Eldorado
Alias: Eldorado ransomware
Date de révision du profil source: 2026-06-21
Ajout au registre de la source: 2024-06-06 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Ce dossier distingue les informations de source propres à l’acteur de l’analyse défensive générale. Les recommandations et questions d’enquête ne constituent pas des faits supplémentaires sur l’acteur. Les limites des preuves publiques restent explicites.
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
Eldorado est une opération moderne RaaS avec des variantes Windows- et Linux et le contexte de charge utile Go dans public CTI
Eldorado a été décrit en 2024 comme étant une nouvelle RaaS avec des variantes Windows et Linux, ce qui la rend pertinente pour les environnements d'entreprise avec des plateformes de serveurs mixtes.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
Eldorado est pertinent parce que le modèle consiste en un accès par filiale, un journal de données, un cryptage multiplateforme et une extorsion de site de fuite.. Ce profil donne aux visiteurs une image pratique de la chaîne d'attaque et des mesures qui réduisent la probabilité d'extorsion réussie.
L'accent est mis sur ce qui est défendable: accès initial, identité, mouvement latéral, accès aux données, exfiltration, cryptage et récupération. Un nom de groupe n'est utilisable que lorsqu'il est traduit en commandes concrètes.
Dans les groupes où les rapports techniques publics sont moins difficiles, la confiance est plus faible. Le profil est ensuite utilisé comme scénario basé sur des modèles connus, et non comme attribution technique absolue.
Groupement et développement
Windows- et Linuxpayloads, Go-binarycontext, notes de rançon, allégations de fuite sur le site et datatasting sont des artefacts pertinents.
Les marques Ransomware changent rapidement. Affiliations, code, sites de fuite et courtiers d'accès peuvent changer de nom tandis que le playbook sous-jacent reste reconnaissable.
Ce profil est stocké lorsque le nom apparaît dans les flux et a une valeur de défense. Les noms sans valeur source ou la pertinence durable peuvent être supprimés plus tard.
Les attaques contre des affaires publiques
Les victimes sont des organisations où la plateforme croisée rend complexe la récupération de l'impact du serveur.
La plupart des attaques ne sont visibles qu'avec une demande, une note de rançon ou un chiffrement. Les phases précédentes sont plus importantes pour la prévention : connexion suspecte, découverte, archivage, transfert sortant et abus des droits de gestion.
Les conclusions techniques doivent toujours être liées à votre propre télémétrie : journaux, arbres de processus, lignes de commande, comptes, emplacements de fichiers et connexions réseau.
IOC et artefacts connus
Détecter les binaires Go inconnus, exécution Linux, accès à distance, datatage et écriture massive de fichiers sur les serveurs.
Les pistolets durs IOC sont utiles pour la chasse rétro, mais l'âge. Les indicateurs comportementaux tels que l'accès à distance, RMM-outillage, datatage, arrêts de service et écritures de fichiers massifs restent utilisables plus longtemps.
Consigner les indicateurs par incident avec la source, la date, la confidence et la phase d'incident, en empêchant que les données anciennes de flux soient traitées comme des vérités techniques.
Caractéristiques des victimes et enseignements tirés
Protégez également les Windows et les Linux; utilisez des comptes de gestion distincts et logarithmes pour les plateformes de serveurs.
Utiliser les modèles de victimes comme scénario de risque. Le secteur, les types de données, la dépendance du système et la capacité de récupération déterminent la force de la pression d'extorsion.
Une réclamation émanant d'une organisation similaire devrait conduire à l'examen de ses propres voies d'accès, de son exposition aux données et de sa récupération.
Logique de détection pratique
https://www.group-ib.com/blog/eldorado-ransomware/
Recherchez des chaînes au lieu d'événements simples. Un suspect VPN-login plus partage découverte plus archivage plus trafic sortant est beaucoup plus fort qu'un seul avertissement.
En plus des paramètres, vérifiez les serveurs de fichiers, stockage en nuage, plateformes de sauvegarde, hyperviseurs et RMM- outils. L'extorsion moderne affecte souvent précisément ces couches de gestion et de données.
Priorités concrètes de durcissement
Indéfini
Force MFA sur l'accès externe, limite RDP, serveurs segmentés, utilisent des comptes privilégiés séparés et surveillent les actions de données en vrac. Ces mesures fonctionnent contre de nombreux groupes à la fois.
Protégez les sauvegardes et la virtualisation en dehors de la couche de gestion de domaine régulière. La récupération devrait être possible lorsque les comptes utilisateur, administrateur ou service ne sont plus fiables.
Identité, noms et attribution
Une évaluation fiable de Eldorado commence par une identification précise. Le dossier local mentionne les noms ou alias suivants : Eldorado ransomware. Un alias facilite la recherche, mais ne prouve pas l’existence d’opérateurs communs. Des noms proches, des logos réutilisés et des textes d’extorsion similaires ne suffisent pas. Conservez l’orthographe originale et distinguez l’auteur de la publication, la famille de logiciel malveillant et l’opérateur présumé de l’intrusion. Ces rôles peuvent appartenir à des personnes différentes. Un incident ne doit pas être attribué sur la seule ressemblance d’un nom de fichier. Toute relation supposée nécessite une source propre, traçable et datée.
Chronologie et interprétation des dates
La date d’enregistrement disponible pour Eldorado est 2024-06-06 ; l’instantané des métadonnées date du 2026-09-15. Ces dates décrivent le registre, pas le début démontré des activités criminelles. Le groupe peut avoir été actif auparavant et une publication peut concerner un ancien incident. Distinguez intrusion présumée, accès aux données, découverte par la victime, publication par l’extorqueur et observation par le service de surveillance. La date de révision du profil a encore une autre signification. Ne convertissez pas implicitement ces repères entre eux. Si les sources divergent, conservez les deux observations et leur provenance jusqu’à ce que des preuves supplémentaires permettent une chronologie plus précise.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| behavior | Het patroon bestaat uit affiliategedreven toegang, datadiefstal, cross-platform encryptie en leak-site-afpersing. | profile references | Modèle défensif primaire. |
| artifact | ransom notes, leak-site claims, data staging and exfiltration artefacts | case-dependent | Enregistrer les valeurs concrètes par incident. |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.