Άρθρο ιστολογίου

Black Shrantac: μέσα στην ομάδα ransomware που αξιοποιεί νόμιμα εργαλεία εναντίον παγκόσμιων οργανισμών

Μια αναλυτική παρουσίαση ενός φορέα εκμετάλλευσης λογισμικού εκβιασμού (ransomware) που εμφανίστηκε τον Σεπτέμβριο του 2025 και επεκτείνει και εδραιώνει ραγδαία τις δραστηριότητές του

Από την πρώτη επιβεβαιωμένη εμφάνισή του τον Σεπτέμβριο του 2025, το Black Shrantac έχει καθιερωθεί ως μια αξιόπιστη και επίμονη απειλή ransomware που στοχεύει οργανισμούς σε πολλαπλούς κλάδους και γεωγραφικές περιοχές. Σε αντίθεση με ορισμένες ομάδες ransomware που επικεντρώνονται σε συγκεκριμένο τομέα ή περιοχή, το Black Shrantac λειτουργεί ευκαιριακά —χτυπώντας όπου οι συνθήκες είναι ευνοϊκές— και έχει προκαλέσει θύματα στους τομείς της μεταποίησης, των χρηματοοικονομικών υπηρεσιών, της τεχνολογίας, της φιλοξενίας, του δημόσιου τομέα και των επιχειρηματικών υπηρεσιών σε διάφορες γεωγραφικές περιοχές.

Αυτό που κάνει αυτή την ομάδα ιδιαίτερα αξιοσημείωτη δεν είναι η καινοτομία του κακόβουλου λογισμικού της, αλλά η πειθαρχία και η επιχειρησιακή πολυπλοκότητα του σχεδίου εισβολής της. Η Black Shrantac συνδυάζει καθιερωμένες τεχνικές επίθεσης με μια σκόπιμη προτίμηση για νόμιμα εμπορικά εργαλεία, καθιστώντας την ανίχνευση πιο δύσκολη και την απόδοση ευθύνης πιο περίπλοκη. Αυτή η ανάρτηση αναλύει τον τρόπο λειτουργίας της ομάδας, τα σημεία στα οποία πρέπει να προσέχουν οι υπερασπιστές και τα μέτρα που μπορούν να λάβουν οι οργανισμοί για να μειώσουν την έκθεσή τους.

Το μοντέλο της διπλής εκβίασης

Το βασικό επιχειρηματικό μοντέλο της Black Shrantac είναι η διπλή εκβίαση. Η επίθεση εξελίσσεται σε δύο στάδια: πρώτα, η ομάδα αποσπά μεγάλους όγκους ευαίσθητων δεδομένων από το περιβάλλον του θύματος· στη συνέχεια, χρησιμοποιεί λογισμικό εκβιασμού (ransomware) για να κρυπτογραφήσει αρχεία και να διακόψει τις λειτουργίες. Στη συνέχεια, το θύμα βρίσκεται αντιμέτωπο με δύο ταυτόχρονες απειλές: να πληρώσει για να ανακτήσει την πρόσβαση στα κρυπτογραφημένα συστήματα και να πληρώσει για να αποτρέψει τη δημόσια δημοσίευση των κλεμμένων δεδομένων.

Για να μεγιστοποιήσει την πίεση, η ομάδα διαχειρίζεται έναν ειδικό ιστότοπο διαρροών στο δίκτυο Tor, όπου δημοσιεύει τα ονόματα των θυμάτων, τις ημερομηνίες παραβίασης και δείγματα δεδομένων ως απόδειξη της παραβίασης. Οι μερικές δημοσιεύσεις δεδομένων χρησιμοποιούνται ως μηχανισμός εξαναγκασμού εναντίον οργανισμών που αργούν να ανταποκριθούν, μια τακτική που έχει γίνει στάνταρ μεταξύ των πιο επαγγελματικών χειριστών λογισμικού εκβιασμού.

Είναι κρίσιμο να σημειωθεί ότι η πληρωμή των λύτρων δεν εγγυάται ότι τα κλεμμένα δεδομένα δεν θα διαρρεύσουν. Οι οργανισμοί που πληρώνουν μπορεί να ανακτήσουν τα συστήματά τους, αλλά εξακολουθούν να αντιμετωπίζουν τις συνέπειες για τη φήμη τους και τις κανονιστικές επιπτώσεις μιας δημόσιας έκθεσης δεδομένων. Αυτή η πραγματικότητα υπογραμμίζει γιατί η πρόληψη και η έγκαιρη ανίχνευση είναι πολύ πιο πολύτιμες από οποιαδήποτε διαπραγμάτευση μετά την παραβίαση.

