Kasseika fidye yazılımı, diğer antivirüsleri öldürmek için antivirüs sürücüsü kullanır

2 yıl önce

'Kasseika' adlı yakın zamanda ortaya çıkan fidye yazılımı operasyonu, dosyaları şifrelemeden önce antivirüs yazılımını devre dışı bırakmak için kendi savunmasız sürücü (BYOVD) taktiklerinizi getiren Tehdit Oyuncuları Kulübü'ne katıldı.

Kasseika, hedeflenen sistemi koruyan antivirüs ürünlerini devre dışı bırakmak için TG Soft'un Virtit Agent sisteminin bir parçası olan Martini Sürücüsünü (Martini.sys/Viragt64.sys) kötüye kullanıyor.

Analistleri Aralık 2023'te Kasseika'yı ilk keşfeden ve inceleyen Trend Micro'ya göre, yeni fidye yazılımı suşu, Blackmatter ile birçok saldırı zinciri ve kaynak kodu benzerlikleri içeriyor.

Blackmatter'ın kaynak kodu, 2021'in sonlarında kapanmasından bu yana hiç kamuya sızdırılmadığından, Kasseika muhtemelen tehdit grubunun eski üyeleri veya kodunu satın alan deneyimli fidye yazılım aktörleri tarafından inşa edildi.

Kasseika saldırıları, hedeflenen kuruluşun çalışanlarına gönderilen bir kimlik avı e -postasıyla başlar ve daha sonra kurumsal ağa ilk erişim için kullanılacak olan hesap kimlik bilgilerini çalmaya çalışır.

Ardından, Kasseika operatörleri, enfekte olmuş sistemde kötü niyetli .bat dosyalarını ve yanal hareketle eriştikleri diğerlerini yürütmek için Windows Psexec aracını kötüye kullanırlar.

Toplu dosya 'Martini.exe' adlı bir işlemin varlığını kontrol eder ve parazitten kaçınmak için sonlandırılır. Ardından, makinedeki savunmasız 'martini.sys' sürücüsünü indirir.

'Martini' hizmet oluşturma başarısız olursa veya 'Martini.sys' sistemde bulunmazsa, Kasseika daha da ilerlemeyeceğinden, bu sürücünün varlığı çok önemlidir.

Kötü amaçlı yazılım, birçoğu antivirüs ürünlerine, güvenlik araçlarına, analiz araçlarına ve sistem yardımcı programlarına karşılık gelen 991 işlemi sabit kodlu bir listeden sonlandırmak için ayrıcalıklar kazanır.

Kasseika sonunda AV işlemlerini sonlandırmak için Martini.exe'yi yürütür ve daha sonra ana fidye yazılımı ikili (smartscreen_protected.exe) başlatır. Bundan sonra, saldırı izlerini kaldırmak için bir 'Clear.bat' komut dosyası çalıştırır.

Fidye yazılımı, hedef dosyaları şifrelemek için Chacha20 ve RSA şifreleme algoritmalarını kullanır ve Blackmatter'a benzer şekilde dosya adlarına sahte bir rasgele dize ekler.

Kasseika, her dizinde şifrelediği bir fidye notu bırakır ve ayrıca saldırı hakkında bir not görüntülemek için bilgisayarın duvar kağıdını değiştirir.

Son olarak, Kasseika, faaliyetlerinin izlerini silmek ve güvenlik analizini daha zor hale getirmek için 'wevutil.exe' gibi komutları kullanarak sistem olay günlüğünü şifrelemeyi temizler.

Trend Micro tarafından görülen saldırılarda, kurbanlara 50 bitcoin (2.000.000 $) yatırmaları için 72 saat verildi ve çözünürlükte her 24 saatte bir gecikme eklendi.

Mağdurların, bir kavrama almak için özel bir telgraf grubuna ödeme kanıtı ekran görüntüsü yayınlaması bekleniyor ve bunu yapmak için maksimum son tarih 120 saate (5 gün) ayarlandı.

Trend Micro, bu metin dosyasında Kasseika tehdidi ile ilgili uzlaşma (IOCS) göstergeleri yayınladı.

Mayorca City Calvià fidye yazılımı saldırısında 11 milyon dolarlık zorla

Dosyaları kurtarmak için yeni siyah basta şifrelemesi fidye yazılımı kusurundan yararlanır

Vans ve North Face Sahibi VF Corp Fidye Yazılımı Saldırısı

Indie Game Maker'a Fidye Yazılımı Saldırısı Tüm Oyuncu Hesaplarını Silindi

İngiltere, AI'nın önümüzdeki iki yıl boyunca fidye yazılımını güçlendireceğini söylüyor

Kaynak: Bleeping Computer

More Posts