Blacksuit

Blacksuit un gruppo privato specializzato in ransomware ed estorsioni emerso tra l'inizio di aprile e maggio del 2023. Presenta numerose somiglianze con Royal Ransomware, il che fa supporre che possa trattarsi di uno spin-off o di un rebranding.

La tua organizzazione è al sicuro dagli attacchi Blacksuit ?

L'origine di Blacksuit

Blacksuit un gruppo privato specializzato in ransomware ed estorsioni emerso tra l'inizio di aprile e maggio del 2023. Il gruppo presenta diverse somiglianze con Royal Ransomware, il che ha portato gli esperti a ipotizzare che Blacksuit essere uno spin-off o un rebranding del gruppo precedente.

Royal Ransomware, che a sua volta è una versione rinnovata di Conti, si è fatto conoscere per i suoi attacchi altamente mirati contro settori delle infrastrutture critiche e per i suoi sofisticati metodi volti a ottenere l'accesso iniziale, elevare i privilegi ed eludere i sistemi di rilevamento.

Partendo da queste premesse, Blacksuit portare avanti questa tradizione con tecniche raffinate e un approccio mirato all'estorsione, prendendo di mira settori simili di alto valore e avvalendosi di tattiche avanzate per violare e crittografare le reti delle proprie vittime.

Cartografia: OCD

Paesi di riferimento di Blacksuit

BlackSuit opera su scala globale, con una presenza significativa nei seguenti paesi:

  • Nord America: in particolare gli Stati Uniti e il Canada.
  • Europa: compresi alcuni episodi degni di nota in Italia e nel Regno Unito.
  • Asia: la Corea del Sud ha segnalato diversi attacchi.
  • Sudamerica: il Brasile rappresenta una destinazione di rilievo in questa regione.

Settori di riferimento di Blacksuit

Secondo SOCradar, Blacksuit prende di mira Blacksuit i seguenti settori:

  • Servizi educativi (22,7%): si tratta del settore più preso di mira, il che riflette la vulnerabilità degli istituti scolastici agli attacchi ransomware.
  • Pubblica amministrazione (13,6%): gli enti pubblici sono spesso oggetto di attacchi, che causano gravi interruzioni dei servizi pubblici.
  • Edilizia, servizi professionali, scientifici e tecnici, commercio all'ingrosso, industria manifatturiera (9,1% ciascuno): anche questi settori sono particolarmente esposti a rischio a causa della loro importanza strategica e del potenziale impatto elevato che potrebbero subire in caso di interruzioni.
  • Altri settori: tra cui commercio al dettaglio, trasporti e magazzinaggio, servizi di informazione, arte, spettacolo e tempo libero, assistenza sanitaria e altri servizi (4,5% ciascuno).

Le vittime Blacksuit

Blacksuit oltre 96 vittime. Blacksuit le vittime di alto profilo di Blacksuit importanti istituti di istruzione, agenzie governative, imprese edili, società di servizi professionali e operatori sanitari. Questi attacchi causano spesso gravi interruzioni operative e violazioni dei dati.

Immagine: ransomware.live
Metodo di attacco

Il metodo di attacco Blacksuit

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.

Blacksuit ottiene Blacksuit l'accesso iniziale tramite phishing , sfruttando le vulnerabilità delle applicazioni accessibili al pubblico e utilizzando allegati o link dannosi.

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.

Una volta entrati nella rete, gli hacker sfruttano le vulnerabilità per elevare i propri privilegi, spesso utilizzando strumenti come Mimikatz per ottenere un livello di accesso più elevato.

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.

Il gruppo ricorre a diverse tecniche per eludere i sistemi di rilevamento, tra cui la disattivazione degli strumenti di sicurezza, l'uso di codice offuscato e lo sfruttamento di processi di sistema affidabili.

Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.

Blacksuit keylogger, strumenti per l'estrazione delle credenziali e attacchi di forza bruta per raccogliere nomi utente e password.

Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.

Effettuano un'approfondita attività di ricognizione all'interno della rete per comprenderne la struttura, individuando i sistemi critici e i dati sensibili.

Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.

