Varování před ransomwarem Avaddon

26.05.2021

Pokládáme za nutné informovat o aktuální hrozbě v podobě probíhající kampaně ransomwaru Avaddon. Varování publikoval na svých stránkách NÚKIB [1].

Ze zaznamenaných případů víme, že šifrování dat je pouze zástěrkou pro jejich odcizení. Útočníci stojící za tímto ransomwarem na rozdíl od jiných případů nepožadují výkupné za dešifrování dat, ale za jejich nezveřejnění.

Ransomware Avaddon je v Česku velmi rozšířený, zhruba 6 % jeho obětí je z Česka, což nás řadí na osmé místo na světě [2]. Nevíme, ke kolika incidentům v souvislosti s tímto ransomwarem došlo, ale útočníci na svých stránkách zveřejnili odcizená data pěti různých českých společností, mezi nimi i města Olomouce, jehož síť byla tímto ransomwarem také napadena [3].

Pro účinnou ochranu před tímto typem ransomwaru doporučujeme minimálně mít aktuální řešení pro ochranu koncové stanice nasazené na všech systémech ideálně včetně modulu EDR. Dále doporučujeme mít záplatované systémy, ransomware Avaddon zneužívá zranitelnosti pro zajištění eskalace privilegií. V neposlední řadě je vhodné monitorovat níže uvedené indikátory kompromitace.

Typ IOC IOC Poznámka
SHA256E24f69aa8738d14b85ad76a1783d51120b8b6ba467190fe7d8f96ad2969c8fdf 0a052eff71641ff91897af5bdecb4a98ed3cb32bcb6ff86c4396b1e3ceee0184 0ff4058f709d278ed662719b9627618c48e7a656c59f6bfecda9081c7cbd742b 146e554f0d56db9a88224cd6921744fdfe1f8ee4a9e3ac79711f9ab15f9d3c7f 165c5c883fd4fd36758bcba6baf2faffb77d2f4872ffd5ee918a16f91de5a8a8 28adb5fa487a7d726b8bad629736641aadbdacca5e4f417acc791d0e853924a7 2946ef53c8fec94dcdf9d3a1afc077ee9a3869eacb0879cb082ee0ce3de6a2e7 29b5a12cda22a30533e22620ae89c4a36c9235714f4bad2e3944c38acb3c5eee 331177ca9c2bf0c6ac4acd5d2d40c77991bb5edb6e546913528b1665d8b501f3 46a8c1e768f632d69d06bfbd93932d102965c9e3f7c37d4a92e30aaeca905675 5252cc9dd3a35f392cc50b298de47838298128f4a1924f9eb0756039ce1e4fa2 61126de1b795b976f3ac878f48e88fa77a87d7308ba57c7642b9e1068403a496
DNS komunikaceapi.myip.comPoužívané pro zjištění IP adresy napadeného počítače

 

 

 

 


Zdroje:

[1] https://www.nukib.cz/cs/infoservis/hrozby/1717-upozorneni-na-probihajici-kampan-ransomwaru-avaddon/
[2] https://www.domaintools.com/resources/blog/avaddon-the-latest-raas-to-jump-on-the-extortion-bandwagon
[3] https://www.irozhlas.cz/zpravy-domov/olomouc-magistrat-hackersky-utok-hackeri-ransomware-avaddon_2105221133_ako