Black Basta Ransomware hedefleri VMware ESXI sunucularının Linux sürümü

4 yıl önce

Black Basta, Enterprise Linux sunucularında çalışan VMware ESXI Sanal Makineleri (VMS) şifrelemesine destek ekleyen en son fidye yazılımı çetesidir.

Çoğu fidye yazılımı grubu, bu taktik kurumsal hedeflemeleriyle uyumlu olduğu için saldırılarını ESXI VM'lerine odaklıyor. Ayrıca, tek bir komutla birden çok sunucunun daha hızlı şifrelemesinden yararlanmayı mümkün kılar.

VM'leri şifrelemek mantıklıdır, çünkü birçok şirket yakın zamanda daha kolay cihaz yönetimi ve çok daha verimli kaynak kullanımına izin verdikleri için sanal makinelere taşınmıştır.

Yeni bir raporda, UptyCs Tehdit Araştırma analistleri, özellikle VMware ESXI sunucularını hedefleyen yeni Black Basta Fidye yazılımı ikili fark ettiklerini ortaya koydu.

Linux fidye yazılımı şifrelemeleri yeni bir şey değildir ve BleepingComputer, Lockbit, Hellokitty, Blackmatter, Revil, Avoslocker, Ransomexx ve Hive dahil olmak üzere diğer birçok çete tarafından salınan benzer şifrelemeler hakkında rapor veriyor.

Diğer Linux şifrelemeleri gibi, Black Basta'nın fidye yazılımı ikili, sanal makinelerin tehlikeye atılan ESXI sunucularında saklandığı /VMFS /hacimleri arayacaktır (böyle bir klasör bulunmazsa, fidye yazılımı çıkar).

BleepingComputer, şifreleme için diğer yolları hedeflemek için komut satırı argümanları bulamadı, bu da bu şifrelemenin yalnızca ESXI sunucularını hedeflemek için özel olarak tasarlandığını düşündürdü.

Fidye yazılımı, dosyaları şifrelemek için Chacha20 algoritmasını kullanır. Ayrıca, birden fazla işlemci kullanmak ve şifreleme işlemini hızlandırmak için çoklu işleme avantajından yararlanır.

Şifrelerken, fidye yazılımı .basta uzantısını şifrelenmiş dosyaların adlarına ekleyecek ve her klasörde Readme.txt adlı fidye notları oluşturacaktır.

Notlar, sohbet destek paneline bir bağlantı ve kurbanların saldırganlarla iletişim kurmak için kullanabileceği benzersiz bir kimlik içerir.

Uptcys 'Siddharth Sharma ve Nischay Hegde, "Black Basta ilk olarak Nisan ayı boyunca varyantlarının Windows sistemlerini hedef aldığı Nisan ayı boyunca görüldü." Dedi.

"Sohbet destek bağlantısına ve şifreli dosya uzantısına dayanarak, bu kampanyanın arkasındaki aktörlerin Windows sistemlerini daha önce Black Basta fidye yazılımı ile hedefleyenlerle aynı olduğuna inanıyoruz."

Black Basta fidye yazılımı ilk olarak Nisan ayının ikinci haftasında vahşi doğada görüldü, çünkü operasyon dünya çapında şirketleri hedefleyen saldırılarını hızla artırdı.

Çetenin fidye taleplerinin kurbanlar arasında değişmesi muhtemel olsa da, BleepingComputer, bir şifreleme için 2 milyon doların üzerinde bir talep alan ve verilerinin çevrimiçi sızdırılmasını önleyen en az birini bilir.

Yeni fidye yazılımı çetesi hakkında başka bir şey bilinmese de, bu muhtemelen yeni bir operasyon değil, yeni kurbanları ve müzakere tarzını (muhtemelen Conti fidye yazılımı operasyonunun yeniden markası) hızla ihlal etme yetenekleri nedeniyle bir yeniden marka.

Emsisoft CTO Fabian Wosar, Babuk, Ransomexx/Defray, Mespinoza, Gogoogle, Snatch, Purelocker ve Darkside dahil olmak üzere diğer fidye yazılım çetelerinin (rapor ettiğimizlerin yanı sıra) daha önce kendi linux krizleyicilerini geliştirdiğini ve kullandığını söyledi.

Wosar, "Çoğu fidye yazılımı grubunun fidye yazılımlarının Linux tabanlı bir versiyonunu uygulamasının nedeni, özellikle ESXI'yi hedeflemektir."

Yeni ‘Cheers’ Linux Fidye Yazılımı Hedefleri VMware ESXI Sunucuları

QBOT artık Bot-Basta fidye yazılımını botla çalışan saldırılarda zorluyor

Fidye Yazılımında Hafta - 13 Mayıs 2022 - Ulusal Acil Durum

Conti, Revil, Lockbit fidye yazılımı hataları, şifrelemeyi engellemek için sömürüldü

Ransomware'de Hafta - 29 Nisan 2022 - Yeni Operasyonlar Ortaya Çıkıyor

Kaynak: Bleeping Computer

More Posts