Добавить новость
ru24.net
Krebs on Security
Март
2024
1
2
3
4
5
6
7
8
9
10
11 12
13
14
15
16
17
18
19
20
21 22
23
24
25
26
27
28
29
30
31

BlackCat Ransomware Group Implodes After Apparent $22M Payment by Change Healthcare

0

There are indications that U.S. healthcare giant Change Healthcare has made a $22 million extortion payment to the infamous BlackCat ransomware group (a.k.a. "ALPHV") as the company struggles to bring services back online amid a cyberattack that has disrupted prescription drug services nationwide for weeks. However, the cybercriminal who claims to have given BlackCat access to Change's network says the crime gang cheated them out of their share of the ransom, and that they still have the sensitive data that Change reportedly paid the group to destroy. Meanwhile, the affiliate's disclosure appears to have prompted BlackCat to cease operations entirely. 

There are indications that U.S. healthcare giant Change Healthcare has made a $22 million extortion payment to the infamous BlackCat ransomware group (a.k.a. “ALPHV“) as the company struggles to bring services back online amid a cyberattack that has disrupted prescription drug services nationwide for weeks. However, the cybercriminal who claims to have given BlackCat access to Change’s network says the crime gang cheated them out of their share of the ransom, and that they still have the sensitive data Change reportedly paid the group to destroy. Meanwhile, the affiliate’s disclosure appears to have prompted BlackCat to cease operations entirely.

Image: Varonis.

In the third week of February, a cyber intrusion at Change Healthcare began shutting down important healthcare services as company systems were taken offline. It soon emerged that BlackCat was behind the attack, which has disrupted the delivery of prescription drugs for hospitals and pharmacies nationwide for nearly two weeks.

On March 1, a cryptocurrency address that security researchers had already mapped to BlackCat received a single transaction worth approximately $22 million. On March 3, a BlackCat affiliate posted a complaint to the exclusive Russian-language ransomware forum Ramp saying that Change Healthcare had paid a $22 million ransom for a decryption key, and to prevent four terabytes of stolen data from being published online.

The affiliate claimed BlackCat/ALPHV took the $22 million payment but never paid him his percentage of the ransom. BlackCat is known as a “ransomware-as-service” collective, meaning they rely on freelancers or affiliates to infect new networks with their ransomware. And those affiliates in turn earn commissions ranging from 60 to 90 percent of any ransom amount paid.

“But after receiving the payment ALPHV team decide to suspend our account and keep lying and delaying when we contacted ALPHV admin,” the affiliate “Notchy” wrote. “Sadly for Change Healthcare, their data [is] still with us.”

Change Healthcare has neither confirmed nor denied paying, and has responded to multiple media outlets with a similar non-denial statement — that the company is focused on its investigation and on restoring services.

Assuming Change Healthcare did pay to keep their data from being published, that strategy seems to have gone awry: Notchy said the list of affected Change Healthcare partners they’d stolen sensitive data from included Medicare and a host of other major insurance and pharmacy networks.

On the bright side, Notchy’s complaint seems to have been the final nail in the coffin for the BlackCat ransomware group, which was infiltrated by the FBI and foreign law enforcement partners in late December 2023. As part of that action, the government seized the BlackCat website and released a decryption tool to help victims recover their systems.

BlackCat responded by re-forming, and increasing affiliate commissions to as much as 90 percent. The ransomware group also declared it was formally removing any restrictions or discouragement against targeting hospitals and healthcare providers.

However, instead of responding that they would compensate and placate Notchy, a representative for BlackCat said today the group was shutting down and that it had already found a buyer for its ransomware source code.

The seizure notice now displayed on the BlackCat darknet website.

“There’s no sense in making excuses,” wrote the RAMP member “Ransom.” “Yes, we knew about the problem, and we were trying to solve it. We told the affiliate to wait. We could send you our private chat logs where we are shocked by everything that’s happening and are trying to solve the issue with the transactions by using a higher fee, but there’s no sense in doing that because we decided to fully close the project. We can officially state that we got screwed by the feds.”