Η επικοινωνία με τα θύματα πραγματοποιείται αποκλειστικά μέσω του Tox, ενός κρυπτογραφημένου πρωτοκόλλου ανταλλαγής μηνυμάτων peer-to-peer που αποφεύγει τα πιο ανιχνεύσιμα κανάλια και δυσχεραίνει τις προσπάθειες των αρχών επιβολής του νόμου να παρακολουθήσουν ή να διακόψουν τις διαπραγματεύσεις.

Αρχική πρόσβαση: εκμετάλλευση της περιμέτρου

Οι εισβολές της Black Shrantac ξεκινούν από την περίμετρο του δικτύου. Έχει παρατηρηθεί ότι η ομάδα εκμεταλλεύεται το CVE-2024-3400, μια κρίσιμη ευπάθεια εισαγωγής εντολών που επηρεάζει συσκευές PAN-OS της Palo Alto Networks που εκτελούν την πύλη ή το portal GlobalProtect. Αυτή η ευπάθεια έχει βαθμολογία CVSS 10,0 —το μέγιστο— και επιτρέπει σε έναν μη πιστοποιημένο εισβολέα να εκτελέσει αυθαίρετες εντολές του λειτουργικού συστήματος με δικαιώματα root. Οι επηρεαζόμενες συσκευές εκτελούσαν το PAN-OS 11.0.0, μια έκδοση που έφτασε στο τέλος του κύκλου ζωής της τον Νοέμβριο του 2024 και για την οποία δεν είχαν εφαρμοστεί ενημερώσεις κώδικα.

Μόλις παραβιαστεί η συσκευή περιμέτρου, η ομάδα χρησιμοποιεί μια ιδιαίτερα έξυπνη τεχνική τύπου «αλυσίδας εφοδιασμού»: εισάγει ένα τροποποιημένο με trojan πρόγραμμα εγκατάστασης MSI του GlobalProtect στην ίδια την πύλη ενημέρωσης του τείχους προστασίας. Οι διαχειριστές που στη συνέχεια κατεβάζουν αυτό που πιστεύουν ότι είναι μια νόμιμη ενημέρωση λογισμικού, στην πραγματικότητα εκτελούν ένα κακόβουλο πακέτο που εγκαθιστά τα εργαλεία απομακρυσμένης πρόσβασης του εισβολέα. Αυτό το βήμα είναι αξιοσημείωτο επειδή εκμεταλλεύεται την εμπιστοσύνη – η ίδια η υποδομή του θύματος γίνεται ο μηχανισμός διανομής.

Δημιουργία βάσης: διαρκής παρουσία και πρόσβαση σε διαπιστευτήρια

Μετά την αρχική πρόσβαση, η Black Shrantac προχωρά γρήγορα στην εγκατάσταση πολλαπλών, εφεδρικών μηχανισμών διατήρησης της παρουσίας. Η ομάδα αναπτύσσει το SimpleHelp —ένα νόμιμο εμπορικό εργαλείο απομακρυσμένης πρόσβασης— ως μόνιμη υπηρεσία των Windows, παρέχοντας ένα αξιόπιστο κανάλι εντολών και ελέγχου που αναμειγνύεται με την κανονική διαχειριστική κίνηση. Σε ορισμένους κεντρικούς υπολογιστές, το Net Monitor for Employees Agent, ένα εμπορικό προϊόν παρακολούθησης τερματικών, αναπτύσσεται επιπλέον και επαναπροσανατολίζεται ώστε να διατηρεί κρυφή επικοινωνία με την υποδομή που ελέγχεται από τον εισβολέα.

Η ομάδα δημιουργεί επίσης νέους λογαριασμούς τομέα εντός του περιβάλλοντος Active Directory του θύματος. Σκοπός είναι η εδραίωση μόνιμων σημείων πρόσβασης μέσω διαπιστευτηρίων, τα οποία επιτρέπουν στον εισβολέα να εισέλθει εκ νέου στο περιβάλλον, ακόμη και αν άλλοι μηχανισμοί διατήρησης της παρουσίας εντοπιστούν και αφαιρεθούν. Από την άλλη πλευρά, αυτό επιτρέπει στους υπερασπιστές να θέσουν απλά συστήματα συναγερμού σε περίπτωση δημιουργίας τέτοιων λογαριασμών.

