RansomHub
Alias: RansomHub ransomware, RansomHub RaaS
Date de révision du profil source: 2026-05-31
Ajout au registre de la source: 2024-02-10 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
RansomHub est un écosystème actif de RaaS avec des attaques dirigées par les filiales, des revendications de grande envergure des victimes, des fouilles de données et une forte pression dans la publication.
RansomHub devrait être étudié en tant qu'écosystème. La voie technique peut varier selon les filiales, mais l'accès, l'utilisation des privilèges, la datatasting, l'exfiltration, le chiffrement et la pression sur le site de fuite reviennent souvent.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
RansomHub est un écosystème moderne ransomware-as-a-service décrit dans l'avis public avec TTPs et IOC-context. CISA, FBI, MS-ISAC et HHS publié un avis #StopRansomware environ RansomHub. Le groupe est important parce qu'il est devenu visible à une époque où les filiales et la capacité criminelle pourraient changer entre les marques ransomware.
Pour la gouvernance, RansomHub est principalement un risque dû à la vitesse et l'incertitude. Une revendication peut indiquer diode de données, chiffrement ou les deux. Puisque les affiliés peuvent utiliser différentes voies d'accès, une organisation doit faire directement triage sur validation de source, risque de données, récupération et impact possible de chaîne. Le nom RansomHub donne pression, mais la preuve détermine la conclusion de l'incident.
Ce profil devrait aider les chercheurs à traiter RansomHub comme un nom de flux non unique. Il s'agit d'un fichier de travail pour la recherche sur l'accès initial, identité, mouvement latéral, exfil de données, chiffrement, publication et communication de gestion.
Groupement et développement
RansomHub Dans ce modèle, les opérateurs gèrent souvent les infrastructures de marque, de site de fuite et d'extorsion, tandis que les affiliés ont accès aux sites et effectuent des incidents, ce qui peut conduire à des empreintes techniques différentes par victime.RansomHub Le profil ne devrait donc pas suggérer une chaîne d'attaque fixe.
Le groupe est pertinent comme un signal d'écosystème après la perturbation. Lorsque d'autres marques de ransomware sont sous pression, les filiales peuvent passer à de nouvelles plates-formes ou plus attrayants.RansomHub peut refléter à la fois une nouvelle capacité opérationnelle et la migration des attaquants existants.
Pour les organisations, RansomHub est précieux car il montre l'importance de l'historique continu des victimes. De nouvelles revendications peuvent révéler des tendances dans le secteur, pays, fournisseur, vecteur d'accès ou types de données. Le profil PHP- donne l'explication; la base de données préserve les victimes et l'historique consultable.
Exploitation et chaîne d'attaque
La demande commence par l'accès. Collecter VPN-, RDP-, pare-feu-, proxy-, SSO-, EDR, journaux de courrier et de serveur. Vérifier les comptes valides, état MFA, réinitialisation du mot de passe, accès à distance depuis des endroits inhabituels, systèmes de bord vulnérables, outils de gestion externe et accès possible au courtier.
Après l'accès suit la découverte et le renforcement des privilèges. Recherche de recensement de domaine, numérisation réseau, changements d'adhésion de groupe, dumping de justificatifs,LSASS - accès,PowerShell ,WMI , création de service à distance, comportement semblable à PsExec,RDP - sauts et accès aux contrôleurs de domaine, serveurs de fichiers, serveurs de sauvegarde et hyperviseurs.
Datadietal est une phase d'impression centrale. Recherche de fichiers massifs, outils de compression, répertoires de mise en scène, téléchargements cloud, comportement semblable à Rclone, appels inhabituels API et trafic sortant vers des destinations inconnues. Enregistrer si les données ont été consultées seules, collectées localement ou effectivement exfiltrées. Cette nuance détermine la communication et le suivi légal.
Le chiffrement et la publication doivent être examinés séparément. Recueillir les notes de rançon, les modifications de fichiers, les arrêts de service, EDR-tampering, la manipulation de sauvegarde, les captures d'écran sur le site de fuite et la revendication URL. Créer un calendrier qui relie l'activité technique à la pression de publication.
Les attaques contre des affaires publiques
RansomHub est un écosystème actif de RaaS. CISA/FBI/MS-ISAC/HHS décrivent le comportement d'affiliation où l'accès exact par victime peut différer, mais découverte, utilisation privilégiée, diode de données, chiffrement et publication impression retour.