BlackCat’s website now features a seizure notice from the FBI, but several researchers noted that this image seems to have been merely cut and pasted from the notice the FBI left in its December raid of BlackCat’s network. The FBI has not responded to requests for comment.

Fabian Wosar, head of ransomware research at the security firm Emsisoft, said it appears BlackCat leaders are trying to pull an “exit scam” on affiliates by withholding many ransomware payment commissions at once and shutting down the service.

“ALPHV/BlackCat did not get seized,” Wosar wrote on Twitter/X today. “They are exit scamming their affiliates. It is blatantly obvious when you check the source code of their new takedown notice.”

Dmitry Smilyanets, a researcher for the security firm Recorded Future, said BlackCat’s exit scam was especially dangerous because the affiliate still has all the stolen data, and could still demand additional payment or leak the information on his own.

“The affiliates still have this data, and they’re mad they didn’t receive this money, Smilyanets told Wired.com. “It’s a good lesson for everyone. You cannot trust criminals; their word is worth nothing.”

BlackCat’s apparent demise comes closely on the heels of the implosion of another major ransomware group — LockBit, a ransomware gang estimated to have extorted over $120 million in payments from more than 2,000 victims worldwide. On Feb. 20, LockBit’s website was seized by the FBI and the U.K.’s National Crime Agency (NCA) following a months-long infiltration of the group.

LockBit also tried to restore its reputation on the cybercrime forums by resurrecting itself at a new darknet website, and by threatening to release data from a number of major companies that were hacked by the group in the weeks and days prior to the FBI takedown.

But LockBit appears to have since lost any credibility the group may have once had. After a much-promoted attack on the government of Fulton County, Ga., for example, LockBit threatened to release Fulton County’s data unless paid a ransom by Feb. 29. But when Feb. 29 rolled around, LockBit simply deleted the entry for Fulton County from its site, along with those of several financial organizations that had previously been extorted by the group.

Fulton County held a press conference to say that it had not paid a ransom to LockBit, nor had anyone done so on their behalf, and that they were just as mystified as everyone else as to why LockBit never followed through on its threat to publish the county’s data. Exerts told KrebsOnSecurity LockBit likely balked because it was bluffing, and that the FBI likely relieved them of that data in their raid.

Smilyanets’ comments are driven home in revelations first published last month by Recorded Future, which quoted an NCA official as saying LockBit never deleted the data after being paid a ransom, even though that is the only reason many of its victims paid.

“If we do not give you decrypters, or we do not delete your data after payment, then nobody will pay us in the future,” LockBit’s extortion notes typically read.

Hopefully, more companies are starting to get the memo that paying cybercrooks to delete stolen data is a losing proposition all around.




Moscow.media
Частные объявления сегодня





Rss.plus



СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

Директор Росгвардии генерал армии Виктор Золотов принял участие в посвященных 100-летию дивизии имени Ф.Э. Дзержинского торжественных мероприятиях

Филиал № 4 ОСФР по Москве и Московской области информирует: Отделение СФР по Москве и Московской области выплатило единовременное пособие при передаче ребенка на воспитание в семью 474 семьям региона

ЭКСПЕРТ АНАТОЛИЙ ГОЛОД ПРЕДЛАГАЕТ СЕНСАЦИОННО УЛУЧШИТЬ НАЛОГОВУЮ СФЕРУ!


Почти 1000 человек приняли участие в «МедЗабеге»

Tod's, коллекция menswear весна-лето 2025

АФК «Система» планирует модернизировать Вологодский текстильный комбинат

Культурное лето с Dhawa Ihuru


PGA Tour Commissioner Jay Monahan shuts down Saudi agreement rumors: “complex scenario”

Inside wicked world of ‘skinny scams’ as Ozempic and weight loss drug fraud attempts rise into the hundreds of thousands

Bradley Wiggins accused of ‘trashing’ posh VW campervan as pals say bankrupt cyclist has sold his medals and shirts

'Hum bhi insaan hain': Pakistan allrounder Imad urges calm


Кураторам платных парковок Екатеринбурга пригрозили уголовным делом

В Екатеринбурге начался второй этап опрессовок

Белые ночи Беломорья....