Όσον αφορά την πρόσβαση στα διαπιστευτήρια, η ομάδα χρησιμοποιεί το klist.exe —ένα εγγενές βοηθητικό πρόγραμμα των Windows— για να απαριθμήσει τις ενεργές συνεδρίες Kerberos σε υπολογιστές που έχουν παραβιαστεί, συλλέγοντας εισιτήρια για χρήση σε επιθέσεις «pass-the-ticket». Αυτή η προσέγγιση «living-off-the-land» αποφεύγει την ανάπτυξη εργαλείων εξαγωγής διαπιστευτηρίων τρίτων κατασκευαστών, τα οποία θα ήταν πιο πιθανό να ενεργοποιήσουν τους μηχανισμούς ανίχνευσης στα τερματικά.

Κίνηση στο δίκτυο

Μόλις εισέλθει, η Black Shrantac διεξάγει συστηματική εσωτερική αναγνώριση χρησιμοποιώντας το SoftPerfect Network Scanner, ένα φορητό εμπορικό βοηθητικό πρόγραμμα που δεν απαιτεί εγκατάσταση και αφήνει ελάχιστα ίχνη δραστηριότητας. Εκτελούμενο με νόμιμα διαπιστευτήρια λογαριασμών τομέα, αυτό το εργαλείο επιτρέπει στην ομάδα να χαρτογραφήσει ενεργούς κεντρικούς υπολογιστές, ανοιχτές υπηρεσίες και την τοπολογία του δικτύου πριν προχωρήσει σε πλευρική κίνηση.

Η πλευρική κίνηση βασίζεται σε ένα συνδυασμό τεχνικών. Το RDP αποτελεί τον κύριο φορέα, με συνδέσεις που δημιουργούνται μεταξύ ελεγκτών τομέα, διακομιστών και σταθμών εργασίας, τόσο μέσω λογαριασμών που έχουν δημιουργηθεί από τους δράστες όσο και μέσω παραβιασμένων λογαριασμών. Το PSExec χρησιμοποιείται για την απομακρυσμένη εκτέλεση εντολών μέσω SMB. Το MightyViewer, ένα βοηθητικό πρόγραμμα απομακρυσμένου ελέγχου βασισμένο στο VNC, παρέχει διαδραστική πρόσβαση μέσω γραφικού περιβάλλοντος χρήστη (GUI) σε παραβιασμένους κεντρικούς υπολογιστές. Επιπλέον, το SSHFS-Win σε συνδυασμό με το WinFsp επιτρέπει στον εισβολέα να συνδέει απομακρυσμένους καταλόγους ως τοπικές μονάδες δίσκου μέσω SSH, επιτρέποντας την αθόρυβη πρόσβαση σε αρχεία χωρίς να δημιουργούνται τα πρότυπα κυκλοφορίας που συνήθως συνδέονται με τα εργαλεία μεταφοράς αρχείων.

Η συνεπής χρήση νόμιμων, εμπορικά διαθέσιμων εργαλείων σε κάθε φάση της επίθεσης αποτελεί μια σκόπιμη στρατηγική αποφυγής ανίχνευσης. Κάθε ένα από αυτά τα προϊόντα έχει μια εύλογη νόμιμη χρήση σε ένα εταιρικό περιβάλλον, γεγονός που καθιστά πιο δύσκολη τη διάκριση της δραστηριότητας του εισβολέα από τις κανονικές διαχειριστικές λειτουργίες.

Αποφυγή των αμυντικών μηχανισμών: ανοίγοντας το δρόμο

Πριν από την εγκατάσταση του ransomware, η Black Shrantac εξουδετερώνει συστηματικά τα αμυντικά μέτρα του θύματος. Η προστασία σε πραγματικό χρόνο του Microsoft Defender απενεργοποιείται μέσω του PowerShell. Όπου υπάρχουν προϊόντα ασφάλειας τερματικών τρίτων κατασκευαστών, η ομάδα εκτελεί τα βοηθητικά προγράμματα απεγκατάστασης που παρέχονται από τους προμηθευτές για να τα αφαιρέσει πλήρως από τους παραβιασμένους κεντρικούς υπολογιστές — ιδίως κάνοντας αυτό μέσω του λογαριασμού τομέα που είχε δημιουργηθεί προηγουμένως, αποδεικνύοντας τον άμεσο επιχειρησιακό σύνδεσμο μεταξύ της δημιουργίας λογαριασμού και της αποφυγής των αμυντικών μηχανισμών.

Τα αρχεία καταγραφής συμβάντων των Windows παραποιούνται για να περιοριστεί η δυνατότητα εγκληματολογικής ανάλυσης, ενώ τα εκτελέσιμα αρχεία του κρυπτογράφου μετονομάζονται με γενικά ονόματα αρχείων, προκειμένου να παρακάμψουν τους ελέγχους ανίχνευσης βάσει υπογραφών που βασίζονται στην αντιστοίχιση στατικών ονομάτων αρχείων ή κατακερματισμών.