L'avis mentionne, entre autres, l'enlèvement des indicateurs, la découverte du système à distance et les données cryptées pour impact comme des techniques pertinentes ATT&CK-. Pour les visiteurs cela signifie: suppression de la montre journal, exploration interne, utilisation de privilèges et chiffrement soudain ensemble.
RansomHub affiliés peuvent abuser des outils légitimes et des écosystèmes malware connus, de sorte que la défense devrait être à la recherche d'un large accès, mouvement latéral et exfil de données, pas seulement un fichier de casier.
RansomHub allégations sont particulièrement utiles lorsqu'elles sont liées à l'industrie, aux relations avec les fournisseurs, aux types de données et à la technologie utilisée.
IOC et artefacts connus
CISA AA24-242A contientRansomHub - Je suis désolé.IOC - Oui.IP - les adresses sont historiques et peuvent être liées en partie au contexte QakBot. Les indicateurs devraient donc être utilisés pour la recherche et la validation, et non pas aveugles au blocage.
L'avis mentionne les outils et applications accessibles au public qui sont abusés par RansomHub affiliés. Pour la défense, nom de processus, ligne de commande, processus parent et destination réseau sont plus importants que le seul nom d'outil.
RansomHub artefacts peuvent être constitués de notes de rançon, fichiers chiffrés, suppression de log, distant système découverte et des pistes d'exfiltration. Combiner ces signaux dans une même timeline pour déterminer s'il y a préparation, vol de données ou impact.
Parce queRansomHub est actif et les filiales sont en train de changer, les CIO actuels sont volatils.OT les indicateurs sont comportement: nouvelles connexions distantes, privilèges, découverte, mise en scène, clouduploads,EDR- dompter, soutenir l'exploration et les revendications de publication.
Victimes et contexte historique
RansomHub est visible dans les flux de victimes dans plusieurs secteurs. Les organisations devraient avoir la valeur dans les schémas: quels secteurs, pays, types de données, fournisseurs et voies d'accès reviennent? Une vue d'ensemble des victimes lâches est moins utile qu'une histoire qui peut être recherchée et liée au risque sectoriel.
Registre par victime: nom, secteur, pays, date de la réclamation, publication-URL, types de données, état de publication, indication du chiffrement, indication de diode de données et toute relation avec le fournisseur.
Détection et suivi
Priorités: MFA, accès aux conditions, patching des systèmes de bord, limitation des droits d'administration locale, PAM, connexion des événements d'identité, EDR-durcissement, segmentation, surveillance de l'exfiltration, sauvegarde immuable et tests de récupération en dehors du domaine primaire. Assurez-vous que les journaux de sécurité ne peuvent pas être effacés par les mêmes comptes qui gèrent les serveurs.
Un succès de RansomHub comprend un triage permanent : validation de la réclamation, profil d'acteur ouvrant, consultation des antécédents de la victime, détermination de la relation client ou fournisseur, poursuite sur l'accès et le journal de données, et information de la direction avec niveau de preuve.
Dossier médico-légal approfondi
RansomHub recherche devrait commencer par la prise de conscience que la marque et l'affilié ne racontent pas toujours la même histoire. Le site de fuite montre le nom RansomHub, mais l'empreinte technique peut venir d'une filiale avec ses propres habitudes. Par conséquent, l'enquêteur doit re-prouver la chaîne d'attaque: accès, privilèges, outillage, mouvement de données, chiffrement et publication.
L'accès initial doit être examiné de façon approfondie. Vérifiez VPN, RDP, équipement de bord, identifiants volés, phishing, applications vulnérables, administrateurs externes et comptes fournisseurs. Les affiliés choisissent souvent la route qui est déjà ouverte. Ceci est important pour les organisations parce que les réclamations RansomHub peuvent être utilisées directement pour avertir les clients avec une exposition similaire.
Dans la phase intermédiaire, l'accent devrait être mis sur la vitesse. Quelle est la rapidité avec laquelle l'acteur passe de la première connexion à la découverte, à l'utilisation privilégiée, au datatage ou au chiffrement ? Une courte chronologie indique des modèles d'outils préparés ou d'environnement familier ; un temps plus long peut indiquer une exploration tranquille.
Le journal de données est souvent le noyau de RansomHub. Rechercher des archives, des répertoires de mise en scène, une synchronisation cloud, des téléchargements massifs, partager un volume de transit et d'expédition. Déterminer quelles données rendent l'organisation la plus vulnérable : données personnelles, propriété intellectuelle, contrats, données de soins, données client ou qualifications.
