گزارش دیجیتال فارنزیک - بخش شانزدهم

1405-06-27 19:12

 

در طول ۸ ساعت، تهدیدگران PYSA/Mespinoza از Empire و Koadic و همچنین RDP برای حرکت جانبی در سراسر محیط استفاده کردند و در مسیر رسیدن به هدف خود، تا حد امکان از سیستم‌های مختلف اعتبارنامه یا Credential جمع‌آوری کردند.

 

تهدیدگران وقت خود را صرف جستجوی فایل‌ها و بررسی سرور پشتیبان کردند تا اینکه باج‌افزار را روی همه سیستم‌ها اجرا کنند.

 

ساعت‌ها پس از باج‌گیری، فایل‌های ما از چندین گره خروجی Tor باز شدند که این سوء ظن ما را تأیید کرد که فایل‌ها خارج شده‌اند.

 

به نظر می‌رسد PYSA/Mespinoza زمانی که CERT-FR گزارشی در مورد نفوذها در مارس ۲۰۲۰ منتشر کرد، توجه زیادی را به خود جلب کرد.

 

این گروه از سال ۲۰۱۸ فعالیت داشته است، اما اخیراً به نظر می‌رسد که به عنوان یکی از شکارچیان بزرگ در حال ظهور، سرعت خود را افزایش داده است، همانطور که در گزارش اخیر Intel 471 اشاره شده است.   

 

به منظور دانلود نسخه کامل این گزارش به لینک زیر مراجعه نمایید:

 

دانلود گزارش دیجیتال فارنزیک بخش شانزدهم