The ‘Groove’ Ransomware Gang Was a Hoax

A number of publications in September warned about the emergence of “Groove,” a new ransomware group that called on competing extortion gangs to unite in attacking U.S. government interests online. It now appears that Groove was all a big hoax designed to toy with security firms and journalists.

“An appeal to business brothers!” reads the Oct. 22 post from Groove calling for attacks on the United States government sector.

Groove was first announced Aug. 22 on RAMP, a new and fairly exclusive Russian-language darknet cybercrime forum.

“GROOVE is first and foremost an aggressive financially motivated criminal organization dealing in industrial espionage for about two years,” wrote RAMP’s administrator “Orange” in a post asking forum members to compete in a contest for designing a website for the new group. “Let’s make it clear that we don’t do anything without a reason, so at the end of the day, it’s us who will benefit most from this contest.”

According to a report jointly published by McAfee, Intel 471 and Coveware, Orange launched RAMP to appeal to ransomware-related threat actors who were were ousted from major cybercrime forums for being too toxic, or to cybercriminals who complained of being short-changed or stiffed altogether by different ransomware affiliate programs.

The report said RAMP was the product of a dispute between members of the Babuk ransomware gang, and that its members likely had connections to another ransomware group called BlackMatter.

“[McAfee] believes, with high confidence, that the Groove gang is a former affiliate or subgroup of the Babuk gang, who are willing to collaborate with other parties, as long as there is financial gain for them,” the joint report said. “Thus, an affiliation with the BlackMatter gang is likely.”

In the first week of September, Groove posted on its darknet blog nearly 500,000 login credentials for customers of Fortinet VPN products, usernames and passwords that could be used to remotely connect to vulnerable systems. Fortinet said the credentials were collected from systems that hadn’t yet implemented a patch issued in May 2019.

Some security experts said the post of the Fortinet VPN usernames and passwords was aimed at drawing new affiliates to Groove. But it seems more likely the credentials were posted to garner the attention of security researchers and journalists.

Sometime in the last week, Groove’s darknet blog disappeared. In a post on the Russian cybercrime forum XSS, an established cybercrook using the handle “Boriselcin” explained that Groove was little more than a pet project to screw with the media and security industry.

“For those who don’t understand what’s going on: I set up a fake Groove Gang and named myself a gang,” Boriselcin wrote. The rest of the post reads:

“They ate it up, I dumped 500k old Fortinet [access credentials] that no one needed and they ate it up. I say that I am going to target the U.S. government sector and they eat it up. Few journalists realized that this was all a show, a fake, and a scam! And my respect goes out to those who figured it out. I don’t even know what to do now with this blog with a ton of traffic. Maybe sell it? Now I just need to start writing [the article], but I can’t start writing it without checking everything.”

A review of Boriselcin’s recent postings on XSS indicate he has been planning this scheme for several months. On Sept. 13, Boriselcin posted that “several topics are ripening,” and that he intended to publish an article about duping the media and security firms.

“Manipulation of large information security companies and the media through a ransom blog,” he wrote. “It’s so funny to read Twitter and the news these days 🙂 But the result is great so far. Triggering the directors of information security companies. We fuck the supply chain of the information security office.”

Image: @nokae8

Throughout its short existence, Groove listed only a handful of victims on its darknet victim shaming blog, leading some to conclude the group wasn’t much of a threat.

“I wouldn’t take this call too seriously,” tweeted The Record’s Catalin Cimpanu in response to tweets about Groove’s rallying cry to attack U.S. government interests. “Groove are low-tier actors with few skills.”

Normally, when a cybercriminal forum or enterprise turns out to be fake or a scam, we learn the whole thing was a sting operation by federal investigators from the United States and/or other countries. Perhaps the main reason we don’t see more scams like Boricelcin’s is because there’s not really any money in it.

But that’s not to say his cynical ploy fails to serve a larger purpose. Over the past few years, we’ve seen multiple ransomware gangs reinvent themselves and rebrand to evade prosecution or economic sanctions. From that vantage point, anything which sows confusion and diverts the media and security industry’s time and attention away from real threats is a net plus for the cybercriminal community.

Tom Hoffman, senior vice president of intelligence at Flashpoint, said mocking Western media outlets and reporters is a constant fixture of the conversation on top-tier cybercrime forums. ”

“It is clear the criminal actors read all the press releases and Twitter claims about them,” Hoffman said. “We know some of them just want to inflict pain on the West, so this type of trolling is likely to continue. With the high level of attention this one got, I would assume we will see some other copycats pretty soon.”

from Krebs on Security https://ift.tt/3GGYZq9
via IFTTT

Copiar en Windows y pegar en Android y viceversa ya es posible a través de Swiftkey

Copiar en Windows y pegar en Android y viceversa ya es posible a través de Swiftkey

Allá por los inicios de agosto, Microsoft decidió al fin extender el uso de su portapapeles compartido a Swiftkey, uno de los teclados de terceros más extendidos de todo el ecosistema móvil, y también de su propiedad. La función permitía realizar una copia en Windows y pegarla en Android y viceversa, y además la activación era realmente sencilla.