RansomHub attire également l'attention sur les écosystèmes après la perturbation d'autres groupes. Les affiliés peuvent changer, l'outillage peut être réutilisé et la sélection des victimes peut changer rapidement. Par conséquent, le fichier devrait garder place pour de nouveaux modèles.
La valeur de la défense est opérationnelle.RansomHub un flux de triage quotidien: nouvelle réclamation à l'intérieur, match de groupe, profil ouvert, recherche d'historique de victime, détermination de la relation client, clés d'exposition, chasses en cours, rapport de niveau de preuve.CTI - page ne devient pas une bibliothèque statique mais un environnement de travail intelligence.
Que chercher
RansomHub est un écosystème actif RaaS avec des affiliés. Remarque large comportement ransomware: accès à distance, comptes valides, escalade de privilèges, datastaging, exfiltration, EDR- brouillage, reconnaissance de sauvegarde, chiffrement et publication de sites de fuite.
Les signaux importants comprennent les VPN ou RDP-logins suspects, les nouveaux privilèges d'administration, l'accès aux justificatifs, l'outillage à distance, les entrées de fichiers importantes, la compression, le comportement semblable à Rclone, les téléchargements de cloud, les arrêts de service, les notes de rançon et les demandes de publication.
RansomHub devient particulièrement pertinent lorsqu'une revendication touche votre organisation, secteur, fournisseur ou technologie. Un nom lâche dans un flux est moins important que si les mêmes routes d'accès ou les dérivés de risque de données existent avec vous.
Comment vous armer contre RansomHub
Réduire les chances d'accès des filiales : fort MFA, restriction de l'accès à distance, patching des systèmes de bord, surveillance sur les anciens comptes, moins de privilèges et détection rapide de l'utilisation des privilèges.
Faire apparaître l'exfiltration. Surveiller l'accès massif aux fichiers, la compression des données, la synchronisation nuageuse, le trafic inconnu sortant et l'accès aux actions sensibles. RansomHub utilise l'impression de publications; sans vue de communication de données reste incertain.
Protégez la récupération. Sauvegardes de segment et hyperviseurs, utilisez des comptes admin séparés, envoyez les journaux centralement à travers et testez la récupération sans confiance dans le domaine primaire.
Caractéristiques des victimes et enseignements tirés
RansomHub réclamations sont publiées dans différents secteurs. Le modèle RaaS permet de varier la voie technique par victime. La leçon est que les organisations ne devraient pas attendre un indicateur spécifique, mais devraient pouvoir reconnaître toute la chaîne d'attaque.
Pour les visiteurs, l'historique des victimes est utile lorsqu'il s'agit de secteurs, pays, fournisseurs, types de données et accès possible. Une réclamation d'un membre de l'industrie peut donner lieu à des chasses supplémentaires; une réclamation d'un fournisseur peut avoir un impact direct sur la chaîne.
Utilisez RansomHub comme opérationnel CTI-check: touche la réclamation votre secteur, vos fournisseurs ou votre technologie? Si oui, vérifiez l'accès à distance, l'identité, les flux de données et la capacité de récupération.
Une vérification pratique consiste à comparer les nouvelles revendications RansomHub avec des fournisseurs propriétaires et des technologies utilisées. S'il y a chevauchement, commencer à cibler les chasses sur l'accès à distance, l'hébergement de données et les téléchargements de cloud inhabituels.
Parce que les affiliés peuvent changer, la défense doit être large. Si vous cherchez un seul domaine ou un seul domaine, le comportement qui rend l'attaque vraiment visible peut manquer : privilèges, données, sauvegardes et pression de publication.
Vérifiez également si votre organisation peut déterminer rapidement quelles données appartiennent à une revendication. Si l'industrie, le fournisseur, les types de données et les systèmes ne peuvent pas être rapidement liés, la réponse initiale reste incertaine pendant trop longtemps.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| behavior | indicator removal on host | CISA AA24-242A | RansomHub filiales peuvent supprimer les journaux pour inhiber la réponse |
| behavior | remote system discovery | CISA AA24-242A | Découverte des hôtes par IP adresse, nom d'hôte ou identifiant logique |
| behavior | data encrypted for impact | CISA AA24-242A | Phase de chiffrement dans les opérations ransomware |
| artifact | ransom note / encrypted files with RansomHub affiliate context | CISA AA24-242A | Utilisation avec validation d'incident locale |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.