Vice Society
Alias: Vice Society, DEV-0832
Date de révision du profil source: 2026-06-01
Ajout au registre de la source: 2021-05-31 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
Vice Society est un acteur de chantage qui était surtout connu pour ses attaques contre l'éducation et le secteur public, en utilisant des variantes de ransomware existantes au lieu d'avoir un casier entièrement privé.
Vice Society est pertinent car CISA décrit que l'acteur n'utilise pas une variante unique de ransomware, mais utilise des casiers existants et des techniques connues. Par conséquent, sa valeur de défense est dans le comportement: accès, découverte, utilisation de privilèges, extorsion de données et abus d'éducation et d'environnement public.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
Vice Society est un acteur de chantage qui est devenu connu principalement par les attaques contre l'éducation, les organisations publiques et d'autres secteurs où les temps d'arrêt et les fuites de données ont un impact social rapide. L'avis CISA souligne que Vice Society n'utilise pas la variante ransomware d'origine unique.
Pour les visiteurs, cela signifie que la défense contre Vice Society ne peut pas compter sur un hachage ou une extension. La bonne orientation est le comportement: accès initial, mouvement latéral, masquage, découverte de données, utilisation de privilèges, déploiement ransomware et impression de publications.
Vice Society est également pertinent en raison du chevauchement mentionné plus tard dans le contexte Rhysida, qui souligne que les profils d'acteurs doivent rester vivants : l'outil peut changer, mais les modèles d'accès et la logique de victime restent reconnaissables.
Groupement et développement
Vice Society fonctionne comme un acteur d'extorsion cybercriminelle et n'utilise pas une variante de ransomware entièrement détenue selon CISA. Dans les rapports publics, l'acteur est lié à utiliser des familles existantes telles que Zeppelin ou d'autres casiers. Cela rend la marque flexible: l'acteur peut changer de charge utile sans changer toute l'opération.
Les écoles et les cadres éducatifs ont souvent de nombreuses données personnelles, des budgets de sécurité limités, de nombreux utilisateurs, beaucoup d'accès externe et une forte pression pour récupérer rapidement. Cela les rend attrayants pour l'extorsion.
Comme Vice Society n'est pas attaché à un casier, le profil doit décrire comment l'acteur se comporte. Ceci est également plus utile pour les visiteurs : ils peuvent détecter le comportement et agir même lorsque la prochaine charge utile a un nom différent.
Les attaques contre des affaires publiques
CISA connecte Vice Society à TTP... comme masquerading: manipulant des fichiers ou attributs pour qu'ils semblent légitimes. Cela convient à un acteur qui veut se déplacer dans des environnements sans être remarqué directement. Recherchez des binaires à des endroits inhabituels, des noms qui ressemblent aux processus système et outillage sans propriétaire clair.
Dans les environnements éducatifs et publics, les comptes valides, l'accès à distance et la segmentation faible sont souvent importants. Un acteur peut accéder aux partages de fichiers, aux systèmes d'administration et aux serveurs avec beaucoup de données personnelles via un seul compte.
L'extorsion de données est importante à Vice Society. L'acteur peut créer une pression en publiant des données sensibles des étudiants, employés, citoyens ou clients. Par conséquent, les organisations doivent rechercher non seulement les fichiers ransomware mais aussi la mise en place, l'archivage et le trafic sortant.
Lorsque des variantes de ransomware existantes sont déployées, IOC ignorent par incident. Par conséquent, un profil Vice Society devrait toujours enregistrer la charge utile utilisée, la note de rançon, les extensions et l'outillage par cas, mais détecter structurellement sur l'accès et le comportement.
IOC et artefacts connus
Le masquage est une technique concrète de l'avis CISA. Les noms de fichiers suspects, les métadonnées personnalisées, le placement dans des chemins de type système et l'outillage qui ressemble à juste titre mais ne s'intègre pas au niveau de référence sont des artefacts importants.
Parce que Vice Society pas de variante unique ransomware utilisé, sa charge utile IOC ..détecter quel casier, extension, note et hachage ont été trouvés par incident, mais ne pas les utiliser comme la seule détection pour l'activité future.
Les indicateurs de comportement forts comprennent des connexions à distance inhabituelles, un large accès au partage de fichiers, de nouvelles autorisations d'administration, la compression de données, le volume sortant et les revendications de publication sur les sites de fuite.
Caractéristiques des victimes et enseignements tirés
Vice Society sont principalement connus pour les plaintes et incidents de victimes dans les établissements d'enseignement. La leçon est que les organisations de la société civile ne sont pas moins intéressantes au ransomware; ils sont attrayants lorsque les données sont sensibles et la capacité de récupération est limitée.
Les environnements éducatifs ont souvent de nombreux comptes, des appareils changeants, des fournisseurs externes et du stockage partagé. Cela augmente les chances que l'accès valide et la découverte de données soient possibles sans être remarqué directement.
Pour les organisations publiques, la leçon est similaire. Les données confidentielles et la pression publique donnent un effet de levier aux extracteurs. La prévention doit donc combiner identité, données et communication.
Comment vous armer contre Vice Society
Inventaire où les données sensibles sur l'éducation, le citoyen ou le personnel sont et surveillent un accès massif à ces lieux. La gouvernance des données est directement contrôle de sécurité ici.
Limitez l'accès à distance et forcez MFA pour les employés, les fournisseurs et les administrateurs. Vérifiez les comptes dormants et les comptes saisonniers qui persistent souvent dans les environnements éducatifs.
Utilisez le contrôle d'application et la baseline pour trouver masquerading. Un nom de processus qui semble légitime mais qui fonctionne à partir d'un répertoire utilisateur ou un dossier temporaire mérite recherche.
Assurez-vous que les plans de sauvegarde, d'identité et de communication sont prêts avant qu'une réclamation ne paraisse. Vice Society-comme la pression fonctionne parce que les organisations doivent répondre alors que les faits sont encore incertains.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| behavior | masquerading of dropped files | CISA AA22-249A | Vice Society acteurs peuvent manipuler des fonctionnalités de fichiers pour faire apparaître les fichiers legitime. |
| behavior | use of non-unique ransomware variants | CISA AA22-249A | CISA notes Vice Society n'utilise pas une variante ransomware d'origine unique. |
| targeting | education sector and public organizations | CISA AA22-249A | Un fort profil de victimologie publique. |
| behavior | data extortion and leak-site pressure | CISA AA22-249A | Modèle d'extorsion autour de données sensibles. |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.