← Tous les acteurs

Snatch

Alias: Snatch ransomware, Team Truniger

Date de révision du profil source: 2026-06-21

Ajout au registre de la source: 2021-11-29 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Snatch est une opération RaaS connue pour l'abus de RDP-, le temps d'attente long, l'exfiltration de données et le chiffrement à partir de Windows Safe Mode.

Snatch est pertinent car le groupe montre comment les faiblesses d'accès à distance classiques peuvent devenir une présence à long terme, diode de données et double extorsion. La technologie Mode Safe rend la détection des paramètres et la surveillance de configuration de démarrage extrêmement importante.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Snatch est une opération de ransomware-a-service adulte qui est visible depuis 2018 selon les FBI et CISA. Le groupe est particulièrement dangereux pour les organisations parce que l'attaque commence souvent avec des faiblesses reconnaissables, évitables: RDP, force brute, titres de créance achetés, comptes d'administrateur et mauvaise surveillance.

    Selon les avis publics, l'acteur peut être présent dans un réseau pendant de plus longues périodes avant que le chiffrement n'ait lieu. Cela signifie qu'une organisation qui ne regarde que les charges utiles ransomware est en retard. La phase connue est beaucoup plus tôt: connexions à distance, mouvement latéral, changements de service, utilisation des justificatifs, découverte de données et tentatives de contourner la sécurité.

    L'élément distinctif est le mode sûr. Snatch est connu pour redémarrer en Windows Mode sûr pour rendre les outils de sécurité moins efficaces avant que le chiffrement soit effectué.

    Groupement et développement

    Snatch est décrit par FBI et CISA comme modèle RaaS. Affiliés effectuer des intrus tandis que la marque, l'infrastructure et la méthode d'extorsion supportent la pression sur les victimes. Le groupe est également lié à Team Truniger dans le rapport public.

    Snatch combine le chiffrement et la diode de données. Les victimes peuvent être pressées par des demandes de publication et de communication directe. Dans certains cas, le groupe peut utiliser des données volées provenant d'incidents antérieurs ou autres pour augmenter la pression, ce qui signifie que l'attribution des données doit toujours être faite avec soin.

    Le développement de Snatch montre que les anciens chemins d'attaque fonctionnent toujours. RDP, les références faibles, les droits d'administrateur et la logarithme manquante ne sont pas un nouveau problème mais restent suffisants pour causer un impact sévère ransomware.

    Exploitation et chaîne d'attaque

    L'accès initial est souvent effectué via RDP ou des identifiants valides. Brute-force, le farcement de justificatifs ou l'accès acheté peuvent jouer un rôle dans ce processus.

    Pendant les heures de séjour, Snatch peuvent rechercher des données, explorer des outils de sécurité, personnaliser des services et préparer la mise en scène. Les signaux comprennent RDP- sessions entre serveurs, utilisation de sc.exe, nouveaux services, activité Metasploit ou Cobalt Strike, changements de registre, ajustements de compte et mouvements de données.

    En commençant par les systèmes en mode sûr, certains composants de sécurité ne peuvent pas être exécutés ou limités. Ensuite, le périphérique de chiffrement peut fonctionner avec moins de résistance. La détection devrait donc regarder bcdedit, configuration de démarrage, redémarrage inattendu du mode sûr et services de sécurité qui ne se produisent pas.

    Après le chiffrement, Snatch notes de rançon et fichiers peuvent obtenir une extension différente. Ces artefacts confirment l'impact mais ne sont pas le premier moment où la défense a été possible. Le gain réel est d'arrêter l'accès à distance et le mouvement latéral.

    IOC et artefacts connus

    FBI /CISA noms de fichiers tels que safe.exe ou variantes, note ransomHOW TO RESTORE YOUR FILES .TXT , redémarrages en mode sûr, manipulation de service avec sc.exe, utiliser l'outil post-exploitation et tenter de supprimer les copies d'ombre de volume.

    Non seulement recherchez-vous safe.exe. De nouveaux échantillons peuvent utiliser d'autres noms. Détectez le comportement du processus, les relations parent-enfant, les lignes de commande, écrivez des éclats dans de nombreux fichiers, les arrêts de service et la configuration de démarrage dans la même timeline que l'activité RDP-.

    RDP- des registres,Windows Événements de sécurité,EDR- télémétrie, pare-feu,VPN- les journaux et les événements de contrôleurs de domaine sont nécessaires pour comprendreSnatch . Sans ces couches, les dommages de chiffrement restent visibles.

    Caractéristiques des victimes et enseignements tirés

    FBI et CISA comprennent des secteurs tels que la Base industrielle de défense, l'Alimentation et l'Agriculture et les Technologies de l'Information. Cette image s'inscrit dans une opération RaaS opportuniste mais orientée vers l'entreprise: l'accès utilisable et la valeur d'extorsion sont décisifs.

    La principale leçon est que la présence à long terme doit être visible. Si un acteur peut passer par RDP et les protocoles de gestion pendant des semaines ou des mois, il n'y a pas de base, de corrélation ou de surveillance des alertes.

    Une seconde leçon est que le mode de sécurité ne doit pas être traité comme un détail technique normal. L'activité de mode de sécurité imprévue sur les serveurs est un signal élevé et doit être examinée immédiatement.

    Comment vous armer

    Fermez RDP depuis Internet et limitez l'utilisation interne RDP pour sauter les hôtes et les réseaux de gestion. Utilisez MFA, la conformité des appareils, la politique de verrouillage et de surveillance pour les connexions ratées et réussies à partir d'endroits inhabituels.

    Détectez l'abus de mode sûr. Alerte bcdedit, les changements de registre autour du bateau, redémarrage inattendu, les services de sécurité qui s'arrêtent et les systèmes qui démarrent des canaux extérieurs en Mode sûr.

    Protégez les sauvegardes et les copies d'ombre. Monitor vssadmin, wbadmin, bcdedit, arrêts de service et l'accès aux logiciels de sauvegarde.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    filenamesafe.exeCISA AA23-263APar FBI/CISA comme nom ou variante de nom.
    filenameHOW TO RESTORE YOUR FILES.TXTCISA AA23-263AArtefact de note Ransom.
    behaviorreboot into Windows Safe Mode before encryptionCISA AA23-263ATechnologie de diagnostic Snatch.
    toolingsc.exe service manipulationCISA AA23-263AChangements de service pour l'impact des actions évasives.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.