Matrix geanalyseerd: “De trend voor gerichte ransomware zet zich voort”

  • Sophos is in de ransomwarefamilie Matrix gedoken
  • Primaire toegang via firewalls waarvoor Remote Desktop Protocol is ingeschakeld
  • Zoals reeds aangegeven in Sophos Threat Report 2019: gerichte ransomware-aanvallen winnen aan populariteit

Sophos heeft vandaag een rapport gepubliceerd over de ransomwarefamilie ‘Matrix’. Deze malware is actief sinds 2016 en Sophos heeft hiervan 96 samples gevolgd. Net als eerdere gerichte ransomware zoals BitPaymer, Dharma en SamSam hebben de aanvallers endpoints met Matrix geïnfecteerd, op netwerken ingebroken en deze endpoints via Remote Desktop Protocol besmet. In tegenstelling tot andere ransomwarefamilies richt Matrix zich slechts op één apparaat op het netwerk in plaats van zich door een organisatie te verspreiden.

In het rapport heeft SophosLabs ’reverse engineering’ toegepast op technieken die door de aanvallers worden gebruikt, evenals methoden die zijn ingezet om slachtoffers financieel te duperen. De Matrix-criminelen hebben hun aanvalsparameters in de loop der tijd geraffineerd ontwikkeld waarbij nieuwe bestanden en scripts zijn toegevoegd om deze zo op het netwerk in te zetten.

Matrix-ransomwareregels zijn ingebed in de aanvalscode, maar slachtoffers weten niet hoeveel ze moeten betalen voordat ze contact met de aanvallers hebben opgenomen. Bij Matrix gebruiken cybercriminelen een cryptografisch beschermde, anonieme instant messaging-dienst (bitmsg.me) die inmiddels is stopgezet waarbij de ‘criminele auteurs’ zijn teruggekeerd naar het gebruik van normale e-mailaccounts. De kwaadaardigen achter Matrix vragen naar cryptocurrency als losgeld in de vorm van een equivalent van de dollar.

Het is onduidelijk of de vraag naar losgeld een opzettelijke poging tot misleiding is of slechts een poging om zich tussen fluctuerende wisselkoersen van cryptocurrency te begeven. Op basis van de communicatie die SophosLabs met de aanvallers had, bedroeg het losgeld 2.500 dollar. De aanvallers verlaagden uiteindelijk de losgeldsom toen de onderzoekers geen antwoord meer gaven over de vragen rondom de gestelde eisen.

Matrix is ​​te vergelijken met het Swiss Army Knife van de ransomwarewereld, met nieuwere varianten die in staat zijn om te scannen en potentiële computerslachtoffers te vinden nadat ze in het netwerk zijn ingebracht. Hoewel volumes klein zijn, maakt dat het niet minder gevaarlijk; Matrix evolueert continu en nieuwere versies verschijnen terwijl aanvallers lessen trekken uit iedere aanval.

Het Sophos Threat Report 2019 belicht het feit dat gerichte ransomware het gedrag van hackers stimuleert, en dat organisaties te allen tijde waakzaam moeten blijven.

Sophos adviseert de volgende vier maatregelen:

• Beperk de toegang tot afstandsbedieningsapplicaties zoals Remote Desktop en Virtual Network Computing;

• Voltooi kwetsbaarheidsscans en penetratietests over het netwerk; neem het recente testrapport door en houd cybercriminelen buiten;

• Gebruik multi-factor authenticatie voor gevoelige interne systemen, zelfs voor werknemers op het LAN of VPN;

• Creëer back-ups, zowel offline als offsite. Ontwikkel een noodherstelplan dat het herstel van data en systemen voor de hele organisaties beslaat.

Meer informatie vind je hier: www.sophos.com/matrix

SophosLabs Matrix Report - Final.pdf

PDF - 5.5 Mb

20190130 Matrix NL.docx

DOCX - 19 Kb

DEF Sophos Targeted Ransomware Playbook - Matrix .png

PNG - 1.5 Mb

Sandra Van Hauwaert

Square Egg BVBA

Over Square Egg Communications BVBA

What Square Egg Communications stands for? We think out of the box and take nothing for granted. Because an egg is never square. We know that, you know that... Unless…

Now let's cut the crap and get on it. No nonsense, no bullshit. Square and fair.
We believe in facts. What you see is what you get... 
We will always do more, never less... 
Trust us...Tell us your plans, let's sit together and make them happen!

Neem contact op met

Heidegrond 42 9080 Lochristi

0032 497251816

[email protected]

www.square-egg.be