L’Osservatorio sulla di Netgroup ha rilevato la pubblicazione di un post da parte del gruppo denominato “BianLian”, che rivendica il furto di dati ai danni dell’Accelon Technologies.
Accelon Technologies, fondata nel 2005 e con sede a Pune, è un team dedicato di consulenti SAP ERP che lavora con più di 150 clienti in vari settori con lo scopo di abilitare l’automazione intelligente delle attività dei clienti. Offrono servizi a 360 gradi per le soluzioni SAP ERP, dalla consulenza iniziale alla pianificazione, implementazione, add-on e altro.
Secondo quanto affermato da BianLian nel loro ultimo post, il gruppo sarebbe riuscito ad ottenere circa 480 GB di dati sensibili appartenenti all’azienda. I dati compromessi includerebbero informazioni finanziarie di partner e clienti, molteplici registri di dati personali (PII) degli impiegati, corrispondenza email interna ed esterna, database SQL e codice sorgente.
BianLian: un ransomware pericoloso e sofisticato
Scoperto per la prima volta a giugno del 2022, è un ransomware scritto nel linguaggio di programmazione open source GoLang e consente agli attori delle minacce di implementare malware capaci di vanificare il reverse engineering e compromettere più piattaforme.
Ecco alcune delle sue peculiarità:
- catena di vulnerabilità: BianLian sfrutta la catena di vulnerabilità di ProxyShell in Microsoft Exchange Server (CVE-2021-34473, CVE-2021-34523, CVE-2021-31207) e dei dispositivi SonicWall VPN per ottenere l’accesso iniziale alle reti target;
- metodologia Living off the Land (LotL): utilizza questa metodologia per lo spostamento laterale e la profilazione della rete, facendo uso di strumenti e risorse già presenti nel sistema compromesso per evitare il rilevamento;
- backdoor sofisticata: BianLian utilizza una backdoor avanzata per mantenere un accesso costante alla rete e consentire il recupero di payload arbitrari dai relativi server remoti, caricandoli in memoria ed eseguendoli;
- tempo di permanenza: Il ransomware rimane attivo per sei settimane dal momento in cui l’attore malevolo ottiene l’accesso iniziale fino all’evento di crittografia effettivo;
- estensione dei file Crittografati: Aggiunge l’estensione .bianlian ai file crittografati.
L’Osservatorio sulla Cybersecurity di Netgroup continuerà a monitorare la situazione e fornirà aggiornamenti non appena saranno disponibili ulteriori informazioni.
