Miembros de Black Basta a los ara帽azos 馃槀
Alguien ha filtrado chats internos entre miembros de Black Basta, lo que pinta un panorama de un grupo de amenazas en graves dificultades.
Black Basta es una operaci贸n de ransomware como servicio (RaaS) en ruso que apareci贸 en abril de 2022. Despu茅s de surgir en el vac铆o dejado por Conti (con la ayuda de la adopci贸n de algunos de sus miembros), pas贸 a victimizar a cientos de organizaciones en todo el mundo.
El hecho de que Black Basta fuera tan prol铆fico lo hizo a煤n m谩s extra帽o cuando, a finales del a帽o pasado, su actividad se desplom贸. Seg煤n la empresa de ciberinteligencia Prodaft, sus campa帽as disminuyeron de forma constante en los meses posteriores al verano de 2024, y sus 煤ltimas operaciones conocidas ocurrieron en diciembre.
A veces, los actores de amenazas se quedan en silencio cuando se enfrentan al escrutinio de las fuerzas del orden o tal vez preparan alg煤n nuevo malware o campa帽a de gran envergadura. Ninguno de los dos parece ser el caso de Black Basta. En cambio, como muestran los registros de chat recientemente filtrados, el grupo parece estar luchando con un drama interno sobre el comportamiento de ciertos miembros y ciertos ataques muy controvertidos.
"Estas filtraciones contradicen la imagen de Black Basta como un c谩rtel de ransomware altamente eficiente, exponiendo debilidades cr铆ticas en sus operaciones, incluyendo frecuentes fallas t茅cnicas, problemas de implementaci贸n de malware y maniobras de 煤ltimo minuto antes de los ataques", dice Christiaan Beek, director s茅nior de an谩lisis de amenazas de Rapid7.
Entre bastidores de Black Basta
El 11 de febrero, un usuario de Telegram con el nombre "ExploitWhispers" filtr贸 chats de Black Basta en ruso compartidos a trav茅s del protocolo de comunicaciones descentralizado y de c贸digo abierto Matrix. Los registros, denominados genericamente "bestflowers" contienen mensajes que abarcan aproximadamente un a帽o, desde el 18 de septiembre de 2023 hasta el 28 de septiembre de 2024. Hay 196.045 mensajes, todos ellos en ruso.
Aunque la identidad del filtrador sigue siendo un misterio, parece que lo que lo motiv贸 fue la venganza por la decisi贸n de Black Basta de atacar "brutalmente" la infraestructura bancaria rusa.
Ese sentimiento lo compart铆a un individuo asociado tanto con Black Basta como con Qakbot, que se hace llamar "Cortes". Black Basta ha hecho un uso frecuente de Qakbot, pero Cortes parece haberse excluido a s铆 mismo y, por extensi贸n, a la botnet Qakbot de esos ataques, "probablemente sorprendido" de que los rusos atacaran a organizaciones en su propio pa铆s. Seg煤n el relato de ExploitWhispers, el grupo a煤n no ha enfrentado ninguna reacci贸n negativa por parte de las fuerzas de seguridad rusas, pero existe una preocupaci贸n persistente sobre la posibilidad de que ocurra.
Los ataques contra los bancos rusos pueden haber sido un s铆ntoma de un problema m谩s profundo desde arriba. ExploitWhispers retrat贸 al l铆der del grupo, Oleg Nefedov (tambi茅n conocido como GG, AA y Trump / Tramp), como quien "lleva a cabo operaciones para su propio beneficio financiero, sin tener en cuenta los intereses del equipo". Y aunque algunos miembros parecen bastante felices, otros se han ofendido con el reinado de Nefedovaka. "Lapa", por ejemplo, uno de los principales administradores del grupo, es descrito como demasiado ocupado, estresado, mal pagado y "a menudo insultado" por su jefe.
La cosa no termina ah铆. Un miembro del grupo, "Trump" (tambi茅n conocido como "Larva-18"), ha sido la causa de algunos problemas indefinidos. Y han surgido conflictos porque algunos miembros no han cumplido sus promesas a las v铆ctimas y han aceptado pagos de rescate sin proporcionar a cambio descifradores funcionales.