Ανάπτυξη του ransomware

Το τελικό στάδιο της επίθεσης είναι η ανάπτυξη του ίδιου του ωφέλιμου φορτίου του ransomware. Το Black Shrantac χρησιμοποιεί πολλαπλά εκτελέσιμα αρχεία κρυπτογράφησης που εκτελούνται ταυτόχρονα τόσο μέσω χειροκίνητης εκκίνησης όσο και μέσω προγραμματισμένων εργασιών, ένα μέτρο εφεδρείας που έχει σχεδιαστεί για να μεγιστοποιεί την κάλυψη της κρυπτογράφησης σε περίπτωση που μπλοκαριστεί οποιαδήποτε μεμονωμένη διαδρομή εκτέλεσης. Το κύριο εκτελέσιμο αρχείο κρυπτογράφησης ακολουθεί μια σύμβαση ονοματολογίας που υποδηλώνει ότι έχει σχεδιαστεί για να εκτελείται χωρίς να απαιτεί δικαιώματα διαχειριστή, διευρύνοντας έτσι το φάσμα των υπολογιστών που μπορεί να επηρεάσει.

Ο κρυπτογραφητής χρησιμοποιεί συνδυασμό ασύμμετρης και συμμετρικής κρυπτογράφησης για την κρυπτογράφηση του περιεχομένου των αρχείων (ο κρυπτογραφητής διαθέτει ενσωματωμένο δημόσιο κλειδί RSA, ενώ το συμμετρικό μέρος της κρυπτογράφησης πραγματοποιείται με AES-256). Τα κρυπτογραφημένα αρχεία μετονομάζονται με τυχαία ονόματα και τους αποδίδεται κατάληξη είτε .shrt είτε .shrtt. Ένα σημείωμα για λύτρα με το όνομα shrt.readme.html τοποθετείται στους επηρεαζόμενους καταλόγους. Η ταπετσαρία της επιφάνειας εργασίας αντικαθίσταται με μια μαύρη οθόνη που φέρει το μήνυμα «ALL YOUR DATA ENCRYPTED». Η διατήρηση του κρυπτογραφητή επιτυγχάνεται μέσω μιας προγραμματισμένης εργασίας που μεταμφιέζεται ως εργασία ενημέρωσης του OneDrive και εκτελείται υπό τον λογαριασμό SYSTEM.

Το ίδιο το σημείωμα για τα λύτρα είναι διατυπωμένο σε σχεδόν εμπορική γλώσσα, παρουσιάζοντας την εισβολή ως επιχειρηματική συναλλαγή και προσφέροντας απόδειξη αποκρυπτογράφησης για έναν μικρό αριθμό μη κρίσιμων αρχείων ως μέτρο οικοδόμησης εμπιστοσύνης — ένα μοτίβο που συνάδει με τα καθιερωμένα σενάρια δράσης του ransomware.

Νόμιμα εργαλεία

Ο δράστης χρησιμοποίησε τα ακόλουθα νόμιμα εργαλεία:

ΕργαλείοΤύποςΠώς το χρησιμοποίησε ο δράστης
SimpleHelpΕμπορικό εργαλείο RMM / απομακρυσμένης πρόσβασηςΕγκαθίσταται μέσω κακόβουλου MSI, εκτελείται ως SimpleService.exe, παρέχει μόνιμο κανάλι C2 και διοχέτευση μέσω του συστήματος αρχείων.
Net Monitor for Employees AgentΕμπορικός πράκτορας παρακολούθησης τερματικώνΕγκαθίσταται σε διακομιστές και σταθμούς εργασίας για τη διατήρηση κρυφής επικοινωνίας και τη διαρροή τηλεμετρικών δεδομένων.
MightyViewer (v1.4.14)Εμπορικός πελάτης απομακρυσμένου ελέγχου βασισμένος σε VNCΕκτελείται στον διακομιστή για την πραγματοποίηση διαδραστικών συνεδριών GUI σε παραβιασμένους κεντρικούς υπολογιστές.
WinFsp / SSHFS‑Win (ανοιχτού κώδικα)Σύστημα αρχείων στο χώρο χρήστη / πελάτης SSHFSΧρησιμοποιείται για την προσάρτηση απομακρυσμένων κοινόχρηστων φακέλων (sshfs) από υπολογιστές που ελέγχονται από τον εισβολέα, διευκολύνοντας τη συγκέντρωση δεδομένων και την πλευρική κίνηση.
PsExec64 (Sysinternals)Εγγενές βοηθητικό πρόγραμμα απομακρυσμένης εκτέλεσης των WindowsΧρησιμοποιείται για την εκτέλεση εντολών σε σταθμούς εργασίας.
Πρόγραμμα προβολής εισιτηρίων Kerberos (klist.exe)Εγγενές βοηθητικό πρόγραμμα των WindowsΕκτελείται για την απαρίθμηση των συνεδριών Kerberos (klist sessions)

