截至2022年8月,古巴勒索软件(又名COLDDRAW)背后的威胁行为者已收到超过6000万美元的赎金,并危害了全球100多个实体。在美国网络安全和基础设施安全局(CISA)和联邦调查局(FBI)共享的新咨询中,这些机构强调“受感染的美国实体数量和要求赎金的数量都急剧增加”。勒索软件组织,也称为TropicalScorpius,已被观察到以金融服务、政府设施、医疗保健、关键制造和IT部门为目标,同时扩大其策略以获得初始访问权限并与受感染的网络进行交互。攻击的切入点涉及利用已知的安全漏洞、网络钓鱼、泄露的凭据和合法的远程桌面协议(RDP)工具,然后通过Hancitor(又名Chanitor)分发勒索软件。值得注意的是,尽管标题为“古巴”,但没有证据表明这位演员与这个岛国有任何联系或隶属关系。Cuba已纳入其工具集中的一些缺陷如下-CVE-2022-24521(CVSS分数:7.8)-Windows通用日志文件系统(CLFS)驱动程序中的特权升级漏洞CVE-2020-1472(CVSS分数:7.8)10.0)-远程协议中的Netlogon特权提升漏洞(又名ZeroLogon)“除了部署勒索软件外,攻击者还使用‘双重勒索’技术窃取受害者数据,(1)要求赎金解密数据,以及(2)威胁公开发布数据,如果支付赎金没有制造,”CISA指出。根据BlackBerry和PaloAltoNetworksUnit42最近的调查结果,据说古巴还与RomComRAT和另一个勒索软件家族的运营商共享链接RomComRAT通过合法软件的木马化版本传播,例如SolarWindsNetworkPerformanceMonitor、KeePass、PDFReaderPro、AdvancedIPScanner、pdfFiller和VeeamBackup&Replication网站。CISA和FBI发出的警报是这两个机构针对MedusaLocker、Zeppelin、ViceSociety、DaixinTeam和Hive等不同勒索软件发出的一系列警报中的最新警报。