Nieuwe ransomware-variant ontdekt die gespecialiseerd is in het stelen van inloggegevens uit de Chrome-browser

Er is een nieuwe variant van ransomware ontdekt, genaamd Qilin. Deze ransomware maakt gebruik van een relatief geavanceerde, zeer aanpasbare tactiek om inloggegevens van accounts in de Google Chrome-browser te stelen.

Het internationale beveiligingsonderzoeksteam van Sophos X-Ops observeerde technieken voor het verzamelen van inloggegevens tijdens de incidentrespons in Qilin. Dit toont een alarmerende verandering aan in de werkwijze van deze gevaarlijke ransomware-variant.

Overzicht van het aanvalsproces

De aanval die Sophos-onderzoekers analyseerden, begon met de Qilin-malware die met succes toegang kreeg tot het doelnetwerk met behulp van gecompromitteerde inloggegevens op een VPN-gateway zonder multi-factor-authenticatie (MFA).

Hierna volgde een periode van 18 dagen van malware-‘winterslaap’, wat erop wijst dat hackers waarschijnlijk toegang tot het netwerk hadden gekocht via een initial access broker (IAB). Het is mogelijk dat Qilin tijd besteedde aan het in kaart brengen van het netwerk, het identificeren van de belangrijkste activa en het uitvoeren van verkenningen.

Na de eerste 18 dagen verplaatst de malware zich lateraal naar domeincontrollers en wijzigt groepsbeleidsobjecten (GPO's) om een ​​PowerShell-script ('IPScanner.ps1') uit te voeren op alle machines die zijn aangemeld bij het domeinnetwerk.

Dit script wordt uitgevoerd door een batchscript ('logon.bat') en is ook opgenomen in de GPO. Het is ontworpen om inloggegevens te verzamelen die zijn opgeslagen in Google Chrome.

Het batchscript is geconfigureerd om te worden uitgevoerd (en het PowerShell-script te activeren) telkens wanneer een gebruiker zich aanmeldt op zijn computer. Tegelijkertijd worden de gestolen inloggegevens opgeslagen op de partitie 'SYSVOL' onder de naam 'LD' of 'temp.log'.

Nieuwe ransomware-variant ontdekt die gespecialiseerd is in het stelen van inloggegevens uit de Chrome-browser

Nadat de bestanden naar de command and control (C2)-server van Qilin waren verzonden, werden lokale kopieën en bijbehorende gebeurtenislogboeken verwijderd om de schadelijke activiteiten te verbergen. Ten slotte installeert Qilin de ransomware-payload en versleutelde gegevens op de gecompromitteerde machines.

Daarnaast worden nog een ander GPO en een apart opdrachtenbestand ('run.bat') gebruikt om de ransomware te downloaden en uit te voeren op alle machines in het domein.

Nieuwe ransomware-variant ontdekt die gespecialiseerd is in het stelen van inloggegevens uit de Chrome-browser

Complexiteit in de verdediging

De aanpak van Qilin voor Chrome-inloggegevens schept een zorgwekkend precedent dat het moeilijker kan maken om bescherming te bieden tegen ransomware-aanvallen.

Omdat de GPO op alle machines in het domein wordt toegepast, geldt het proces voor het verzamelen van inloggegevens voor elk apparaat waarop de gebruiker is aangemeld.

Dit betekent dat het script inloggegevens van alle machines in het systeem kan stelen, zolang die machines verbonden zijn met het domein en er een gebruiker is aangemeld op het moment dat het script wordt uitgevoerd.

Een dergelijke grootschalige diefstal van inloggegevens kan hackers in staat stellen verdere aanvallen uit te voeren, wat kan leiden tot beveiligingsincidenten die meerdere platforms en services beslaan. Hierdoor wordt het veel lastiger om hierop te reageren. Dit vormt bovendien een blijvende bedreiging die lang blijft bestaan ​​nadat het ransomware-incident is opgelost.

Organisaties kunnen risico's beperken door strikte beleidsregels te implementeren die het opslaan van geheimen in webbrowsers verbieden. Daarnaast is de implementatie van multi-factor-authenticatie essentieel om te voorkomen dat accounts worden overgenomen, zelfs als de inloggegevens zijn gecompromitteerd.

Ten slotte kan de implementatie van de principes van minimale privileges en netwerksegmentatie de mogelijkheid van een kwaadwillende actor om zich over een gecompromitteerd netwerk te verspreiden, aanzienlijk belemmeren.

Sign up and earn $1000 a day ⋙

Leave a Comment

Als het leven je mandarijnen geeft: een verhaal over leven, liefde en vier seizoenen op het eiland Jeju

Als het leven je mandarijnen geeft: een verhaal over leven, liefde en vier seizoenen op het eiland Jeju

De film When Life Gives You Tangerines is zojuist uitgebracht op Netflix en heeft de aandacht van fans getrokken met zijn hartverwarmende verhalen.