IoCs

Οι ακόλουθοι Δείκτες Παραβίασης (IoCs) έχουν παρατηρηθεί σε σχέση με αυτόν τον δράστη απειλής:

Δείκτες κακόβουλου λογισμικού

ΤύποςΤιμήΠηγή
Αρχείο σημειώματος εκβιασμούshrt.readme.htmlστατική ανάλυση
Τίτλος σημειώματος εκβιασμούBlack Shrantacεξαγόμενο HTML
Διεύθυνση URL Onionhttp://shrantacpxim7z6m6pnszi52bb2tp23sntby3hklt36rezdja7bdjsyd.onion/loginεξαγόμενο HTML
Ηλεκτρονικό ταχυδρομείοBlackShrantacSupport@onionmail.orgεξαγόμενο HTML
Tox IDEFE1A6E5C8AF91FB1EA3A170823F5E69A85F866CF33A4370EC467474916941042E29C2EA4930εξαγόμενο HTML
Προγραμματισμένη εργασίαΑυτόνομη εργασία ενημέρωσης OneDrive-S-1-5-21-2044669157-2651620623-1195537775-1001στατική ανάλυση
Απόσπασμα εντολής διατήρησηςschtasks /Create /F /RU SYSTEM /SC HOURLY /TN "στατική ανάλυση
Επέκταση αρχείου.shrtστατική ανάλυση
Επέκταση αρχείου.shrttστατική ανάλυση
Συμβολοσειρά bannerΟΛΑ ΤΑ ΔΕΔΟΜΕΝΑ ΣΑΣ ΚΡΥΠΤΟΓΡΑΦΗΜΕΝΑαποκωδικοποιημένο στατικό blob

Δείκτες αρχείων

ΤύποςΔείκτηςΠλαίσιο
SHA-1f150e096d46d76e42bcbcc2faf472a1eb827db75GPAgent.exe - Στοιχείο του παράγοντα GlobalProtect
SHA-111de2c3a18a494d7558bb67ab4162198086b0d0fvhost.exe - Πρόγραμμα εγκατάστασης του SimpleHelp
MD5c8797cbe3c553daa613bdcd24efafe9dGPAgent.exe

Δείκτες βάσει κεντρικού υπολογιστή

ΤύποςΔείκτηςΠλαίσιο
Υπηρεσία των WindowsSimpleService.exe (αυτόματη εκκίνηση)Υπηρεσία διατήρησης εγκατεστημένη σε ελεγκτές τομέα
Προγραμματισμένη εργασίαΑυτόνομη εργασία ενημέρωσης OneDrive - S-1-5-21-2044669157-2651620623-1195537775-1001Προγραμματισμένη εργασία με ψευδή ταυτότητα· εκτελεί το αρχείο 2.exe

 Δείκτες δικτύου

ΤύποςΔείκτηςΠλαίσιο
Διεύθυνση IP192.144.34.16Υποδομή C2 ελεγχόμενη από τον δράστη· κεντρικός υπολογιστής παράδοσης ωφέλιμου φορτίου
Διεύθυνση IP192.144.34.42Υποδομή C2 που ελέγχεται από τον δράστη
Διεύθυνση IP104.145.210.13Υποδομή C2 που ελέγχεται από τον δράστη
Διεύθυνση IP104.243.245.6Υποδομή C2 που ελέγχεται από τον δράστη
Τομέαςdronemaker.orgΑνάλυση DNS C2
URLhttp://192.144.34.16/access/Remote%20Access-windows64-offline.exeΠαράδοση του προγράμματος εγκατάστασης SimpleHelp (vhost.exe)
URLhttps://github.com/winfsp/sshfs-winΛήψη του εργαλείου SSHFS-Win
URLhttps://github.com/winfsp/winfspΛήψη του εργαλείου WinFsp

 

Τι πρέπει να προσέχουν οι υπεύθυνοι ασφάλειας

Σε κάθε φάση της επίθεσης, υπάρχουν παρατηρήσιμα σημάδια συμπεριφοράς που μπορούν να παρακολουθήσουν οι ομάδες ασφαλείας. Στην περίμετρο, η εμφάνιση ανεξήγητων αρχείων MSI στην πύλη GlobalProtect ή η εκτέλεση προγραμμάτων εγκατάστασης από διαδρομές επιφάνειας εργασίας εκτός των παραθύρων διαχείρισης αλλαγών από διαχειριστές θα πρέπει να ενεργοποιούν άμεση έρευνα.

