Qilin-Ransomware stiehlt jetzt Anmeldedaten von Chrome-Browsern

Teilen:

Die Qilin-Ransomware-Gruppe hat eine neue Taktik angewandt und setzt einen benutzerdefinierten Stealer ein, um im Google Chrome-Browser gespeicherte Kontodaten zu stehlen.

Das Sophos X-Ops Team hat das Auslesen von Zugangsdaten bei der Reaktion auf Vorfälle beobachtet und stellt eine alarmierende Veränderung in der Ransomware-Szene dar.

Übersicht der Angriffe

Der Angriff, den Sophos-Forscher analysierten, begann damit, dass Qilin sich mit kompromittierten Zugangsdaten für ein VPN-Portal ohne Multi-Faktor-Authentifizierung (MFA) Zugang zu einem Netzwerk verschaffte.

Auf den Einbruch folgte eine 18-tägige Ruhephase, was darauf hindeutet, dass Qilin sich den Zugang zum Netz von einem Initial Access Broker (IAB) erkauft haben könnte.

Möglicherweise hat Qilin einige Zeit damit verbracht, das Netzwerk zu kartieren, kritische Anlagen zu identifizieren und Aufklärungsarbeit zu leisten.

Nach den ersten 18 Tagen wechselten die Angreifer seitlich zu einem Domänencontroller und änderten Gruppenrichtlinienobjekte (GPOs), um ein PowerShell-Skript ("IPScanner.ps1") auf allen im Domänennetzwerk angemeldeten Computern auszuführen.

Das Skript, das von einem Batch-Skript ("logon.bat") ausgeführt wurde, das ebenfalls im GPO enthalten war, sollte die in Google Chrome gespeicherten Anmeldedaten sammeln.

Das Batch-Skript wurde so konfiguriert, dass es jedes Mal ausgeführt wird (und das PS-Skript auslöst), wenn sich ein Benutzer an seinem Rechner anmeldet, während die gestohlenen Anmeldedaten auf der Freigabe "SYSVOL" unter den Namen "LD" oder "temp.log" gespeichert wurden.

Inhalt des LD-Dump
Inhalt des LD-Dump
Quelle: Sophos

Nach dem Senden der Dateien an den Command-and-Control-Server (C2) von Qilin wurden die lokalen Kopien und die zugehörigen Ereignisprotokolle gelöscht, um die bösartigen Aktivitäten zu verbergen. Schließlich setzte Qilin seine Ransomware-Nutzlast ein und verschlüsselte die Daten auf den kompromittierten Computern.

Ein weiteres GPO und eine separate Batch-Datei ("run.bat") wurden zum Herunterladen und Ausführen der Ransomware auf allen Computern in der Domäne verwendet.

Qilins Lösegeldforderung
Qilins Lösegeldforderung
Quelle: Sophos

Komplexität der Verteidigung

Qilins Ansatz, Chrome-Anmeldedaten ins Visier zu nehmen, schafft einen beunruhigenden Präzedenzfall, der den Schutz vor Ransomware-Angriffen noch schwieriger machen könnte.

Da das GPO für alle Computer in der Domäne galt, war jedes Gerät, an dem sich ein Benutzer anmeldete, Gegenstand des Prozesses zum Sammeln von Anmeldeinformationen.

Das bedeutet, dass das Skript potenziell Anmeldedaten von allen Rechnern im Unternehmen gestohlen hat, solange diese Rechner mit der Domäne verbunden waren und sich Benutzer während der Zeit, in der das Skript aktiv war, bei ihnen angemeldet haben.

Ein derart umfangreicher Diebstahl von Anmeldeinformationen könnte Folgeangriffe ermöglichen, zu weitreichenden Sicherheitsverletzungen über mehrere Plattformen und Dienste hinweg führen, die Reaktionsmaßnahmen erheblich erschweren und eine anhaltende, lang anhaltende Bedrohung darstellen, nachdem der Ransomware-Vorfall behoben ist.