Status, goede citaten over de toekomst, de weg vooruit bepalen

Status, goede citaten over de toekomst, de weg vooruit bepalen

De statussen over de toekomst en goede citaten over de toekomst hieronder zullen een sterke inspiratiebron zijn om iedereen te motiveren meer te streven.

De 5 beste opvouwbare telefoons van dit moment

De 5 beste opvouwbare telefoons van dit moment

Platte telefoons zijn al heel lang de enige optie, al sinds de uitvinding van smartphones. Bent u er echter op uitgekeken en wilt u eens iets anders proberen, dan kunt u een opvouwbare telefoon kopen.

Hoe u de modus Niet storen instelt op Google Pixel-telefoons

Hoe u de modus Niet storen instelt op Google Pixel-telefoons

Hier leest u hoe u de modus 'Niet storen' instelt op Google Pixel-telefoons.

10 functies van MIUI 12 op Xiaomi die u zou moeten proberen

10 functies van MIUI 12 op Xiaomi die u zou moeten proberen

Heb je een Xiaomi-telefoon met MIUI 12 of ben je gewoon nieuwsgierig naar de mogelijkheden van deze software? Dan zijn hier 10 functies die je zeker moet kennen.

MSConfig openen en gebruiken in Windows 10

MSConfig openen en gebruiken in Windows 10

MSConfig is een flexibel en goed hulpmiddel voor het beheren van het opstartproces op uw computer. Bovendien kunt u het vaker gebruiken als u problemen met de prestaties en stabiliteit wilt oplossen.

Hoe maak je een puzzelstukje in PowerPoint

Hoe maak je een puzzelstukje in PowerPoint

Puzzelstukjes in PowerPoint kunt u handmatig maken via Vormen. U kunt ook de beschikbare puzzelstuksjablonen downloaden en gebruiken voor presentatieslides.

Top 5 beste automatische koffiezetapparaten voor thuis

Top 5 beste automatische koffiezetapparaten voor thuis

Het automatische koffiezetapparaat voor thuisgebruik is een modern en professioneel product waarmee u en uw gezin in een paar eenvoudige stappen van heerlijke kopjes koffie kunnen genieten.

Interessante feiten over de film Wicked die wereldwijd voor opschudding zorgt

Interessante feiten over de film Wicked die wereldwijd voor opschudding zorgt

Wicked, de bioscoopversie van de geliefde Broadway-musical, is een groot succes. Daarachter schuilen interessante achtergrondverhalen die ongeloofwaardig klinken, maar 100% waar zijn.

Bewonder het vliegende hotel dat nooit landt en wordt aangedreven door kernenergie

Bewonder het vliegende hotel dat nooit landt en wordt aangedreven door kernenergie

Op 24 juni plaatste het YouTube-account van grafisch ontwerper Hashem Al-Ghaili een video waarin hij het idee promootte van een op kernenergie werkend drijvend hotel genaamd Sky Cruise.

Vreemde ontdekking: een beroemde ster die tot nu toe veel is waargenomen, blijkt een tweeling te zijn

Vreemde ontdekking: een beroemde ster die tot nu toe veel is waargenomen, blijkt een tweeling te zijn

Soms bevatten zelfs beroemde objecten, die je heel lang bekijkt en bestudeert, veel verrassingen.

Niet AI, maar Acties is de Photoshop-functie waar gebruikers dol op zijn

Niet AI, maar Acties is de Photoshop-functie waar gebruikers dol op zijn

Photoshop Actions is een geliefde functie van de populaire fotobewerkingstool die verstopt zit in de app. Het is bedoeld om workflows te versnellen zonder dat er AI nodig is.

Hoe je een keynote spreker wordt en geld verdient

Hoe je een keynote spreker wordt en geld verdient

Bouw aan uw reputatie, conceptualiseer uw boodschap en positioneer uzelf als uw expertise. Dan is het handig om te weten hoe succesvolle sprekers geld verdienen.

Engelse woordparen die tegengesteld klinken, maar dat niet zijn

Engelse woordparen die tegengesteld klinken, maar dat niet zijn

Rijke Engelse woordenschat met gemakkelijk herkenbare antoniemenparen. Er zijn echter uitzonderingen. Hieronder staan ​​Engelse woordparen die geen antoniemen zijn, ondanks dat ze vaak tegengestelde voorvoegsels bevatten.

Laatste Kurokus Basket Showdown-codes en hoe u deze kunt inwisselen

Laatste Kurokus Basket Showdown-codes en hoe u deze kunt inwisselen

Door Kurokus Basket Showdown-codes in te wisselen, ontvang je een hoop gratis munten om decoraties of spins te kopen voor het basketbalspel.