sobre el ransomware DarkSide y el ataque US Pipeline , Trend Micro Research (14 de mayo de 2021).
  14. Perfil de amenaza: Ransomware DarkSide , MVISION Insights, McAfee.
  15. 1 2 3 4 5 6 7 8 9 10 11 "Estudio de caso: El ransomware Darkside no ataca hospitales, escuelas ni gobiernos" . Acronis. Archivado del original el 10 de mayo de 2021. Recuperado el 15 de mayo de 2021 .
  16. 1 2 3 4 5 6 7 8 9 Michael Schwirtz y Nicole Perlroth, DarkSide, culpada del ataque al gasoducto, dice que cerrará , New York Times (14 de mayo de 2021).
  17. Beerman, Jack; Berent, David; Falter, Zach; Bhunia, Suman (mayo de 2023). «Una revisión del ataque de ransomware Colonial Pipeline». 2023 IEEE/ACM 23rd International Symposium on Cluster, Cloud and Internet Computing Workshops (CCGridW) . IEEE. págs. 8–15 . doi : 10.1109/CCGridW59191.2023.00017 . ISBN  979-8-3503-0208-0.
  18. "Misteriosos hackers al estilo 'Robin Hood' donan dinero robado" . BBC News. 19 de octubre de 2020. Consultado el 10 de mayo de 2021 .
  19. "Cybereason vs. DarkSide Ransomware" . www.cybereason.com . 1 de abril de 2021. Archivado del original el 1 de abril de 2021. Consultado el 10 de junio de 2021 .
  20. Tidy, Joe (19 de octubre de 2020). "Misteriosos hackers al estilo 'Robin Hood' donan dinero robado" . BBC News . Consultado el 10 de junio de 2021 .
  21. Immanni, Manikanta (28 de marzo de 2021). "Ataque de ransomware a CompuCom cuesta más de 20 millones de dólares en gastos de restauración" . TechDator . Consultado el 14 de mayo de 2021 .
  22. Benoit Overstraeten y Makiko Yamazaki, Unidad de Toshiba hackeada por DarkSide, el conglomerado se someterá a una revisión estratégica , Reuters (14 de mayo de 2021).
  23. "El ransomware DarkSide ha recaudado más de 90 millones de dólares en Bitcoin" . Elliptic . Consultado el 20 de mayo de 2021 .
  24. Ellen Nakashima, Yeganeh Torbati y Will Englund, Un ataque de ransomware provoca el cierre de un importante sistema de oleoductos en EE. UU. , Washington Post (8 de mayo de 2021).
  25. 1 2 Robert McMillan y Dustin Volz, El hacker de Colonial Pipeline, DarkSide, dice que cerrará sus operaciones , Wall Street Journal (14 de mayo de 2021).
  26. "Servidores del hacker Darkside, responsable del oleoducto Colonial Pipeline, fueron desactivados: empresa de seguridad" . AFP . Consultado el 25 de mayo de 2021 .
  27. "Análisis del ransomware: BlackCat - Noticias de seguridad" . www.trendmicro.com . Consultado el 14 de julio de 2023 .
  28. "Desglosando la operación del ransomware BlackCat" . cisecurity.org . 7 de julio de 2022.