Uso de vulnerabilidades conocidas
Seg煤n Qualys, el grupo Black Basta aprovecha vulnerabilidades conocidas, configuraciones incorrectas y controles de seguridad insuficientes para obtener acceso inicial a las redes de destino. Las discusiones muestran que las configuraciones incorrectas de SMB, los servidores RDP expuestos y los mecanismos de autenticaci贸n d茅biles se explotan de manera rutinaria, a menudo recurriendo a credenciales VPN predeterminadas o a credenciales robadas mediante fuerza bruta. A continuaci贸n, se incluye una tabla pr谩ctica con los 20 principales CVE que exigen atenci贸n inmediata. Estos son los fallos que preocupan a los equipos de ransomware y su organizaci贸n podr铆a ser la pr贸xima si no se solucionan ayer.
La siguiente tabla destaca las principales configuraciones err贸neas que explotan de forma rutinaria los operadores del ransomware Black Basta: vulnerabilidades del mundo real que son parte integral de su flujo de trabajo de ataque. Debido a que los atacantes escanean activamente su per铆metro en busca de estas debilidades, tr谩telas como problemas que deben solucionarse ahora para estar un paso por delante de las amenazas del ransomware.
Miembros clave
- Se puede inferir que GG, AA y Trump son todos alias utilizados por Oleg Nefedov, el jefe del grupo. Impone plazos, exige resultados y ejerce presi贸n sobre los dem谩s.
- Lapa es uno de los administradores clave de Black Basta y est谩 constantemente ocupado con tareas administrativas. Ocupando este puesto de alta confianza, Lapa es frecuentemente insultado por su jefe, quien insiste en exigir cambios importantes. Involucrado en la ejecuci贸n t茅cnica y en la resoluci贸n de problemas relacionados con malware y herramientas. El papel le causa un estr茅s significativo a Lapa, pero gana una remuneraci贸n significativamente menor en comparaci贸n con otros miembros del grupo. Parece que los pagos de rescate podr铆an ser una fuente adicional de ingresos para 茅l para mantener a su familia durante estos tiempos dif铆ciles. Bajo su administraci贸n, hubo un ataque de fuerza bruta a la infraestructura de algunos bancos rusos. Hasta ahora, las fuerzas del orden no parecen haber tomado medidas, lo que sugiere que esta situaci贸n podr铆a plantear un problema grave y potencialmente provocar reacciones de estas autoridades.
- Cortes est谩 asociado con el grupo Qakbot, que tuvo tratos con estadounidenses el a帽o pasado, lo que probablemente atrajo la atenci贸n de los servicios de inteligencia. Cuando Black Basta llev贸 a cabo estos ataques a los bancos rusos, Cortes se distanci贸 de estas acciones, probablemente sorprendido de que este grupo ruso atacara a su propio pa铆s. Esta podr铆a ser la raz贸n por la que Qakbot no particip贸 en los ataques contra Rusia.
- YY tambi茅n es un administrador principal de Black Basta, aparentemente muy ocupado con tareas de soporte y recibe un buen salario. La detenci贸n del l铆der de Black Basta crea riesgos significativos para los miembros restantes del grupo. Resulta que los intereses financieros personales de Oleg, el jefe del grupo, dictan las operaciones, haciendo caso omiso de los intereses del equipo. Bajo su administraci贸n, tambi茅n hubo un ataque de fuerza bruta a la infraestructura de algunos bancos rusos.
- Cuando Trump y Bio trabajaron juntos en Conti, las disputas sobre cuestiones de tarifas eran comunes. Bio recibe un salario m谩s alto en su puesto actual para continuar manejando riesgos de tan alto nivel. Bio cambi贸 su apodo de Bio a Pumba mientras trabajaba en Conti, pero ahora ha vuelto a su antiguo apodo anterior. El reciente arresto de Bio y el trato que recibi贸 por parte de la polic铆a probablemente causaron preocupaci贸n entre los miembros del grupo Black Basta.
- usernamegg participa activamente en la organizaci贸n de ataques, compartiendo credenciales y coordinando acciones.
- usernameyy es mencionado en discusiones sobre infraestructura y servidores.
- usernameugway es relacionado con llamadas de ingenier铆a social y persistencia en redes comprometidas.
- A continuaci贸n una imagen del an谩lisis realizado por OSINT Team:
Algunos chats
En cuanto a las filtraciones de Black Basta, VX-Underground las ha revisado. Son muchos mensajes en formato JSON y con algo de jerga rusa que dificulta su traducci贸n precisa.
- En alg煤n lugar de la conversaci贸n, los miembros de Black Basta hablan sobre el grupo de ransomware Lockbit. Creen que no se puede confiar en 茅l.