На Азина рухнул расселенный дом


Гайд по Earn to Die Rogue: мифические предметы, билды и режимы

Мафия-НН: С юных ногтей будем учиться вгрызаться в двери, закрывающие ментальные миры.

To create its cast of Baldur's Gate 3 companions, Larian came up with 'hundreds and hundreds' of character concepts: 'It was a huge, huge list'

Для Summoners Kingdom: Goddess проходит пробный запуск на Android


Відомий аграрій Кормишкін, складає свої депутатські повноваження


Московский аэропорт Домодедово и Всероссийское общество инвалидов заключили соглашение о сотрудничестве

Топ-5 самых ярких зарубежных архитектурных проектов на первичном рынке Москвы

За прошедшую неделю подмосковные росгвардейцы обеспечили безопасность более 200 мероприятий




Директор Росгвардии генерал армии Виктор Золотов принял участие в посвященных 100-летию дивизии имени Ф.Э. Дзержинского торжественных мероприятиях

Политолог Марков: Джефф Монсон принял ислам в Москве

Показ мод, объединивший европейские и африканские мотивы, стал ярким событием вечерней программы фестиваля «Планета Юго-Запад»

Психолог Ольга Романив: как научиться расслабляться на отдыхе и не думать о работе


Минтранс рассказал о дорожной обстановке в Московской области вечером 20 июня

Займы просрочили до самого ареста // Бывший совладелец «Трансфин-М» Алексей Тайчер отправлен в СИЗО

Синоптик Тишковец: лимит на мегаливни в Москве исчерпан, идет скандинавское лето

Опубликован список авиакомпаний и их цены на перелёты в Таиланд этим летом


Экс-теннисист Ольховский: россияне могут хорошо выступить на Уимблдоне

Теннисисты Медведев и Рублев сохранили позиции в рейтинге ATP

Лучший теннисист Казахстана узнал позицию в обновленном рейтинге ATP

Теннисистка Самсонова вышла в финал турнира в Хертогенбосхе


Москвичей предупредили о сохранении непогоды в столице до конца суток

Факультет менеджмента и маркетинга Евразийского международного университета проводит дополнительный набор абитуриентов на образовательную программу «ДОКТОР ДЕЛОВОГО АДМИНИСТРИРОВАНИЯ»!

Московские коммунальщики ликвидируют последствия непогоды

Синоптик Тишковец: лимит на мегаливни в Москве исчерпан, идет скандинавское лето


Музыкальные новости

«Всю жизнь я зарабатывал пением и… легким аферизмом». Прохор Шаляпин раскрыл источники дохода в шоу «Вкусно с Анфисой Чеховой» на ТВ-3    

«Волшебные башмачки Элли» - эта постановка создана по мотивам знаменитой сказки Александра Волкова «Волшебник Изумрудного города» - Театр и Цирк, Культура и Концерт, Россия и Дети

Сказка театра Ульгэр в Бурятии «Волшебный платок бабушки Дари» - это захватывающее путешествие в мир волшебства - Театр и Цирк, Культура и Концерт, Россия и Дети:

Александр Розенбаум поздравил коллектив областного онкодиспансера с Днем медицинского работника



СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

Филиал № 4 ОСФР по Москве и Московской области информирует: Отделение СФР по Москве и Московской области выплатило единовременное пособие при передаче ребенка на воспитание в семью 474 семьям региона

Галина Ржаксенская впервые стала участником ПМЭФ в Санкт-Петербурге

В России запустили бесплатного цифрового ЗОЖ-помощника


В аэропорту Пулково задержали шесть рейсов и отменили еще один

Кинопродюсер.

