Microsoft, devam eden saldırılarda Ukrayna ve Polonya'daki ulaşım ve lojistik kuruluşlarını hedeflemek için yeni prestij fidye yazılımlarının kullanıldığını söyledi.
Bu yeni fidye yazılımı ilk olarak 11 Ekim'de vahşi doğada, birbirinden bir saat içinde tespit edilen saldırılarda kullanıldı.
Saldırganlar, Ukraynalı örgütleri hedefleyen saldırılarda çok nadiren görülen bir taktik olan kurbanlarının kurumsal ağlarına fidye yazılımı yüklerini konuşlandırırken görüldü.
Microsoft Tehdit İstihbarat Merkezi (Hermetikwiper olarak da bilinir) "Etkinlik, özellikle etkilenen coğrafyalar ve ülkelerde Rus devlete uyumlu faaliyetlerle paylaşıyor ve MSTIC) dedi.
Hermeticwiper, Ukrayna'nın işgalinin başlamasından hemen önce Ukrayna örgütlerine karşı konuşlandırılan bir silecek olarak bilinen yıkıcı kötü amaçlı yazılımdır.
MSTIC, "Bu etkinlik, Microsoft'un izlediği şu anda aktif fidye yazılımı etkinlik gruplarından hiçbirine bağlı değildi. Prestij fidye yazılımı, bu dağıtımdan önce Microsoft tarafından gözlemlenmemişti."
Şu anda, Microsoft henüz prestij fidye yazılımı saldırılarını belirli bir tehdit aktörüne bağlamıyor ve bu etkinlik kümesini geçici olarak Dev-0960 olarak izliyor.
Redmond, tehlikeye atılan ve sistemlerinin bu fidye yazılımı ile şifrelenmesini sağlayan tüm müşterileri bilgilendirmeye çalışıyor.
Bu fidye yazılımı saldırılarının arkasındaki tehdit grubu, yükleri mağdurların ağlarına dağıtmak için çeşitli yöntemler kullanıyor, ancak bu teknik anahtar, savunucuların onları engellemesi için alınan güvenlik önlemleri tarafından zorunlu olarak istenmiyor.
Raporda MSTIC, prestij fidye yazılımı dağıtım için kullanılan aşağıdaki üç yöntemi vurgulamaktadır:
Dağıtıldıktan sonra, prestij fidye yazılımı yükleri, her sürücünün kök dizininde "Readme.txt" adlı fidye notlarını şifrelediği.
Dosyaları önceden tanımlanmış bir liste eşleştiren uzantılara göre şifreler ve şifrelemeden sonra dosyaların adlarının sonuna .enc uzantısını ekler.
Geri ihlal edilmiş sistemlerde eşleşen her dosyayı AES-şifrelemek için Cryptopp C ++ kitaplığını kullanır ve kurtarma çabalarını engellemek için yedek kataloğunu ve tüm hacim gölge kopyalarını siler.
Microsoft, savunucuların prestij fidye yazılımı saldırılarını tespit etmesine ve azaltmasına yardımcı olmak için uzlaşma (IOCS) ve gelişmiş av sorgularının bir listesini paylaştı.
Saldırıda 'BL00DY' Ransomware Gang tarafından kullanılan sızdırılmış Lockbit 3.0 Builder
Microsoft Ekim 2022 Patch Salı günü Saldırılarda Kullanılan Zero Day, 84 Kusurlu
Avustralyalı sigorta şirketi Medibank fidye yazılımı saldırısını onayladı
Fidye yazılımı saldırısı bazı Alman gazetelerinin dolaşımını durdurur
Venüs fidye yazılımı, halka açık uzak masaüstü hizmetlerini hedefler
Kaynak: Bleeping Computer