Crimson Collective

Crimson Collective un gruppo emergente di cyber-estorsione specializzato in intrusioni cloud, che prende di mira principalmente gli ambienti AWS per sottrarre dati sensibili e mettere sotto pressione le vittime minacciando di renderli pubblici e chiedendo un riscatto.

La tua organizzazione è al sicuro dagli attacchi Crimson Collective?

L'origine del Crimson Collective

Il Crimson Collective è un gruppo di hacker emergente che conduce attacchi mirati contro cloud AWS con l'obiettivo di sottrarre dati e praticare estorsioni. Il gruppo ha attirato l'attenzione per la prima volta dopo aver rivendicato la responsabilità di un attacco a Red Hat, durante il quale avrebbe sottratto repository GitLab privati. Le loro operazioni riflettono una profonda conoscenza dell'architettura AWS, delle configurazioni IAM e dei servizi cloud: sfruttano questi componenti legittimi per non essere individuati fino al momento della sottrazione dei dati.

Crimson Collective un gruppo di hacker emerso di recente, dedito all'estorsione, che prende di mira cloud di AWS, privilegiando il furto di dati rispetto alla crittografia. Il gruppo ha rivendicato pubblicamente la responsabilità della violazione di un'istanza GitLab di Red Hat Consulting e dell'esfiltrazione di una grande quantità di repository interni; Red Hat ha confermato l'accesso non autorizzato a quel GitLab di consulenza, ma non ha confermato le affermazioni più sensazionali relative al furto. I rapporti open-source collegano Crimson Collective alla ricognizione sistematica di AWS e all'esportazione di cloud , in linea con le osservazioni di Rapid7 sulle recenti intrusioni incentrate su AWS.

Vi sono indicazioni di una collaborazione o di un allineamento con ecosistemi più ampi di cyber-estorsione (ad esempio,Scattered Lapsus$ Hunters), sebbene l'esatta natura del rapporto operativo sia mutevole e non sia stata definita in modo definitivo.

Paesi presi di mira dal Crimson Collective

L'impatto sembra essere di portata globale, con segnalazioni e notifiche che coinvolgono organizzazioni statunitensi ed europee (tra cui un avviso sui rischi emesso dall'autorità nazionale belga per la sicurezza informatica in relazione all'incidente).

Settori di riferimento di Crimson Collective

Finora, nei resoconti sono state citate espressamente entità con cloud significativa cloud e in possesso di codice sorgente o risorse relative ai clienti di grande valore: spiccano in particolare i fornitori di software e le loro divisioni di consulenza; i media menzionano inoltre i CER (Centri di Eccellenza) di grandi aziende e del settore pubblico come presunte fonti di esposizione, ma tali affermazioni specifiche non sono state verificate da Red Hat.

Le vittime Crimson Collective

L'istanza privata di GitLab di Red Hat Consulting è stata oggetto di un accesso non autorizzato e di una copia dei dati. Sebbene non sia stato verificato, l'autore dell'attacco sostiene di aver effettuato un furto massiccio di repository e CER, con conseguenti compromissioni dei clienti della società di consulenza.

Metodo di attacco

Fasi e attività dell'attacco

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.

Gli autori raccolgono e verificano le chiavi di accesso AWS a lungo termine trapelate utilizzando TruffleHog (visibile tramite il Identità del chiamante chiamata e user-agent "TruffleHog" in CloudTrail). Successivamente creano utenti IAM (CreaUtente, Crea profilo di accesso, Crea chiave di accesso) per garantire la persistenza. Quando la creazione non va a buon fine, verificano i diritti di accesso con Simula la politica principale.

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.

Si attaccano Accesso amministratore ai nuovi utenti (Criteri di associazione utente) e fare un inventario dettagliato dell'ambiente: IAM, EC2/EBS/S3, VPC/Route53/ELB, RDS, CloudWatch/Costi, quote SES/SNS e inventari delle applicazioni (un lungo elenco di Descrivi*, Elenco*, e Ottieni* (chiamate tra servizi).

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.
Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.
Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.
Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.

Avviano istanze EC2 con impostazioni permissive (Esegui istanze, Crea gruppo di sicurezza) e collegare i volumi (Allega volume) per caricare i dati copiati ai fini dell'elaborazione o del successivo trasferimento.

Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.

