ФБР в сотрудничестве с Агенством по кибербезопасности и безопасности инфраструктуры (CISA) пытаются рассекретить действия кубинской банды-вымогателей. К ноябрю 2021 года за ней числится как минимум 49 взломов пяти важнейших секторов, включая финансовый и государственный, а также сектора, отвечающие за инфо-технологии, производство и здравоохранение.
Как указано в отчёте ФБР, ransomware под названием Cuba, распространяется через загрузчик Hancitor, известный тем, что устанавливает на устройства банковские трояны и вымогательские ПО. После того как Cuba доставлена загрузчиком, злоумышленники запускают фреймворк Cobalt Strike через Windows-службу PowerShell. Далее происходит развертывание полезной нагрузки в виде вымогателя Cuba с последующим шифрованием файлов с расширением «.cuba».
После своей установки ransomware загружает исполняемые файлы «pones.exe» для получения пароля и «krots.exe», позволяющий записывать данные во временный файл (TMP) скомпрометированной системы.
Cuba активна приблизительно с января 2020 года. По данным ФБР, кубинские хакеры уже получили в качестве выкупа не меньше 44 млн $ из запрошенных 74 млн.