Ransomware Dev, Egregor, Labirent Master şifreleme anahtarlarını serbest bıraktı

4 yıl önce

Labirent, Egregor ve Sekhmet Ransomware operasyonları için labirent, Egregor ve Sekhmet Ransomware operasyonları için ana şifre çözme tuşları, iddia edilen kötü amaçlı yazılım geliştiricisi tarafından BleepingComputer Forumları'nda serbest bırakıldı.

Labirent Ransomware Mayıs 2019'da faaliyete geçmeye başladı ve hızlı bir şekilde birçok fidye yazılımı operasyonu tarafından kullanılan veri hırsızlığı ve çift hariç taktiklerin kullanılmasından sorumlu oldukları için şöhrete yükseldi.

Labirent, 2020 Ekim ayındaki kapanışını açıkladıktan sonra, Ukrayna'da üyeler tutuklandıktan sonra daha sonra kaybolan Egregor olarak Eylül ayında yeniden markalandı.

SEKHMET operasyonu, 2020'de piyasaya sürüldüğü gibi bir görüntüydü, labirent hala aktifti.

14 ay sonra hızlı ileri ve bu işlemler için şifre çözme tuşları, her üç işlemin de geliştirici olduğunu iddia eden 'Topllede' adlı bir kullanıcı tarafından BleepingComputer forumlarında sızdırılmıştır.

Poster, bunun planlı bir sızıntı olduğunu ve sunucuların ele geçirilmesine ve fidye yazılımı iştiraklerinin tutuklanmasına yol açan son kanun uygulayıcı operasyonlarıyla ilişkili olmadığını söyledi.

"Çok fazla ipucu arttırdığından ve çoğu yanlış olacak, iddia edilen fidye yazılımı geliştiricisi," planlandığını ve daha son tutuklamalara ve taktilerle ilgili herhangi bir bağlantıya sahip olmadığını vurgulamak gerekiyor. "

Ayrıca, ekip üyelerinden hiçbirinin fidye yazılımına geri dönmeyeceğini ve fidye yazılımları için kaynak kodunu tahrip etmelerini belirtti.

Gönderi, labirent, Egregor ve Sekhmet şifre çözme tuşlarını içeren dört arşivli bir 7ZIP dosyası için bir indirme bağlantısı ve Ransomware çetesinin kullandığı bir 'M0YV' kötü amaçlı yazılımın kaynak kodunu içerir.

Bu arşivlerin her biri, kamu ana şifreleme anahtarını ve belirli bir "reklam" veya Ransomware işleminin bağlı kuruluşuyla ilişkili özel ana şifre çözme anahtarını içerir.

Toplamda, aşağıdakiler Ransomware işlemi başına salınan RSA-2048 ana şifre çözme tuşlarının sayısıdır:

Emsisoft'un Michael Gillespie ve Fabian Wosar, şifre çözme anahtarlarını gözden geçirdi ve BleepingComputer'ı meşru oldukları için onayladı ve üç fidye yazılımı ailesinin şifrelenen dosyaları şifresini çözmek için kullanılabiliyor.

Gillespie bize, anahtarların bir mağdurun bir fidye notuna gömülü olan şifreli tuşlarının şifresini çözmek için kullanıldığını söyledi.

Emsisoft, dosyalarını ücretsiz olarak kurtarmayı bekleyen herhangi bir labirent, Egregor ve Sekhmet kurbanlarına izin vermek için bir şifre çözücüyü serbest bıraktı.

Decryptorptor'u kullanmak için, mağdurların, saldırı sırasında şifrelenmiş şifre çözme anahtarını içerdiği için oluşturulan fidye notuna ihtiyaç duyacaktır.

Arşiv ayrıca Labirent Ransomware işlemi tarafından geliştirilen ve daha önce saldırılarda kullanılan M0YV 'modüler x86 / x64 dosya informu' için kaynak kodunu da içerir.

"Ayrıca, Win64 / Expiro virüsü kadar vahşi doğada bir miktar zararsız kaynaksız polimorfik X86 / X64 modüler EPO dosya infektörü M0YV'dir. Ransomware geliştiricisi, Gazavat ile ortaktır. "Forum yazılımı.

"M0YV kaynağı bir bonus, çünkü yıllardır herhangi bir önemli yerleşik yazılım kodu yoktu, bu yüzden burada gidiyoruz", geliştirici daha sonra açıkladı.

Bu kaynak kodu Microsoft Visual Studio projesi şeklinde gelir ve bazı zaten derlenmiş DLL'leri içerir.

Todo.txt dosyası, bu kötü amaçlı yazılımın kaynak kodunu en son 19 Ocak 2022'de güncellendi.

QWERTY Ransomware, bir kurban dosyalarını şifrelemek için GnUPG'yi kullanıyor

Neden herkes vssadmin.exe şimdi devre dışı bırakmalı!

Blackpat (Alphv) Blackmatter, Darkside Çetelerle Bağlantılı Ransomware

CyberAttack'tan sonra Vodafone Portekiz 4G ve 5G hizmetleri

Netwalker Ransomware Affiliate, 80 ay hapis cezasına çarptırıldı

Kaynak: Bleeping Computer

More Posts