Hanno reimpostato le password master RDS (Modifica istanza database), creare snapshot RDS (Crea istantanea del database) ed esportarli su S3 (Avvia attività di esportazione). Creano snapshot EBS (Crea istantanea) come fase di preparazione dei dati.

Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.
Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.

L'esfiltrazione avviene tramite l'accesso agli oggetti S3 (GetObject) e potenzialmente da istanze EC2 controllate dall'autore dell'attacco.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.

L'impatto è devastante: le vittime ricevono e-mail (anche tramite il proprio sistema di messaggistica aziendale) in cui vengono descritti nei dettagli i dati rubati e viene richiesto il pagamento; la pressione pubblica viene amplificata dai media e dai post pubblicati su siti di divulgazione di informazioni riservate da parte di gruppi alleati.

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.
Accesso iniziale

Gli autori raccolgono e verificano le chiavi di accesso AWS a lungo termine trapelate utilizzando TruffleHog (visibile tramite il Identità del chiamante chiamata e user-agent "TruffleHog" in CloudTrail). Successivamente creano utenti IAM (CreaUtente, Crea profilo di accesso, Crea chiave di accesso) per garantire la persistenza. Quando la creazione non va a buon fine, verificano i diritti di accesso con Simula la politica principale.

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.
Escalation dei privilegi

Si attaccano Accesso amministratore ai nuovi utenti (Criteri di associazione utente) e fare un inventario dettagliato dell'ambiente: IAM, EC2/EBS/S3, VPC/Route53/ELB, RDS, CloudWatch/Costi, quote SES/SNS e inventari delle applicazioni (un lungo elenco di Descrivi*, Elenco*, e Ottieni* (chiamate tra servizi).

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.
Evasione difensiva
Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.
Accesso alle credenziali
Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.
Scoperta
Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.
Movimento laterale

Avviano istanze EC2 con impostazioni permissive (Esegui istanze, Crea gruppo di sicurezza) e collegare i volumi (Allega volume) per caricare i dati copiati ai fini dell'elaborazione o del successivo trasferimento.

Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.
Collezione

Hanno reimpostato le password master RDS (Modifica istanza database), creare snapshot RDS (Crea istantanea del database) ed esportarli su S3 (Avvia attività di esportazione). Creano snapshot EBS (Crea istantanea) come fase di preparazione dei dati.

Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.
Esecuzione
Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.
Esfiltrazione

L'esfiltrazione avviene tramite l'accesso agli oggetti S3 (GetObject) e potenzialmente da istanze EC2 controllate dall'autore dell'attacco.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.
Impatto

L'impatto è devastante: le vittime ricevono e-mail (anche tramite il proprio sistema di messaggistica aziendale) in cui vengono descritti nei dettagli i dati rubati e viene richiesto il pagamento; la pressione pubblica viene amplificata dai media e dai post pubblicati su siti di divulgazione di informazioni riservate da parte di gruppi alleati.

MITRE ATT&CK

Le tattiche, procedure e prassi operative (TTP) Crimson Collective

TA0001: Initial Access
T1078
Valid Accounts
TA0002: Execution
No items found.
TA0003: Persistence
T1136
Create Account
T1078
Valid Accounts
TA0004: Privilege Escalation
T1078
Valid Accounts
TA0005: Defense Evasion
T1578
Modify Cloud Compute Infrastructure
T1078
Valid Accounts
TA0006: Credential Access
No items found.
TA0007: Discovery
T1619
Cloud Storage Object Discovery
T1580
Cloud Infrastructure Discovery
T1526
Cloud Service Discovery
T1087
Account Discovery
T1069
Permission Groups Discovery
TA0008: Lateral Movement
T1021
Remote Services
TA0009: Collection
T1530
Data from Cloud Storage
T1213
Data from Information Repositories
T1074
Data Staged
TA0011: Command and Control
No items found.
TA0010: Exfiltration
T1567
Exfiltration Over Web Service
TA0040: Impact
No items found.

Domande frequenti

Il Crimson Collective è Crimson Collective gruppo di ransomware?

Qual è la loro prima mossa all'interno di AWS?

In che modo ottengono privilegi più elevati?

Quali dati considerano più importanti?

In che modo i dati vengono preparati e sottratti?

Hanno un impatto sulle e-mail e sugli SMS?

Quali misure di contenimento immediate dovremmo adottare in caso di sospetto?

Come proteggersi dai tentativi ripetuti?

Sono collegati aScattered Lapsus$ Hunters?

Crimson Collective è Crimson Collective a The Com?