Социальные и ESG-проекты ГПМ Радио названы лучшими в России

Как Россия уступила Азербайджану значительные территории Дагестана и два села


Движение на участке Боровского шоссе в Новой Москве ограничили из-за подтопления

В Москве движение на участке Боровского шоссе перекрыли из-за осадков

Фест, байк, рок-н-ролл. Как в Москве отметили День мотоциклиста

Движение на участке Боровского шоссе приостановлено из-за сверхинтенсивных осадков


СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

Путин летит к Ким Чен Ыну. Россия и Северная Корея станут стратегическими партнёрами

ЯНДЕКС, АЛЕКСАНДР ПУШКИН, АНАТОЛИЙ ГОЛОД И "СВЯТОЙ ЛЕНИН" ВЕДУТ СЛЕДСТВИЕ ВЕКА! ВАЖНЫЕ СЕРЬЁЗНЫЕ ДАННЫЕ.

СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.


ПМЭФ-2024: премиальный бренд HONGQI представил на Форуме свои флагманские и новые модели

Зачем Марина Александрова уехала из Москвы в сибирскую глушь




В России запустили бесплатного цифрового ЗОЖ-помощника

В Москве убийца пожилых инвалидов засунул сборник нот в тело жертвы

Московский аэропорт Домодедово и Всероссийское общество инвалидов заключили соглашение о сотрудничестве

Врач-дерматолог Мадина Байрамукова: что делать с "мурашками» на коже



Резидент «Инсайт Люди» Дмитрий Зубов установил мировой рекорд по чеканке мяча

Красногорск первым встретил участников международного супермарафона Москва-Минск

В УФСИН России по Республике Дагестан прошли лично-командные соревнования по легкой атлетике

Военно-спортивный фестиваль Росгвардии в «Лужниках» собрал более 20 000 москвичей и гостей столицы




Москва-Пекин. Собянин в Китае подписал соглашение о сотрудничестве

Собянин прибыл в Китай с рабочим визитом

Собянин: Москва и Пекин подписали программу сотрудничества на 2024-2026 годы

Собянин рассказал о росте турпотока из Китая


Обмен электронными транспортными накладными стал доступен участникам «Биржи грузоперевозок ATI.SU»

Бизнес-омбудсмен Москвы оказывает поддержку НМСП

Российские компании придерживаются собственного подхода в ESG

По каким признакам можно распознать машину-«утопленника»: лайфхак


Московские коммунальщики ликвидируют последствия непогоды

Путин заявил, что Россия может изменить свою ядерную доктрину

Financial Times: В США раздражены нейтралитетом Вьетнама

Синоптик Тишковец: лимит на мегаливни в Москве исчерпан, идет скандинавское лето


Express: АПЛ «Архангельск» представляет большую угрозу инфраструктуре НАТО

Актера Игоря Меркулова похоронят на Николо-Архангельском кладбище

Более 39 млн рублей направлено на летний отдых и оздоровление детей-сирот в Архангельской области

Ниже воды: как идет обновление подводного флота России


Фольклорно-литературная программа «Сказки детства, полные чудес, нас уводят в царство тридесятое»

Аварийное отключение электроэнергии произошло почти в тридцати населенных пунктах Крыма

Выставка-посвящение «Первая дама советской скульптуры»

Футболисты ЮФУ одержали три победы в домашнем турнире


Московские коммунальщики ликвидируют последствия непогоды

На форуме недвижимости «Движение» обсудили, как региональные девелоперы осваивают новые рынки

«Ребенок подчиняется и страдает»: чем опасна китайская модель, по которой воспитывают сына Жанны Фриске

«Задушевное и сокровенное»: Визит Путина в КНДР напугал Запад












Спорт в России и мире

Новости спорта


Новости тенниса
Андрей Рублёв

Теннисисты Рублев, Хачанов и Самсонова не сыграют на Олимпиаде-2024






Путин заявил, что Россия может изменить свою ядерную доктрину

Дело «Вагнера» живёт и побеждает: Россия и Китай вытесняют США из Африки

Минтранс рассказал о дорожной обстановке в Московской области вечером 20 июня

Синоптик Тишковец: лимит на мегаливни в Москве исчерпан, идет скандинавское лето