Azov fidye yazılımı, dünya çapında yoğun bir şekilde dağıtılmaya devam ediyor, şimdi mağdurların verilerini kasıtlı olarak yok eden ve diğer programları enfekte eden bir veri silecek olduğu kanıtlandı.
Geçen ay, bir tehdit oyuncusu, kurbanların dosyalarını şifreliyormuş gibi yapan çatlaklar ve korsan yazılımlar aracılığıyla 'Azov Ransomware' adlı kötü amaçlı yazılım dağıtmaya başladı.
Bununla birlikte, fidye notu müzakere etmek için iletişim bilgisi sağlamak yerine kurbanlara fidye yazılımlarının geliştiricileri olarak onları çerçevelemek için güvenlik araştırmacıları ve gazetecilerle iletişime geçmelerini söyledi.
İletişim bilgisi olmadığı ve listelenen kişilerin kurbanlara yardım etmenin bir yolu olmadığından, kötü amaçlı yazılımın bir veri silecek olduğunu varsaydık.
Geçen hafta, Checkpoint güvenlik araştırmacısı Jiří Vinopal, Azov fidye yazılımlarını analiz etti ve BleepingComputer'a kötü amaçlı yazılımın verileri özel olarak hazırlandığını doğruladı.
Kötü amaçlı yazılım, 27 Ekim 2022'ye kadar mağdurun cihazlarında uykuda oturmasına neden olacak bir tetikleme süresi içeriyordu ve bu da daha sonra cihazdaki tüm verilerin bozulmasını tetikleyecekti.
Vinopal, bir dosyanın içeriğinin üzerine yazacağını ve 666 baytlık çöp verilerini alternatif olarak yozlaşmış verilerin üzerine yazacağını söylüyor. 666 sayısı genellikle tehdit oyuncusunun kötü niyetli niyetini açıkça gösteren İncil 'Şeytan' ile ilişkilidir.
Vinopal, BleepingComputer'a verdiği demeçte, "Her döngü tam olarak 666 baytın rastgele (initsiz veriler) üzerine yazılıyor ve sonraki 666 bayt orijinal kaldı." Dedi.
"Bu bir döngüde çalışır, bu yüzden silinmiş dosya yapısı şöyle görünür: 666 bayt çöp, 666 bayt orijinal, 666bytes çöp, 666 bayt orijinal, vb."
Daha da kötüsü, veri silecek, Windows aygıtındaki dosya yolu aşağıdaki dizeleri içermeyen diğer 64 bit yürütülebilir dosyalar enfekte olur veya 'arka kapı' enfekte olur:
Bir yürütülebilir dosyayı geri yüklerken, kötü amaçlı yazılım, görünüşte zararsız bir yürütülebilir yapılabilir başlatıldığında veri sileceğinin başlatılmasına neden olacak kod enjekte edecektir.
Vinopal, "Dosyaların geri kapısı polimorfik bir şekilde çalışır, yani arka kapı dosyalarında kullanılan aynı kabuk kodları her seferinde farklı kodlanır."
"(Örn. Aynı dosya B1 ve B2, B1 ve B2 kabuk kodu parçaları için 2 kez geri yüklenirse, diskte B1 ve B2 de farklıdır) - bu muhtemelen statik AV tespitinden kaçınmak için kullanılır."
Bugün, tehdit oyuncusu kötü amaçlı yazılımları, yaygın olarak sahte korsan yazılım ve çatlak sitelerinde bulunan Smokeloader Botnet aracılığıyla dağıtmaya devam ediyor.
Bu yazı sırasında, bu kötü amaçlı yazılımların sadece bugün için Virustotal'a gönderilmesi, son iki hafta boyunca bu kötü amaçlı yazılımlardan kaç mağdurun etkilendiğini gösteriyor.
Tehdit oyuncusunun neden bir veri silecek dağıtmak için para harcadığı belirsizdir. Bununla birlikte, teoriler, diğer kötü niyetli davranışları örtbas etmek veya sadece siber güvenlik topluluğunu 'trol' için değişmektedir.
Sebep ne olursa olsun, Azov fidye yazılımı ile enfekte olan kurbanların dosyalarını kurtarmanın hiçbir yolu olmayacak ve diğer yürütülebilir ürünler enfekte olduğundan, güvenli olmak için pencereleri yeniden yüklemelidirler.
Ayrıca, Smokeloader Azov Veri Silinicisini dağıtmak için kullanıldığından, muhtemelen şifre çalma kötü amaçlı yazılım gibi diğer kötü amaçlı yazılımlarla da yüklenir. Bu nedenle, e -posta hesaplarına, finansal hizmetlere veya diğer hassas bilgilere herhangi bir şifreyi sıfırlamak önemlidir.
Son olarak, fidye yazılımı Ukraynalı 'Azov' Askeri Alayı'ndan sonra adlandırılırken, bu kötü amaçlı yazılım muhtemelen ülkeye bağlı değildir ve adını sadece sahte bir bayrak olarak kullanıyor.
Yeni Azov Data Silecek Araştırmacıları ve BleepingComputer'ı çerçevelemeye çalışır
Sahte yetişkin siteleri fidye yazılımı olarak gizlenmiş veri sileceklerini itin
Kötü niyetli uzatma, saldırganların Google Chrome'u uzaktan kontrol etmesine izin verir
Lockbit Affiliate, fidye yazılımını dağıtmak için Amadey Bot kötü amaçlı yazılımları kullanır
Emotet Botnet, 4 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar
Kaynak: Bleeping Computer