Εντός του δικτύου, η κλήση της εντολής Invoke-WebRequest από το PowerShell από διακομιστές προς εξωτερικές διευθύνσεις IP, η εμφάνιση των εφαρμογών SimpleHelp, Net Monitor ή MightyViewer σε κεντρικούς υπολογιστές όπου η χρήση αυτών των εργαλείων δεν έχει εγκριθεί, καθώς και η χορήγηση αυξημένων δικαιωμάτων σε νέους λογαριασμούς τομέα αμέσως μετά τη δημιουργία τους, αποτελούν όλα αξιόπιστους δείκτες παραβίασης ασφάλειας. Η δημιουργία προγραμματισμένων εργασιών από λογαριασμούς που δεν ανήκουν στο SYSTEM, οι οποίοι παραπέμπουν σε εκτελέσιμα αρχεία σε καταλόγους στους οποίους ο χρήστης έχει δικαιώματα εγγραφής, καθώς και οι επαναρυθμίσεις κωδικών πρόσβασης του Active Directory που πραγματοποιούνται χωρίς αντίστοιχο αρχείο στο service desk, είναι εξίσου σημαντικά.

Για τις ομάδες ανίχνευσης, συνιστάται ειδικά η εντατική παρακολούθηση της δραστηριότητας του schtasks.exe, καθώς οι προγραμματισμένες εργασίες είναι κεντρικής σημασίας τόσο για τη διατήρηση της παρουσίας όσο και για τη διανομή του ωφέλιμου φορτίου του ransomware στο σενάριο δράσης αυτής της ομάδας. Οι ανωμαλίες στα αιτήματα εισιτηρίων Kerberos (Event ID 4769) και τα συμβάντα διαδραστικής σύνδεσης (Event ID 4624, Logon Type 10) σε γενικούς λογαριασμούς ή λογαριασμούς με ονόματα υπηρεσιών σε πολλούς κεντρικούς υπολογιστές εντός σύντομων χρονικών διαστημάτων θα πρέπει επίσης να αντιμετωπίζονται ως προτεραιότητα.

Πώς να μειώσετε την έκθεση

Η άμυνα κατά του Black Shrantac απαιτεί συστηματικούς ελέγχους ασφαλείας. Η αλυσίδα εισβολής της ομάδας βασίζεται σχεδόν εξ ολοκλήρου σε γνωστές τεχνικές που εκμεταλλεύονται κοινές λανθασμένες ρυθμίσεις. Τα ακόλουθα μέτρα αντιμετωπίζουν τα πιο σημαντικά κενά:

  • Εφαρμόστε ενημερώσεις κώδικα σε όλες τις συσκευές που συνδέονται στο Διαδίκτυο, χωρίς εξαίρεση. Για το CVE-2024-3400 υπάρχει διαθέσιμη ενημέρωση κώδικα. Ακόμη και αν η συσκευή έχει ενημερωθεί, αξίζει να αξιολογηθεί η τρέχουσα κατάσταση της συσκευής, καθώς και η ακεραιότητα των πελατών λογισμικού GlobalProtect που βρίσκονται στη συσκευή (σε περίπτωση που οι επιτιθέμενοι κατάφεραν να την εκμεταλλευτούν κατά τη διάρκεια του χρονικού διαστήματος που δεν είχε ενημερωθεί). Η διαχείριση των ενημερώσεων ασφαλείας αποτελεί σημαντικό μέτρο ασφαλείας που πρέπει να εφαρμόζεται.
  • Επιβάλλετε την πολυπαραγοντική ταυτότητα (MFA) σε όλες τις απομακρυσμένες προσβάσεις. Η MFA ανθεκτική στο phishing — ιδανικά FIDO2 — θα πρέπει να είναι υποχρεωτική για VPN, RDP και κάθε πρόσβαση σε κονσόλες διαχείρισης. Η επιβολή της MFA σε επίπεδο παρόχου ταυτότητας, και όχι μόνο στο επίπεδο της εφαρμογής, καλύπτει τα κενά που εκμεταλλεύονται συστηματικά οι επιτιθέμενοι.
  • Εφαρμόστε προστασία από παραβίαση στην ασφάλεια των τερματικών συσκευών. Εάν ένας εισβολέας μπορεί να απενεργοποιήσει το antivirus σας με μία μόνο εντολή PowerShell ή ένα βοηθητικό πρόγραμμα απεγκατάστασης του προμηθευτή, αυτό παρέχει ελάχιστη πραγματική προστασία. Η προστασία από παραβίαση, που επιβάλλεται μέσω της Πολιτικής Ομάδας ή μιας πλατφόρμας διαχείρισης κινητών συσκευών, το αποτρέπει αυτό.
  • Ελέγξτε και διαχειριστείτε τα εργαλεία RMM. Διατηρήστε μια λίστα επιτρεπόμενων εργαλείων απομακρυσμένης πρόσβασης και παρακολούθησης. Ειδοποιήστε για την εκτέλεση ή την εγκατάσταση οποιουδήποτε λογισμικού RMM που δεν περιλαμβάνεται στη λίστα. Περιορίστε τις εξερχόμενες συνδέσεις από εγκεκριμένους πράκτορες RMM μόνο σε γνωστά εύρη IP διακομιστών.
  • Απομονώστε και προστατεύστε την υποδομή δημιουργίας αντιγράφων ασφαλείας. Οι διακομιστές δημιουργίας αντιγράφων ασφαλείας δεν πρέπει να είναι προσβάσιμοι με τη χρήση τυπικών διαπιστευτηρίων τομέα. Τα αμετάβλητα, απομονωμένα ή εκτός εγκαταστάσεων αντίγραφα ασφαλείας, τα οποία δεν μπορούν να τροποποιηθούν ή να διαγραφούν από λογαριασμούς διαχειριστών τομέα, αποτελούν την πιο αποτελεσματική ασφάλεια έναντι της κρυπτογράφησης από λογισμικό εκβιασμού. Οι διαδικασίες αποκατάστασης πρέπει να ελέγχονται τακτικά – δεν αρκεί απλώς να θεωρείται δεδομένο ότι λειτουργούν.
  • Τμηματοποιήστε το δίκτυό σας. Οι ελεγκτές τομέα, οι διακομιστές και η υποδομή δημιουργίας αντιγράφων ασφαλείας πρέπει να βρίσκονται σε αποκλειστικά τμήματα δικτύου με αυστηρούς κανόνες τείχους προστασίας που εμποδίζουν την απεριόριστη πλευρική κίνηση. Οι σταθμοί εργασίας δεν πρέπει να μπορούν να έχουν άμεση πρόσβαση στους διακομιστές, εκτός εάν αυτό απαιτείται για λειτουργικούς λόγους.
  • Επενδύστε στην καταγραφή και την ορατότητα. Η σύντομη διάρκεια διατήρησης των αρχείων καταγραφής — ή η απουσία καταγραφής — περιορίζει ουσιαστικά την ικανότητα ανίχνευσης, διερεύνησης και περιορισμού μιας εισβολής. Κατ’ ελάχιστον, η δημιουργία διεργασιών, τα συμβάντα σύνδεσης, η δημιουργία προγραμματισμένων εργασιών, η εγκατάσταση υπηρεσιών, τα αιτήματα εισιτηρίων Kerberos, τα αρχεία καταγραφής αποκλεισμού σεναρίων PowerShell και οι αλλαγές λογαριασμών του Active Directory πρέπει να προωθούνται σε ένα κεντρικό SIEM και να διατηρούνται για τουλάχιστον δώδεκα μήνες.


Συμπέρασμα

Η Black Shrantac αποδεικνύει ότι μια πειθαρχημένη, καλά οργανωμένη ομάδα, εξοπλισμένη με εργαλεία ευρείας χρήσης και ένα μεθοδικό σχέδιο δράσης, μπορεί να προκαλέσει σοβαρή λειτουργική ζημιά και ζημιά στη φήμη οργανισμών που έχουν αφήσει ανεπίλυτα βασικά κενά ασφαλείας.

Η σκόπιμη προτίμηση της ομάδας για νόμιμα εργαλεία, οι πλεονάζοντες μηχανισμοί διατήρησης της παρουσίας της και η συστηματική της προσέγγιση στην απενεργοποίηση των αμυντικών μηχανισμών πριν από την ανάπτυξη λογισμικού εκβιασμού αντανακλούν ένα επίπεδο επιχειρησιακής ωριμότητας που απαιτεί μια εξίσου ώριμη αμυντική στάση. Οι οργανισμοί που επενδύουν στα βασικά στοιχεία —εφαρμογή ενημερώσεων, διαχείριση ταυτοτήτων, προστασία τερματικών συσκευών, τμηματοποίηση δικτύου και ακεραιότητα αντιγράφων ασφαλείας— θα βρίσκονται σε σημαντικά καλύτερη θέση για να ανιχνεύσουν, να περιορίσουν ή να αποτρέψουν μια εισβολή αυτού του τύπου.

