L’Osservatorio sulla Cybersecurity di Netgroup ha rilevato la pubblicazione di un post da parte del gruppo denominato “BianLian”, che rivendica il furto di dati ai danni della Transit Mutual Insurance Corporation of Wisconsin.
Transit Mutual Insurance Corporation è una società di assicurazioni mutualistiche senza scopo di lucro, situata ad Appleton, Wisconsin. L’azienda fornisce copertura assicurativa per i veicoli del trasporto pubblico di proprietà dei comuni del Wisconsin. Fondata con l’obiettivo di supportare le esigenze assicurative delle flotte di trasporto pubblico, Transit Mutual Insurance Corporation svolge un ruolo cruciale nella protezione delle risorse municipali del Wisconsin.
Secondo quanto affermato da BianLian nel loro post, il gruppo sarebbe riuscito a ottenere circa 400 GB di dati sensibili appartenenti a Transit Mutual Insurance Corporation. I dati compromessi includerebbero informazioni aziendali, dati contabili, progetti, dati di cartelle degli utenti di rete, dati del file server e dati personali.
BianLian: un ransomware perocoloso e sofisticato
BianLian è un ransomware scoperto per la prima volta a giugno del 2022.
È scritto nel linguaggio di programmazione open source GoLang e consente agli attori delle minacce di implementare malware capaci di vanificare il reverse engineering e compromettere più piattaforme.
Ecco alcune delle sue peculiarità:
- Catena di vulnerabilità: BianLian sfrutta la catena di vulnerabilità di ProxyShell in Microsoft Exchange Server (CVE-2021-34473, CVE-2021-34523, CVE-2021-31207) e dei dispositivi SonicWall VPN per ottenere l’accesso iniziale alle reti target.Metodologia Living off the Land (LotL): Utilizza questa metodologia per lo spostamento laterale e la profilazione della rete, facendo uso di strumenti e risorse già presenti nel sistema compromesso per evitare il rilevamento.
- Backdoor speciale: BianLian utilizza una backdoor speciale per mantenere un accesso costante alla rete e consentire il recupero di payload arbitrari dai relativi server remoti, caricandoli in memoria ed eseguendoli.
- Tempo di permanenza: Il ransomware rimane attivo per sei settimane dal momento in cui l’attore malevolo ottiene l’accesso iniziale fino all’evento di crittografia effettivo.
- Estensione dei file crittografati: Aggiunge l’estensione .bianlian ai file crittografati.
L’𝗢𝘀𝘀𝗲𝗿𝘃𝗮𝘁𝗼𝗿𝗶𝗼 𝘀𝘂𝗹𝗹𝗮 𝗖𝘆𝗯𝗲𝗿𝘀𝗲𝗰𝘂𝗿𝗶𝘁𝘆 𝗱𝗶 𝗡𝗲𝘁𝗴𝗿𝗼𝘂𝗽 continuerà a monitorare la situazione e fornirà aggiornamenti non appena saranno disponibili ulteriori informazioni.