Con este (no tan) sencillo gesto, Microsoft permitía sincronizar los portapapeles de Windows y Android a través de su teclado, pero inicialmente se activaba únicamente para la beta. Han tenido que pasar tres meses para que la funcionalidad se libere de forma definitiva. Y es que ahora sí, Swiftkey ya incorpora esta función para todos los usuarios de su app, independientemente de si son usuarios de pruebas o no.


Continue reading

Fedora 35 ya disponible, con GNOME 41 y Linux 5.14

Fedora 35

Tras más de un mes en fase beta y haber sido declarado bien público digital, el proyecto cuyo nombre proviene de un sombrero ha lanzado una nueva versión de su sistema operativo. Se trata de Fedora 35, y ha vuelto a hacer lo que Canonical no se ha atrevido: usar la última versión del escritorio. Es cierto que la 35ª versión de este sistema operativo ha llegado con casi tres semanas de diferencia, pero también que lo ha hecho con dos componentes mucho más actualizados.

Como las comparaciones son odiosas, vamos a dejarlas aquí, pero sí es importante mencionar que Fedora 35 usa GNOME 41. Los desarrolladores tuvieron que solucionar unos problemas, y ese fue el motivo por el que Fedora 35 ha llegado un poco más tarde de lo esperado. Pero ya lo tenemos aquí, y el núcleo que usa por defecto es el Linux 5.14 lanzado a finales de agosto. Tenéis otras novedades destacadas tras el corte.

Novedades más destacadas de Fedora 35

  • GNOME 41. Otras ediciones usan Plasma 5.22.5, Xfce 4.16 y LXQt 0.17.
  • Linux 5.14.
  • WirePlumber es el gestor de sesiones para PipeWire y nos permitirá crear algunas reglas.
  • yescrypt es el método para almacenar las contraseñas en /etc/shadow.
  • Posibilidad de reiniciar servicios de usuario después de una actualización RPM.
  • Detección automática del tamaño óptimo del sector de encriptación durante la instalación de Fedora con cifrado LUKS/dm-crypt.
  • Fedora Kinoite, nuevo sabor oficial basado en KDE.
  • Mesa 21.2.
  • GCC 11.
  • Python 3.10.
  • Perl 5.34.
  • PHP 8.0.

Fedora Workstation se enfoca en el escritorio, y en particular, está orientado a los desarrolladores de software que quieren una experiencia de sistema operativo Linux que «simplemente funcione». Esta versión cuenta con GNOME 41, que se basa en la reimaginación de los escritorios en GNOME 40 (que se distribuyó en Fedora Workstation 40). GNOME 41 incluye mejoras en la gestión de energía. El GNOME Software también ha sido revisado en GNOME 41 para hacer más fácil la navegación y el descubrimiento de aplicaciones. También introduce Connections, un nuevo cliente para el escritorio remoto basado en VNC y RDP.

Fedora 35 ya se puede descargar desde este enlace.

from Linux Adictos https://ift.tt/3jYylzq
via IFTTT

El Samsung Galaxy S22 en las mejores fotos hasta la fecha: una filtración afianza el parecido con los Galaxy S21

El Samsung Galaxy S22 en las mejores fotos hasta la fecha: una filtración afianza el parecido con los Galaxy S21

El calendario de lanzamientos de Samsung se aproxima al siguiente año con una familia que poco a poco va perfilándose en rumores: los Galaxy S22. Si ya conocíamos el posible Samsung Galaxy S22 Ultra, basado en una supuesta evolución de los Note, ahora tenemos nuevos diseños creados en 3D de los Galaxy S22 y S22+, dos móviles que no evolucionarían en exceso con respecto a la generación anterior (ambos compartirían aspecto). Siempre según las filtraciones.

“Ya está todo el pescado vendido”, como se suele decir: los fabricantes de móviles pusieron sus mejores teléfonos en las vitrinas de cara a la recta final de año, la campaña navideña. Por eso, los rumores en torno a la siguiente generación toman relevancia, como ocurre con Samsung: dado que los Galaxy S22 acostumbran a desvelarse en los primeros meses del año, su diseño y posibles características ya andan circulando. Y de manera más precisa de lo esperado.


Continue reading

TCL 20A 5G y TCL X20 SE: dos nuevas gamas de entrada con pantallas gemelas, carga rápida y conector de auriculares

TCL 20A 5G y TCL X20 SE: dos nuevas gamas de entrada con pantallas gemelas, carga rápida y conector de auriculares

TCL es ya una marca reconocible en nuestro país tras varios años comercializando sus productos, y también tiene ya formado un nombre en el mundo de los teléfonos móviles. La firma ha realizado una nueva presentación de terminales en India, modelos que podrían llegar a España en algún momento de los próximos meses, y que se sitúan en la gama baja del mercado actual.

Hablamos de los nuevos TCL 20A 5G y TCL X20 SE, dos nuevos teléfonos móviles con Android 11 y que comparten algunas características, como su pantalla o su conectividad, y se diferencian en otras como el cerebro elegido para cada uno de ellos. Snapdragon 480 y Helio P22, respectivamente. Veamos qué tienen que ofrecernos.


Continue reading