- Se encontraron 367 enlaces 煤nicos de Zoom, dominios y direcciones IP utilizados por la pandilla, entre otros detalles (ver IoC).
-
En la conversaci贸n, se habla del grupo de ransomware Dispossessor. Dispossessor quiere unirse a Black Basta. Uno de los miembros, "Hshsi Jdidi", dice que cree que Dispossessor tiene un "buen curr铆culum", pero piensa que solo quiere trabajar con ellos por su "fama". Tambi茅n expresan su preocupaci贸n de que Dispossessor pueda ser un agente de la ley. Expresan su preocupaci贸n por las eliminaciones de Lockbit, Conti y otros.
- Uno de los afiliados de Black Basta es menor de edad. Tiene 17 a帽os.
- Est谩n extremadamente interesados en los exploits de VPN. Hacen todo lo posible para adquirir, comprar o encontrar personas capaces de distribuir exploits de VPN.
- Black Basta aprovecha credenciales d茅biles, expone servidores RDP, vulnerabilidades ESXi sin parchear, VPN mal configuradas y realiza ingenier铆a social (vishing y phishing) para obtener acceso inicial. A menudo rotaban la infraestructura para evadir la detecci贸n y probaban nuevas cargas 煤tiles contra las defensas.
- Alguien quiere concederles acceso (o vend茅rselo) a su cargador privado por el coste de 84.000 d贸lares al mes.
- Los operadores suelen dar a las v铆ctimas entre 10 y 12 d铆as para pagar el rescate antes de publicar los datos robados en la dark web.
- Tras el 茅xito de Scattered Spider, Black Basta ha comenzado a incorporar ingenier铆a social en sus operaciones. Tienen una persona llamada "Nur" que es responsable de identificar al personal clave en las organizaciones a las que quieren atacar. Una vez que se identifica a una persona influyente (gerente, RR.HH., etc.) se ponen en contacto con ella por tel茅fono.
- Black Basta mantiene una hoja de c谩lculo de las v铆ctimas a las que intentan atacar. Se comparte entre los miembros y colaboran en ella. Tiene la persona de inter茅s, si han intentado aplicarle ingenier铆a social, y notas generales sobre la estrategia. A menudo identifican m煤ltiples objetivos en las empresas.
- Seg煤n un an谩lisis de los mensajes realizado por la empresa de ciberseguridad Trellix, el supuesto l铆der de Black Basta, (GG/AA), podr铆a haber recibido ayuda de funcionarios rusos tras su arresto en Erev谩n, Armenia, en junio de 2024, lo que le permiti贸 escapar tres d铆as despu茅s. En los mensajes, GG afirm贸 haber contactado con altos funcionarios para pasar por un "corredor verde" y facilitar la extracci贸n.
- El que llama y se comunica con las v铆ctimas tiene la tarea de que el empleado instale herramientas de "Remote Monitoring and Management". Una vez que se instala la aplicaci贸n, comienzan a trabajar (eventualmente).
- Los objetivos no se seleccionan al azar. Black Basta tiene un inmenso inter茅s en empresas el茅ctricas, empresas de la cadena de suministro industrial (acero, madera, reciclaje, suministros generales) y empresas de gesti贸n fiscal o financiera (empresas que administran las finanzas de otras empresas).
- Utilizan t谩cticas "fascinantes" de ingenier铆a social:
- Inspirado por el 茅xito de Scattered Spider, BlackBasta utiliza OSINT, ingenier铆a social y, espec铆ficamente, ataques basados en llamadas telef贸nicas a las v铆ctimas (y apunta a m煤ltiples v铆ctimas por empresa).
- Los objetivos de la empresa se enumeran en una hoja de c谩lculo para la colaboraci贸n dentro del grupo de ransomware con un enfoque en empresas el茅ctricas, empresas de la cadena de suministro industrial, organizaciones de gesti贸n fiscal y financiera.
- Cuando el autor de la llamada ataca, convence al empleado de descargar "Monitoreo y gesti贸n remota"
- Hablan mucho sobre el inter茅s en los exploits de VPN y trabajan duro para comprar o encontrar atacantes capaces de construir exploits activos de VPN.
- Su flujo de trabajo est谩 bastante bien documentado. Sin embargo, debido a que estas filtraciones son de 2023 a 2024, es posible que est茅n desactualizadas. Esta es la idea general:
- Paso 1: Hacer que la v铆ctima ejecute el archivo .HTA malicioso. El archivo .HTA se env铆a desde un enlace de descarga enmascarado, ingenier铆a social o un correo electr贸nico malicioso enmascarado.