Avvalendosi di strumenti amministrativi legittimi e credenziali compromesse, gli aggressori si spostano lateralmente all'interno della rete per infettare altri sistemi.

Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.

Blacksuit e sottrae dati sensibili per costringere le vittime a pagare il riscatto. Si tratta spesso di dati finanziari, informazioni personali e informazioni aziendali riservate.

Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.

Il ransomware viene installato ed eseguito per crittografare i file presenti sui sistemi compromessi.

Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.

I dati vengono trasferiti su server esterni controllati dagli aggressori, spesso tramite canali crittografati per evitare di essere individuati.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.

La fase finale consiste nel crittografare i dati e i sistemi della vittima, rendendoli inutilizzabili. Viene quindi visualizzata una richiesta di riscatto in cui si esige il pagamento in criptovaluta per decrittografare i file.

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.
Accesso iniziale

Blacksuit ottiene Blacksuit l'accesso iniziale tramite phishing , sfruttando le vulnerabilità delle applicazioni accessibili al pubblico e utilizzando allegati o link dannosi.

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.
Escalation dei privilegi

Una volta entrati nella rete, gli hacker sfruttano le vulnerabilità per elevare i propri privilegi, spesso utilizzando strumenti come Mimikatz per ottenere un livello di accesso più elevato.

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.
Evasione difensiva

Il gruppo ricorre a diverse tecniche per eludere i sistemi di rilevamento, tra cui la disattivazione degli strumenti di sicurezza, l'uso di codice offuscato e lo sfruttamento di processi di sistema affidabili.

Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.
Accesso alle credenziali

Blacksuit keylogger, strumenti per l'estrazione delle credenziali e attacchi di forza bruta per raccogliere nomi utente e password.

Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.
Scoperta

Effettuano un'approfondita attività di ricognizione all'interno della rete per comprenderne la struttura, individuando i sistemi critici e i dati sensibili.

Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.
Movimento laterale

Avvalendosi di strumenti amministrativi legittimi e credenziali compromesse, gli aggressori si spostano lateralmente all'interno della rete per infettare altri sistemi.

Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.
Collezione

Blacksuit e sottrae dati sensibili per costringere le vittime a pagare il riscatto. Si tratta spesso di dati finanziari, informazioni personali e informazioni aziendali riservate.

Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.
Esecuzione

Il ransomware viene installato ed eseguito per crittografare i file presenti sui sistemi compromessi.

Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.
Esfiltrazione

I dati vengono trasferiti su server esterni controllati dagli aggressori, spesso tramite canali crittografati per evitare di essere individuati.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.
Impatto

La fase finale consiste nel crittografare i dati e i sistemi della vittima, rendendoli inutilizzabili. Viene quindi visualizzata una richiesta di riscatto in cui si esige il pagamento in criptovaluta per decrittografare i file.

MITRE ATT&CK

TTP utilizzati da Blacksuit

TA0001: Initial Access
T1566
Phishing
T1190
Exploit Public-Facing Application
TA0002: Execution
T1059
Command and Scripting Interpreter
TA0003: Persistence
No items found.
TA0004: Privilege Escalation
No items found.
TA0005: Defense Evasion
T1027
Obfuscated Files or Information
TA0006: Credential Access
T1003
OS Credential Dumping
TA0007: Discovery
No items found.
TA0008: Lateral Movement
T1021
Remote Services
TA0009: Collection
No items found.
TA0011: Command and Control
No items found.
TA0010: Exfiltration
T1041
Exfiltration Over C2 Channel
TA0040: Impact
T1486
Data Encrypted for Impact

Domande frequenti

Cos'è Blacksuit ?

In che modo Blacksuit ottiene Blacksuit l'accesso iniziale a una rete?

Quali sono i settori più spesso presi di mira da Blacksuit?

Quali tecniche Blacksuit per l'escalation dei privilegi?

In che modo Blacksuit riesce Blacksuit farsi scoprire?

Quali metodi utilizza Blacksuit l'accesso alle credenziali?

In che modo Blacksuit spostamenti laterali all'interno di una rete?

Quali tipi di dati vengono Blacksuit ?

In che modo Blacksuit il payload del ransomware?

Quali sono alcune difese efficaci contro Blacksuit?