Hunters

Hunters è un'organizzazione che offre servizi di ransomware-as-a-service, apparsa per la prima volta sulla scena degli attacchi informatici nel 2023. Essa rappresenta un rischio significativo per le organizzazioni di ogni settore e dimensione.

La tua organizzazione è al sicuro dal ransomware Hunters ?

L'origine del ransomware Hunters

Hunters è emersa alla fine del 2023 in quello che gli esperti del settore hanno identificato come un tentativo di riutilizzare il codice di un ransomware appartenente a un'organizzazione criminale informatica precedentemente smantellata. Quel codice era stato originariamente utilizzato da Hive, un'operazione distruttiva che ha estorto oltre 100 milioni di dollari a circa 1.500 vittime. 

Poco dopo che l'FBI ha smantellato Hive, i suoi gestori hanno ceduto il codice a un nuovo gruppo denominato Hunters . Il passaggio di consegne è stato scoperto dai ricercatori nel campo della sicurezza a seguito di una serie di nuovi campioni di ransomware che utilizzavano un codice sorgente straordinariamente simile. 

Da allora, il gruppo è riuscito a colpire vittime in almeno due dozzine di paesi.

Fonte: OCD 

Paesi presi di mira dal gruppo Hunters

Come suggerisce il nome, Hunters prende di mira organizzazioni in tutto il mondo. Secondo gli ultimi dati disponibili, il gruppo ha colpito vittime in circa 30 paesi. Dal Canada alla Nuova Zelanda, le organizzazioni vengono prese di mira più per la loro vulnerabilità e la probabilità che paghino il riscatto che per la loro ubicazione geografica. Ad oggi, gli Stati Uniti sono il paese con il maggior numero di vittime Hunters .

Fonti: Ransomware.live 

Settori presi di mira dal gruppo Hunters

Tra le vittime Hunters figurano organizzazioni operanti in una vasta gamma di settori, da quello sanitario a quello manifatturiero, passando per quello finanziario, dell'istruzione e automobilistico. Questo approccio indiscriminato fa sì che il gruppo rappresenti un rischio significativo per le organizzazioni di ogni dimensione e settore.

Le vittime Hunters

Ad oggi, 285 vittime sono cadute nella trappola del ransomware Hunters .

Fonte: Ransomware.live
Metodo di attacco

Metodo di attacco Hunters

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.

Hunters ottiene solitamente l'accesso tramite phishing di ingegneria sociale e phishing volte a indurre i dipendenti a scaricare ed eseguire file dannosi. Il gruppo è noto anche per lo sfruttamento del protocollo RDP (Remote Desktop Protocol).

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.

In alcuni casi, Hunters si finge un programma legittimo di scansione delle porte per installare malware ottenere l'accesso ai sistemi tramite il personale IT. Una volta all'interno della rete, il gruppo si assegna livelli più elevati di accesso amministrativo. 

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.

Hunters elude i sistemi di rilevamento utilizzando metodi apparentemente legittimi per ottenere l'accesso e muoversi lateralmente.

Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.
Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.
Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.
Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.
Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.

Il ransomware Hunters è scritto in Rust, un linguaggio apprezzato per la sua resistenza al reverse engineering e per il solido controllo sulle risorse di basso livello.

Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.

Il malware i file utilizzando una combinazione di diversi algoritmi di crittografia, incorporando la chiave crittografata all'interno di ciascun file. Questo approccio semplifica il processo di decrittografia per le vittime che pagano il riscatto, complicando al contempo gli sforzi volti a contrastare il malware.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.

Hunters è stata responsabile di gravi violazioni dei dati, perdite finanziarie e danni duraturi alla reputazione del marchio.

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.
Accesso iniziale

Hunters ottiene solitamente l'accesso tramite phishing di ingegneria sociale e phishing volte a indurre i dipendenti a scaricare ed eseguire file dannosi. Il gruppo è noto anche per lo sfruttamento del protocollo RDP (Remote Desktop Protocol).

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.
Escalation dei privilegi

In alcuni casi, Hunters si finge un programma legittimo di scansione delle porte per installare malware ottenere l'accesso ai sistemi tramite il personale IT. Una volta all'interno della rete, il gruppo si assegna livelli più elevati di accesso amministrativo. 

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.
Evasione difensiva

Hunters elude i sistemi di rilevamento utilizzando metodi apparentemente legittimi per ottenere l'accesso e muoversi lateralmente.

Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.
Accesso alle credenziali
Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.
Scoperta
Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.
Movimento laterale
Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.
Collezione
Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.
Esecuzione

Il ransomware Hunters è scritto in Rust, un linguaggio apprezzato per la sua resistenza al reverse engineering e per il solido controllo sulle risorse di basso livello.

Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.
Esfiltrazione

Il malware i file utilizzando una combinazione di diversi algoritmi di crittografia, incorporando la chiave crittografata all'interno di ciascun file. Questo approccio semplifica il processo di decrittografia per le vittime che pagano il riscatto, complicando al contempo gli sforzi volti a contrastare il malware.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.
Impatto

Hunters è stata responsabile di gravi violazioni dei dati, perdite finanziarie e danni duraturi alla reputazione del marchio.

MITRE ATT&CK

Protocolli di trasmissione utilizzati dal Hunters

TA0001: Initial Access
No items found.
TA0002: Execution
T1106
Native API
T1129
Shared Modules
TA0003: Persistence
T1547
Boot or Logon Autostart Execution
TA0004: Privilege Escalation
T1547
Boot or Logon Autostart Execution
TA0005: Defense Evasion
T1027
Obfuscated Files or Information
T1562
Impair Defenses
TA0006: Credential Access
No items found.
TA0007: Discovery
T1083
File and Directory Discovery
T1082
System Information Discovery
T1057
Process Discovery
TA0008: Lateral Movement
No items found.
TA0009: Collection
No items found.
TA0011: Command and Control
T1071
Application Layer Protocol
TA0010: Exfiltration
No items found.
TA0040: Impact
T1486
Data Encrypted for Impact
Rilevamenti della piattaforma

Come individuare Hunters con Vectra AI

Migliaia di aziende si affidano a potenti sistemi di rilevamento basati sull'intelligenza artificiale per individuare e bloccare gli attacchi, prima ancora di ricevere una richiesta di riscatto.

Domande frequenti

Cos'è Hunters ?

Qual è il legame tra Hunters e il ransomware Hive?

Quali tecniche utilizza Hunters per compromettere le organizzazioni?

Quale codice utilizza Hunters ?

A quali settori si rivolge Hunters ?

Quali sono i paesi in cui opera Hunters ?

Quali sono le conseguenze di un attacco da parte di Hunters ?

In che modo le organizzazioni possono individuare gli attacchi Hunters e reagire di conseguenza?

Quali sono i modi migliori per prevenire un attacco da parte di Hunters ?

Quante organizzazioni hanno già beneficiato dell'impatto di Hunters ?