Conti tabanlı fidye yazılımı ‘Meowcorp’ Ücretsiz Decryptor alır

3 yıl önce

Conti fidye yazılımının değiştirilmiş bir versiyonu için bir şifre çözme aracı, yüzlerce kurbanın dosyalarını ücretsiz olarak kurtarmasına yardımcı olabilir.

Yardımcı, Conti için kaynak kodu geçen yıl Mart ayında sızdırıldıktan sonra ortaya çıkan fidye yazılımı ile şifrelenmiş verilerle çalışır [1, 2].

Siber güvenlik şirketindeki araştırmacılar Kaspersky, tehdit aktörlerinin Conti fidye yazılımının değiştirilmiş bir versiyonundan 258 özel anahtar önbelleğini yayınladığı bir forumda sızıntıyı buldular.

Varyant, bazı araştırmacıların Meowcorp olarak izlediği bir fidye yazılımı grubu tarafından geçen yıl çeşitli özel ve kamu kuruluşlarına yönelik saldırılarda kullanıldı.

Fidye yazılımı araştırmacısı Amigo-A, BleepingComputer'a, tehdit aktörlerinin Şubat 2022'de, şifre çözme anahtarları, şifreleme yürütülebilir ürünler ve Decryptor kaynak kodunu içeren bir arşive bağlantı içeren Rusça konuşan bir forumda verileri yayınladığını söyledi.

Kaspersky anahtarları analiz etti ve Aralık 2022'de keşfettikleri bir Conti varyantıyla ilişkili buldu. Ancak, gerinim en azından Ağustos ayından beri dolaşıyordu.

Kaspersky bugün bir basın açıklamasında, “Sızan özel anahtarlar 257 klasörde bulunuyor (bu klasörlerden sadece biri iki anahtar içeriyor),” diyor.

BleepingComputer, Conti tabanlı şifrelemi kullanan saldırıların çoğunlukla Rus örgütlerini hedeflediğini öğrendi.

Araştırmacılar, daha önce üretilen şifrelemeleri içeren bazı klasörlerin, diğer dosyalarla birlikte, yani, şifrelemenin çalıştığını göstermek için kullanılan fotoğraf ve belgelerle birlikte eklendiğini ekliyor.

Klasörlerin 34'ü, Avrupa ve Asya ülkelerinde hükümet sektöründeki mağdur kuruluşları için açık isimler içeriyordu.

Kaspersky'nin baş kötü amaçlı analisti Fedor Sinitsyn, BleepingComputer'a klasörlerin geri kalanındaki isimlerin karma veya kodlandığını söyledi.

Buna ve sızıntıda mevcut olan şifreleme sayısına dayanarak, Kaspersky, değiştirilmiş Conti suşunun 257 kurbanı şifrelemek için kullanıldığını ve 14'ünün saldırganlara kilitli verileri kurtarmak için ödeme yaptığını varsayar.

Özel anahtarlar, 13 Kasım 2022 ve 5 Şubat 2023 arasında oluşturuldu, bu da saldırıların zaman çizelgesi hakkında iyi bir gösterge. Sinitsyn bize, şifre çözme için Kaspersky ile temasa geçen kurbanların enfeksiyonunun o zaman aralığına düştüğünü söyledi.

Kaspersky, iki düzineden fazla fidye yazılımı suşu tarafından şifrelenmiş dosyaları kurtarabilen bir araç olan RakhnideCryptor'a şifre çözme kodunu ve 258 özel anahtarını ekledi.

Kaspersky'ye göre, Decrytor, aşağıdaki ad desenini ve uzantıları kullanan değiştirilmiş Conti varyant tarafından şifrelenen dosyaları kurtarabilir:

Yaklaşık üç yıl boyunca Conti Gang, hizmet olarak en aktif ve kazançlı fidye yazılımı operasyonlarından birini yönetti, büyük organizasyonları hedef aldı ve kilitledikleri verilerin şifresini çözmeleri için büyük fidye talep etti.

Ryuk Ransomware'in halefi olarak kabul edilen Conti operasyonu Aralık 2019'da başladı ve Trickbot operatörlerinin yardımıyla Temmuz 2020'ye kadar baskın bir tehdit haline geldi.

Çete, bir yıl boyunca kesilmemiş bir tahribat yarattı ve kurbanları fidye ödemeye zorlamak için yeni taktikler (örn. Veri hırsızlığı, sızıntı alanı) benimsedi.

Ağustos 2021'de, hoşnutsuz bir devamı bağlı kuruluşu, bazı grup üyeleri hakkında çetenin saldırı yöntemi ve eğitim kılavuzları hakkında bilgi sızdırdı.

Rusya'nın geçen yıl Şubat ayında Ukrayna'yı istilası, çekirdek üyelerin Rusya'ya yönelik olarak daha fazla iç sürtünme yarattı.

Bu, Conti operatörleri ve bağlı kuruluşlar arasında binlerce mesajı sızdırmak için operasyonda gözetleyen bir araştırmacıya yol açtı.

Araştırmacının intikamı, fidye yazılımı şifrelemesi, şifreleme ve inşaatçı ve yönetim panelleri için kaynak kodunu sızdırarak Mart ayına kadar devam etti [1, 2].

Operasyonun bozulması uzun sürmedi ve Mayıs 2022'de Conti ekip liderleri altyapıyı çevrimdışı aldı ve markanın artık var olmadığını açıkladı.

Conti Liderlik, gasp işindeki diğer çetelerle ortaklık kurdu ve diğer üyeler diğer fidye yazılımı operasyonlarına göç etti.

ABD hükümeti, Conti'nin en kazançlı fidye yazılımı operasyonlarından biri olduğunu ve binlerce kurban kazandığını ve fidye ödemelerini 150 milyon dolardan fazla biriktirdiğini değerlendiriyor.

ABD şirketlerine verilen hasar, ABD Dışişleri Bakanlığı'na, lider liderleri ve bağlı kuruluşları belirleyen ve bulan bilgiler için 15 milyon dolara kadar bir ödül sunmayı belirledi.

GÜNCELLEME [16 Mart 16:39 EST]: Makale, yayınlama saatinden sonra aldığımız Kaspersky'den bilgilerle güncellendi.

Microsoft Fidye Yazılımı Saldırılarında Windows Zero Day Soleed Düzeltiyor

Yeni Mortalkombat Fidye Yazılımı Şaraplama Dosyalarınızı ücretsiz olarak kurtarır

Ransomware'de Hafta - 10 Şubat 2023 - Clop'un Geri

ABD ve İngiltere yaptırım hilesi ve fidye yazılımı operasyon üyeleri

Clop fidye yazılımı kusuru, Linux kurbanlarının aylarca dosyaları kurtarmasına izin verdi

Kaynak: Bleeping Computer

More Posts