Παραπομπές

Cyfirma: Εβδομαδιαία Έκθεση Πληροφοριών – 12 Δεκεμβρίου 2025

Ransom – DB – 27 Δεκεμβρίου 2025

ICS Strive

BlackFog – 16 Δεκεμβρίου 2025

Blog Have I Been Ransom – 17 Σεπτεμβρίου 2025

Ransomwhere.info – 24 Μαρτίου 2026

Threat fox

The Raven File – 14 Νοεμβρίου 2025

Blog της ομάδας OSINT: Black Shrantac Ransomware: Ανάλυση θυμάτων, πληροφορίες από ιστότοπους διαρροών και αξιολόγηση απειλών (2025-2026) – 23 Ιανουαρίου 2026

Κατάχρηση λογισμικού παρακολούθησης υπαλλήλων και SimpleHelp σε επιχειρήσεις ransomware

CVE-2024-3400 PAN-OS: Η δημιουργία αυθαίρετων αρχείων οδηγεί σε ευπάθεια εισαγωγής εντολών στο λειτουργικό σύστημα στο GlobalProtect

Palo Alto - Ενσωματώνοντας την προστασία στο GlobalProtect (CVE-2024-3400)

Εκμετάλλευση «Zero-Day» της ευπάθειας μη πιστοποιημένης απομακρυσμένης εκτέλεσης κώδικα στο GlobalProtect (CVE-2024-3400)

Σύνοψη απειλής: Επιχείρηση MidnightEclipse, δραστηριότητα μετά την εκμετάλλευση που σχετίζεται με το CVE-2024-3400 (Ενημερώθηκε στις 20 Μαΐου)

 

Για περισσότερες πληροφορίες, επισκεφθείτε τη διεύθυνση sales.cyber@marlink.com

ΕΠΙΚΟΙΝΩΝΗΣΤΕ ΜΑΖΙ ΜΑΣ

Συζητήστε με έναν ειδικό της Marlink.

Είτε αξιολογείτε λύσεις, είτε σχεδιάζετε αναβάθμιση του στόλου σας, είτε αντιμετωπίζετε ένα επείγον πρόβλημα συνδεσιμότητας, η ομάδα μας είναι έτοιμη να σας βοηθήσει.

Ειδικοί στους τομείς της ναυτιλίας, των κρουαζιέρων, της ιστιοπλοΐας, της ενέργειας, των επιχειρήσεων, των τηλεπικοινωνιών, των ανθρωπιστικών οργανώσεων, της κυβέρνησης και της άμυνας

Τα δεδομένα σας διαχειρίζονται σύμφωνα με την πολιτική απορρήτου μας, η οποία συμμορφώνεται με τον Γενικό Κανονισμό για την Προστασία Δεδομένων (GDPR)


ΠΡΟΤΙΜΗΣΤΕ ΝΑ ΕΠΙΚΟΙΝΩΝΗΣΕΤΕ ΑΠΕΥΘΕΙΑΣ ΜΑΖΙ ΜΑΣ

Πείτε μας για τη δραστηριότητά σας

Συμπληρώστε τα παρακάτω στοιχεία και ο κατάλληλος ειδικός θα επικοινωνήσει μαζί σας.

Τα δεδομένα σας είναι απαραίτητα για την επεξεργασία του αιτήματός σας και θα χρησιμοποιηθούν αποκλειστικά για τον σκοπό αυτό.
Παρακαλώ σημειώστε αυτό το πλαίσιο για να επιβεβαιώσετε ότι επιθυμείτε να λαμβάνετε περιστασιακές ενημερώσεις μάρκετινγκ από τη Marlink. Σεβόμαστε το απόρρητό σας — τα στοιχεία σας δεν θα κοινοποιηθούν ποτέ σε τρίτους και μπορείτε να διαγραφείτε ανά πάσα στιγμή. Διαβάστε την Πολιτική Απορρήτου μας εδώ.

Πληροφορίες

Διαβάστε τις πιο πρόσφατες πληροφορίες μας και εξερευνήστε την αιχμή της ψηφιακής προστασίας μέσω της επιμελημένης συλλογής μας από ειδήσεις, άρθρα και ιστολόγια ειδικών.

Δείτε περισσότερα νέα για εσάς