GOLD REBELLION est un groupe cybercriminel à motivation financière qui exploite le rançongiciel de type « name-and-shame » Black Basta. Le groupe a publié sa première victime sur son site de fuite en avril 2022 et a continué depuis à publier des noms de victimes à un rythme d'environ 15 par mois. GOLD REBELLION n'a pas ouvertement fait la promotion d'un programme d'affiliation ni semblé recruter pour un tel programme, mais la diversité des tactiques, techniques et procédures (TTP) observées dans les intrusions de Black Basta suggère que plusieurs individus participent au dispositif de rançongiciel. Plusieurs éditeurs de sécurité et chercheurs indépendants ont suggéré que les distributeurs de Black Basta pourraient être d'anciens affiliés de l'opération Conti de GOLD ULRICK. Les artefacts techniques analysés par les chercheurs de la CTU suggèrent que Black Basta est en développement depuis au moins début février 2022, soit plusieurs semaines avant que de vastes fuites publiques ne détaillent l'opération Conti de GOLD ULRICK. En novembre 2022, les chercheurs de SentinelOne ont relié des outils sur mesure utilisés par GOLD REBELLION au groupe GOLD NIAGARA (FIN7). Les chercheurs de la CTU n'ont pas fait d'observations indépendantes corroborant une relation entre ces groupes ou tout autre groupe. GOLD REBELLION semble avoir été un client clé de Qakbot de GOLD LAGOON : les chercheurs de la CTU ont observé de multiples incidents où Black Basta était distribué par son intermédiaire comme vecteur d'accès initial (IAV), menant à Cobalt Strike puis à des déplacements latéraux plus poussés dans le réseau de la victime. À la suite du démantèlement de Qakbot en août 2023, GOLD REBELLION a exploré de nouvelles méthodes de diffusion, notamment DarkGate et Pikabot. Lors d'un incident, les chercheurs de la CTU ont observé un acteur de la menace accéder à un réseau victime par l'intermédiaire d'un fournisseur de services de sécurité managés (MSSP). En octobre 2024, GOLD REBELLION a probablement exploité une vulnérabilité dans un dispositif VPN Sonic Wall pour obtenir un accès. Toujours en 2024, les chercheurs de la CTU ont observé de multiples cas où le groupe utilisait l'ingénierie sociale pour convaincre les victimes de télécharger des outils de gestion et de surveillance à distance tels qu'AnyDesk et Quick Assist. Après avoir inondé les boîtes de réception de multiples courriels, les acteurs de la menace approchaient les utilisateurs concernés via Teams, en se faisant passer pour des employés du support informatique ou du service d'assistance proposant de l'aide pour des problèmes de boîte de réception. Parmi les autres outils utilisés par les membres du groupe figurent le malware de connexion inversée SystemBC, PsExec pour l'exécution à distance, RDP pour les déplacements latéraux, des fichiers batch pour supprimer leurs propres outils et désactiver les programmes antivirus à des fins d'évasion défensive, ainsi que Rclone et MegaSync pour l'exfiltration de données.
Also known as
WANDERING SPIDER, White Dev 115, Dark Scorpius.
References
- secureworks.com
- secureworks.com
- secureworks.com
- secureworks.com
- secureworks.com
- unit42.paloaltonetworks.com
- pwc.com
- crowdstrike.com
- go.crowdstrike.com
- go.crowdstrike.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).