- Paso 2: El archivo .HTA suelta un archivo .BAT o .EXE que contiene comandos para conectarse a su servidor C2.
- Paso 3: El servidor C2 tiene un archivo .JS que luego puede entregar un archivo de carga 煤til real que permite la implementaci贸n de ransomware o herramientas para acceso remoto.
- El grupo probablemente tenga dos oficinas en Mosc煤.
- El grupo utiliza OpenAI ChatGPT para redactar cartas formales fraudulentas en ingl茅s, parafrasear texto, reescribir malware basado en C# en Python, depurar c贸digo y recopilar datos de las v铆ctimas.
- Algunos miembros del grupo se solapan con otras operaciones de ransomware como Rhysida y CACTUS.
- El desarrollador de PikaBot es un ciudadano ucraniano que utiliza el alias mecor (aka n3auxaxl).
- Black Basta tard贸 un a帽o en desarrollar el cargador de malware tras la interrupci贸n de QakBot.
- El grupo alquil贸 DarkGate a Rastafareye y utiliz贸 Lumma Stealer para robar credenciales e instalar malware adicional.
- El grupo desarroll贸 un framework C2 postexplotaci贸n llamado Breaker para establecer persistencia, evadir la detecci贸n y mantener el acceso a los sistemas de red.
- GG colabor贸 con mecor en un nuevo ransomware derivado del c贸digo fuente de Conti, lo que llev贸 al lanzamiento de un prototipo escrito en C, lo que indica un posible intento de renovaci贸n de marca.
- Seg煤n la empresa EclecticIQ, Black Basta tambi茅n trabaj贸 en un framework de fuerza bruta denominado BRUTED que est谩 dise帽ado para realizar escaneo autom谩tico de Internet y relleno de credenciales contra dispositivos de red perimetral, incluidos firewalls y soluciones VPN ampliamente utilizados en redes corporativas.
¿La ca铆da de Black Basta?
El declive de Black Basta se ve acentuado por lo poderoso que era en esta misma 茅poca el a帽o pasado. El grupo ha cobrado m谩s de 500 v铆ctimas y ha disfrutado de acceso a inmensos recursos.
"Esto es asombroso", dice Beek mientras revisa los datos filtrados durante una llamada de Zoom con Dark Reading. "Veo aqu铆, frente a m铆, que compraron un d铆a cero de Ivanti que les cost贸 200.000 d贸lares. La cantidad de efectivo que ten铆an y la cantidad de armas cibern茅ticas que pod铆an comprar para ampliar su operaci贸n es realmente interesante".
Pero todas estas luchas internas han tenido un impacto significativo en la viabilidad del grupo en el futuro. "Hemos estado monitoreando las se帽ales de resurgimiento, pero en lugar de reagruparse, las disputas internas llevaron a algunos miembros a desertar", dice el director de inteligencia de Prodaft, Halit Alptekin. Los antiguos miembros de Black Basta se han pasado a otros grupos importantes como Cactus y Akira. Como 茅l mismo dice, "esto marc贸 el comienzo de la ca铆da de Black Basta".
"El conocimiento, obtenido a partir de filtraciones de chats, dificulta que la banda Black Basta abandone por completo su forma de operar y comience un nuevo RaaS desde cero sin tener en cuenta sus actividades anteriores", dijeron los investigadores de Trellix, Jambul Tologonov y John Fokker.
"Desde el punto de vista de la inteligencia de amenazas y la aplicaci贸n de la ley, estas filtraciones son invaluables. Ofrecen informaci贸n profunda sobre las t谩cticas, t茅cnicas y procedimientos (TTP) de Black Basta, los flujos de trabajo operativos, los m茅todos de comunicaci贸n y los servicios de los que dependen. Comprender estos elementos es crucial tanto para desbaratar las redes cibercriminales como para anticipar sus pr贸ximos movimientos".
La empresa de ciberseguridad Hudson Rock envi贸 m谩s de un mill贸n de mensajes
internos obtenidos al chatbot y lanz贸 un
BlackBastaGPT abierto, que puede resumir los datos en segundos.
Consulta esta
lista de muestras expuestas en los chats filtrados de Black Basta. Incluye IoC de malware, exploits, scripts, documentaci贸n de phishing
selectivo y se帽uelos.
Fuente: Dark Reading | BlackBasta GPT


0 Comments:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!