Vice Society es un grupo de hackers conocido por sus ataques de extorsión mediante ransomware contra organizaciones sanitarias, educativas y manufactureras. [ 1 ] El grupo surgió en el verano de 2021 y se cree que es de habla rusa. [ 2 ] [ 3 ] Vice Society utiliza la extorsión doble y no opera bajo un modelo de ransomware como servicio .
Han atacado objetivos tanto en Europa [ 4 ] [ 5 ] como en Estados Unidos, incluyendo un importante ataque al Distrito Escolar Unificado de Los Ángeles . [ 6 ]
Descripción
El grupo surgió en el verano de 2021. [ 7 ] Se ha centrado desproporcionadamente en el sector educativo. Un estudio de la empresa de ciberseguridad Palo Alto Networks reveló que Vice Society había incluido 33 escuelas en su sitio de filtración de datos solo en 2022. [ 8 ] Los expertos clasifican a Vice Society como un grupo de ransomware de "segundo o tercer nivel" en términos de sofisticación. Sin embargo, sus prolíficos ataques a escuelas menos conocidas y hospitales regionales le han permitido a Vice Society pasar desapercibido. [ 9 ]
Vice Society se dedica a la extorsión doble, robando datos para usarlos como moneda de cambio en las negociaciones de rescate. Amenazan con publicar los datos exfiltrados en sitios web dedicados a la filtración si no se cumplen las demandas de rescate. Las demandas iniciales de rescate han superado el millón de dólares estadounidenses, con montos finales negociados de alrededor de 460 000 dólares estadounidenses. [ 10 ] Se sabe que el grupo negocia rescates a la baja a partir de demandas iniciales multimillonarias. [ 8 ]
A diferencia de muchos grupos de ransomware , Vice Society no opera mediante un modelo de ransomware como servicio con hackers afiliados. En cambio, el grupo lleva a cabo sus propias intrusiones y despliegues. Esto permite a Vice Society moverse rápidamente por las redes objetivo, con tiempos de permanencia de tan solo 6 días antes de ser detectado. [ 8 ]
El grupo atrajo una atención significativa a finales de 2022 y principios de 2023 debido a una serie de ataques de alto perfil, incluido uno dirigido al sistema de transporte rápido de San Francisco. [ 1 ]
Tácticas y técnicas
Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. , Vice Society no ha desarrollado sus propias herramientas de ataque, sino que utiliza los kits de herramientas de ransomware Hello Kitty/Five Hands y Zeppelin . [ 3 ] Más recientemente, el grupo ha desarrollado su propio generador de ransomware personalizado e implementado métodos de cifrado más robustos . [ 1 ]
Los ciberdelincuentes de Vice Society han explotado vulnerabilidades como PrintNightmare (CVE-2021-1675, CVE-2021-34527) para obtener acceso inicial a las redes objetivo. [ 10 ]
El grupo obtiene principalmente acceso inicial a la red explotando aplicaciones con acceso a internet mediante credenciales comprometidas. Antes de desplegar el ransomware, los actores de Vice Society dedican tiempo a explorar la red, buscando oportunidades para aumentar el acceso y extraer datos con fines de doble extorsión. Para moverse lateralmente, emplean diversas herramientas como SystemBC, PowerShell Empire y Cobalt Strike . Además, el grupo utiliza técnicas como atacar el servicio legítimo de Instrumental de administración de Windows y contaminar contenido compartido. También se ha observado que explotan la vulnerabilidad PrintNightmare para escalar privilegios. Para mantener la persistencia, Vice Society utiliza tareas programadas, claves de registro de inicio automático no documentadas y carga lateral de DLL. En un esfuerzo por evadir la detección, los actores disfrazan su malware y herramientas como archivos legítimos, emplean inyección de procesos y probablemente utilizan técnicas de evasión contra el análisis dinámico automatizado. Además, se sabe que los actores de Vice Society escalan privilegios, obtienen acceso a cuentas de administrador de dominio y cambian las contraseñas de las cuentas de red de las víctimas para impedir los esfuerzos de remediación. [ 7 ]
Un análisis de las tácticas de Vice Society reveló el uso de herramientas como Cobalt Strike y Mimikatz para escalar privilegios y moverse lateralmente dentro de una red. El grupo desactiva el software antivirus y elimina los registros del sistema para evadir la detección. Los archivos cifrados se complementan con la extensión " .v1cesO0ciety" y se muestra una nota de rescate. [ 11 ]
Referencias
- 1 2 3 "El grupo de ransomware Vice Society ataca a empresas manufactureras" . Trend Micro . 24 de enero de 2023. Consultado el 17 de julio de 2023 .
- ↑ Newman, Lily Hay. "Cómo la sociedad del vicio se salió con la suya con una oleada global de ransomware" . Wired . ISSN 1059-1028 . Consultado el 22 de octubre de 2022 .
- 1 2 "Alerta (AA22-249A) #StopRansomware: Vice Society" . Agencia de Ciberseguridad y Seguridad de Infraestructura . 8 de septiembre de 2022. Recuperado el 22 de octubre de 2022 .
- ↑ «Internet-Erpresser veröffentlichen Gigabyte an vertraulichen Daten der Gemeinde Rolle VD» (en alemán) . Consultado el 1 de noviembre de 2021 .
- ^ "Wenn ein Cyberangriff eine Hochschule ausknockt" (en alemán). El Spiegel . Consultado el 13 de enero de 2022 .
- ↑ Gooding, Matthew (26 de septiembre de 2022). "Vice Society reivindica un ataque de ransomware que afectó a seis escuelas del Reino Unido pertenecientes a Scholars' Education Trust" . Tech Monitor . Consultado el 22 de octubre de 2022 .
- ^ " #StopRansomware: Vice Society | CISA" . www.cisa.gov . 8 de septiembre de 2022 . Consultado el 17 de julio de 2023 .
- 1 2 3 "El ransomware Vice Society representa una 'amenaza persistente' para el sector educativo | TechTarget" . Seguridad . Consultado el 1 de agosto de 2023 .
- ↑ Newman, Lily Hay. "Cómo Vice Society se salió con la suya con una ola global de ransomware" . Wired . ISSN 1059-1028 . Consultado el 1 de agosto de 2023 .
- 1 2 Gumarin, JR (6 de diciembre de 2022). "Vice Society: Perfilando una amenaza persistente para el sector educativo" . Unidad 42. Recuperado el 1 de agosto de 2023 .
- ↑ "El grupo de ransomware Vice Society ataca a empresas manufactureras" . Trend Micro . 24 de enero de 2023. Consultado el 1 de agosto de 2023 .
- grupos de hackers
- Ransomware
- Delitos cibernéticos
- Distrito Escolar Unificado de Los Ángeles