Eine erfolgreiche Kompromittierung dieser Art würde bedeuten, dass Verteidiger nicht nur alle Active Directory-Kennwörter ändern müssen, sondern (theoretisch) auch verlangen sollten, dass Endbenutzer ihre Kennwörter für Dutzende, möglicherweise Hunderte von Drittanbieter-Websites ändern, für die die Benutzer ihre Benutzernamen-Kennwort-Kombinationen im Chrome-Browser gespeichert haben. - Sophos

Unternehmen können dieses Risiko mindern, indem sie strenge Richtlinien einführen, die die Speicherung von Geheimnissen in Webbrowsern verbieten.

Darüber hinaus ist die Implementierung einer Multi-Faktor-Authentifizierung der Schlüssel zum Schutz von Konten vor Hijacks, selbst im Falle einer Kompromittierung von Zugangsdaten.

Schließlich kann die Anwendung des Prinzips der geringsten Privilegien und die Segmentierung des Netzwerks die Fähigkeit eines Bedrohungsakteurs, sich in einem kompromittierten Netzwerk auszubreiten, erheblich beeinträchtigen.

Da Qilin eine uneingeschränkte und plattformübergreifende Bedrohung mit Verbindungen zu den Social-Engineering-Experten von Scattered Spider ist, stellt jede taktische Änderung ein erhebliches Risiko für Unternehmen dar.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:15 am, Jan. 23, 2025
Wetter-Symbol 2°C
L: 1° | H: 3°
overcast clouds
Luftfeuchtigkeit: 91 %
Druck: 1004 mb
Wind: 5 mph WSW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 85%
Regen Chance: 0%
Sichtbarkeit: 8 km
Sonnenaufgang: 7:51 am
Sonnenuntergang: 4:33 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
1° | 3°°C 1 mm 100% 19 mph 90 % 1005 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
5° | 11°°C 1 mm 100% 24 mph 91 % 1003 mb 0 mm/h
Sa. Jan. 25 9:00 pm
Wetter-Symbol
2° | 5°°C 0.25 mm 25% 6 mph 93 % 1011 mb 0.26 mm/h
So. Jan. 26 9:00 pm
Wetter-Symbol
1° | 7°°C 1 mm 100% 15 mph 95 % 1010 mb 0 mm/h
Mo. Jan. 27 9:00 pm
Wetter-Symbol
6° | 9°°C 1 mm 100% 27 mph 89 % 993 mb 0 mm/h
Today 3:00 am
Wetter-Symbol
2° | 3°°C 0 mm 0% 5 mph 90 % 1004 mb 0 mm/h
Today 6:00 am
Wetter-Symbol
2° | 3°°C 0 mm 0% 7 mph 88 % 1005 mb 0 mm/h
Today 9:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 8 mph 85 % 1004 mb 0 mm/h
Today 12:00 pm
Wetter-Symbol
8° | 8°°C 1 mm 100% 18 mph 83 % 1000 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
7° | 7°°C 1 mm 100% 19 mph 71 % 999 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
6° | 6°°C 0.8 mm 80% 15 mph 72 % 1003 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
5° | 5°°C 0 mm 0% 10 mph 77 % 1004 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
6° | 6°°C 0 mm 0% 12 mph 79 % 1002 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€99,229.34
-2.62%
Ethereum(ETH)
€3,126.02
-2.69%
XRP(XRP)
€3.05
-0.79%
Fesseln(USDT)
€0.96
-0.04%
Solana(SOL)
€245.35
1.17%
Dogecoin(DOGE)
€0.346307
-2.85%
USDC(USDC)
€0.96
0.00%
Shiba Inu(SHIB)
€0.000019
-3.63%
Pepe(PEPE)
€0.000014
-5.79%
Peanut das Eichhörnchen(PNUT)
€0.349494
-3.98%
Nach oben scrollen