Tor ağındaki tekrar RanSomware'in sunucuları, geçişsizliklerin son zamanlarda başlattığı yeni bir operasyona yönlendirildikten sonra yeniden yönlendiriliyor.
Yeni tekrar bağlı operasyonun arkasında kimin olmadığı belirsizdir, ancak yeni sızıntı sitesi, geçmiş zaman artı iki yenisi olan kurbanların büyük bir kataloğunu listeler.
Bununla birlikte, birkaç gün geri, güvenlik araştırmacıları Pancak3 ve Soufiane Tahiri, Rus konuşan bölgelere odaklanan bir forum pazarı olan Rutor'da terfi olan yeni tekrar sızıntı alanını fark etti.
Yeni site farklı bir alanda barındırılmaktadır, ancak aktif olarak kullanılan orijinal olanı, BleepingComputer bugün onaylandığında, iki araştırmacı yeniden yönlendirmeyi çekti.
Sızıntı bölgesi, iştiraklerin şartları hakkında ayrıntılı bilgi sağlar, iddia edilen bir revil ransomware'in iyileştirilmiş bir versiyonunu ve bir fidye toplayan iştirakler için 80/20 bölünmüştür.
Site, çoğu eski tekrar saldırılardan, yalnızca son ikisinin yeni operasyonla ilgili olduğu görülüyor. Bunlardan biri petrol Hindistan.
Güvenlik Araştırmacısı MalwareHunterTeam Ocak ayında, 14'ün iddia edilen 14'ünden birkaç hafta sonra Rusya'da tutuklandıktan birkaç hafta sonra, geçen yılın ortasında başlamanın, her ne kadar zamanın şifreleme ile ilgili farklı bir Ransomware çetesinden (Ransom Cartel) aktivitesini fark ettiklerini söyledi. Bağlantı yoktu.
Araştırmacı daha sonra, mevcut tekrar ilgili sızıntı alanını 5 Nisan - 10 Nisan tarihleri arasında olan ancak içeriksiz ve bir hafta sonra nüfus olmaya başlamaya başladı.
Malwarehunterteam'in bir başka gözlemi, RSS beslemesi için kaynağın, şu anda feshedilen Nefilim Ransomware Gangs [1, 2] tarafından kullanılmış olan Corp sızıntılarını göstermesidir.
Blog ve ödeme siteleri farklı sunucularda çalışıyor ve çalışıyor. Eski, BleepingComputer'a bakıldığında, yeni Ransomware operasyonunun blogunun, TeslaCrypt Ransomware çetesi tarafından bir FileMarker olarak kullanıldığı bir bilgisayar terimi olan DeadBeef adlı bir kurabiye düştüğünü fark etti.
Bir fidye yazılımı tehdidi aktörüne bağlantı, şu anda yeni gelirli yük taşımacılığının örnekleri analiz edilmeli ve yeni sızıntı sitesinin arkasında olan kimin herhangi bir isim veya üye olduğunu iddia etmedi.
2021'de FBI'nin kontrolü altındayken, tekrar Veri sızıntısı ve ödeme alanları, başlangıçta Tor Gateways aracılığıyla ve .onion konumundan bir giriş formu başlıklı bir sayfa gösterdi.
Yönlendirmelerin gizemlerinin, hem son hem de geçen yıldan itibaren, bu, bu, kanun yaptırımı dışındaki birinin, .onion sitesinde değişiklik yapmalarını sağlayan TOR özel anahtarlarına erişimi gösterdiğinden de derinleşir.
Yamalı tekrar şifreleme kullanan veya orijinal grubu taklit eden birden fazla fidye yazılımı işlemi vardır.
Bunlar, Revil'in şifrelemesini kullanarak, kanun yaptırımlarının kapatılmasından önce ericinin şifrelemesini kullanan LV ve ransom karteli, tekrar bağlı görünen fidye kartelini içerir, ancak bağlantı net değildir.
Revil Ransomware, Nisan 2019'da, Ransomware-AS-AS-Can (RAA'lar) modelini kuran ilk Gandcrab operasyonunun devamı olarak başlayan uzun bir koşuya sahipti.
Ağustos 2019'da çete, Teksas'taki birden fazla yerel idareye çarptı ve o zaman en yüksek olan 2,5 milyon dolarlık kolektif bir fidye istedi.
Grup, yaklaşık 1.500 işletmeyi etkileyen ve geçen yılın öldüklerine neden olan Kaseya tedarik zinciri saldırısından sorumludur.
Kaseya'yı vurduktan kısa bir süre sonra, çete, kolluk kuvvetlerinin sunucularını ihlal ettiğini bilmeden iki aylık bir mola aldı. Operasyonu yeniden başlattığında, sistemleri uzlaşmayı unutmayan yedeklemelerden geri yüklerler.
Ocak ayının ortalarında, Rusya çetenin tüm üyelerini tanımladıktan ve 14 kişiyi tutukladıktan sonra tekrar kapattığını açıkladı.
"FSB'nin ve Rusya'nın İçişleri Bakanlığı'nın ortak eylemlerinin bir sonucu olarak, organize ceza topluluğu varolmaktan vazgeçti, cezai amaçlar için kullanılan bilgi altyapısı nötralize edildi" Rusya'nın Federal Güvenlik Hizmeti
Oleg Khramov, Rusya Federasyonu Güvenlik Konseyi Sekreteri olan Rossiyskaya Gazeta ile yapılan bir röportajda, Rus kanun uygulayıcı ajansının, PUZYREVSKY adından geri dönme ve ABD tarafından iletilen bir IP adresi Grubun ana hacker.
Şu anda, ABD, Rusya ile Rusya ile işbirliğini durdurdu - özellikle Ukrayna'yı istila eden Rusya'nın doğrudan bir sonucu olarak, eleştirel altyapı saldırıları.
Güncelleme (21 Nisan): Makale, orijinal tekrar sızıntı sitesinden yenisine yönlendirilen fidyeware çetesinin, geçmişte yamalı bir yeniden yükleme yükünü kullanan ve yönlendirmenin gözlendiği diğer gruplardan farklı göründüğünü açıkça belirtti. 20 Nisan'da.
Revil Ransomware Üyesi, Kaseya Saldırısı için yargılanmak için U.
Ransomware'de hafta - 4 Mart 2022 - Conti Kaçakları
FBI: BlackCat Ransomware, dünya çapında en az 60 varlığı ihlal etti
Microsoft Exchange sunucuları, kovan fidye yazılımını dağıtmak için saldırdı
FBI, ABD tarım sektörünü hedef alan fidye yazılımı saldırılarını uyardı
Kaynak: Bleeping Computer