Lockbit Ransomware Builder, "Angry Geliştirici" tarafından çevrimiçi sızdırıldı

3 yıl önce

Lockbit fidye yazılımı işlemi, hoşnutsuz bir geliştiricinin çetenin en yeni şifrelemesi için inşaatçıya sızdığı iddia edilen bir ihlal geçirdi.

Haziran ayında, Lockbit Fidye Yazılımı işlemi, iki ay boyunca test ettikten sonra şifreleyicilerinin Lockbit Black'i kodlamasının 3.0 sürümünü yayınladı.

Yeni sürüm, yeni anti-analiz özellikleri, fidye yazılımı böcek programı ve yeni gasp yöntemleri ekleyerek 'fidye yazılımlarını yeniden harika kılmaya' söz verdi.

Ancak, Lockbit'in Twitter'da Lockbit 3.0 üreticisini sızdıran iki kişi (veya belki de aynı kişi) bir ihlal geçirmiş gibi görünüyor.

Güvenlik araştırmacısı 3xp0RT'ye göre, 'Ali Qushji' adlı yeni kayıtlı bir Twitter kullanıcısı, takımlarının kilitli sunucuları hacklediğini ve Lockbit 3.0 fidye yazılım şifrelemesi için bir inşaatçı bulduğunu belirtiyor.

Güvenlik araştırmacısı 3XP0RT, sızdırılan Lockbit 3.0 Builder hakkındaki tweet'i paylaştıktan sonra, VX-Underground, 10 Eylül'de, inşaatçının bir kopyasını da paylaşan 'ProtonLeaks' adlı bir kullanıcı tarafından temasa geçildiğini paylaştı.

Bununla birlikte, VX-Underground, Lockbit operasyonunun kamu temsilcisi Lockbitsupp'ın saldırıya uğramadığını iddia ettiğini, bunun yerine hoşnutsuz bir geliştiricinin özel fidye yazılımı üreticisini sızdırdığını söylüyor.

"Bu sızıntının Lockbit Ransomware Group'a ulaştık ve bu sızıntının Lockbit Ransomware Group tarafından istihdam edilen bir programcı olduğunu keşfettik."

Diyerek şöyle devam etti: "Lockbit liderliğine üzüldüler ve inşaatçıyı sızdırdılar."

BleepingComputer, inşaatçının meşru olduğunu doğrulayan birden fazla güvenlik araştırmacıyla konuştu.

Özel fidye yazılımı inşaatçısının nasıl sızdırıldığına bakılmaksızın, bu sadece Lockbit fidye yazılımı işlemine değil, aynı zamanda kendi saldırılarını başlatmak için tehdit aktörlerinde bir artış görecek olan işletmeye de ciddi bir darbe.

Sızan Lockbit 3.0 Builder, şifreleme, şifreleme ve şifrelektörü belirli şekillerde başlatmak için özel araçlar da dahil olmak üzere kendi işlemlerini başlatmak için gereken yürütülebilir ürünleri hızlı bir şekilde oluşturmasına olanak tanır.

İnşaatçı dört dosya, bir şifreleme anahtarı jeneratörü, bir oluşturucu, değiştirilebilir yapılandırma dosyası ve tüm dosyaları oluşturmak için bir toplu iş dosyasından oluşur.

Dahil edilen 'Config.json', fidye notunu değiştirmek, yapılandırma seçeneklerini değiştirmek, hangi işlemlerin ve hizmetlerin sonlandırılacağını belirlemek ve hatta şifrelemenin veri göndereceği komut ve kontrol sunucusunu belirlemek de dahil olmak üzere bir şifreleyiciyi özelleştirmek için kullanılabilir.

Yapılandırma dosyasını değiştirerek, herhangi bir tehdit oyuncusu onu kendi ihtiyaçlarına göre özelleştirebilir ve oluşturulan fidye notunu kendi altyapılarına bağlantı verecek şekilde değiştirebilir.

Toplu iş dosyası yürütüldüğünde, oluşturucu aşağıda gösterildiği gibi başarılı bir fidye yazılımı kampanyası başlatmak için gerekli tüm dosyaları oluşturur.

BleepingComputer, sızdırılmış fidye yazılımı oluşturucusunu test etti ve kendi yerel komut ve kontrol sunucumuzu kullanmak için kolayca özelleştirebildi, dosyalarımızı şifreleyebilir ve daha sonra aşağıda gösterildiği gibi şifresini çözebildi.

Bu inşaatçı ilk kez bir fidye yazılımı oluşturucu veya kaynak kodu çevrimiçi sızdırılmamıştır ve bu da kendi operasyonlarını başlatan diğer tehdit aktörlerinin saldırılarına yol açar.

Haziran 2021'de, Babuk Fidye yazılımı inşaatçısı sızdırıldı ve herkesin Windows ve VMware ESXI için şifrelemeler ve şifrelemeler oluşturmasına izin verdi ve diğer tehdit aktörlerinin saldırılarda kullandığı.

Mart 2022'de, Conti fidye yazılımı işlemi bir veri ihlali yaşadığında, kaynak kodları da çevrimiçi olarak sızdırıldı. Bu kaynak kodu, NB65 hackleme grubu tarafından Rusya'ya fidye yazılımı saldırıları başlatmak için hızlı bir şekilde kullanıldı.

Conti, Revil, Lockbit fidye yazılımı hataları, şifrelemeyi engellemek için sömürüldü

Lockbit fidye yazılımı çetesi üçlü uzatma taktiği ile agresif olur

Ransomware'de Hafta - 26 Ağustos 2022 - Geri Dönüş

Lockbit fidye yazılımı, sızıntı sitelerine DDOS saldırıları için emanet suçlar

Lockbit, güvenlik devi emanetine yönelik fidye yazılımı saldırısını iddia ediyor, verileri sızdırıyor

Kaynak: Bleeping Computer

More Posts