Yeni Crywiper veri silecek, Belediye Başkanının Ofisleri Rus mahkemelerini hedefliyor

3 yıl önce

Crywiper adlı daha önce belgelenmemiş bir veri silecek, fidye yazılımı olarak maskeleniyor, ancak gerçekte, Rus belediye başkanının ofislerine ve mahkemelerine yönelik saldırılarda iyileşmenin ötesindeki verileri yok ediyor.

Crywiper ilk olarak Kaspersky tarafından bu sonbaharda keşfedildi ve kötü amaçlı yazılımın bir Rus organizasyonuna karşı bir saldırıda kullanıldığını söylediler.

Kaspersky'nin yeni raporunu, "2022 sonbaharında, çözümlerimiz, Crywiper adını verdiğimiz daha önce bilinmeyen bir Truva'nın Rusya Federasyonu'ndaki ağına saldırma girişimlerini tespit etti."

Ancak, Rus medyasının bir raporu, kötü amaçlı yazılımın Rus belediye başkanının ofislerine ve mahkemelerine yönelik saldırılarda kullanıldığını söyledi.

Kod analizinin ortaya koyduğu gibi, Crywiper'ın veri açma işlevi bir hata değildir, hedeflerin verilerini yok etmek için amaçlı bir taktik değildir.

Crywiper, C ++ ile yazılmış, birçok Winapi işlev çağrısını kötüye kullanacak şekilde yapılandırılmış 'Browserupdate.exe' adlı 64 bit Windows yürütülebilir.

Yürütme üzerine, uzlaşmış makinede her beş dakikada bir çalıştırmak için planlanmış görevler oluşturur.

Ardından, kurbanın makinesinin adıyla bir komut ve kontrol sunucusu (C2) ile iletişime geçer. C2, sileceğin etkinleştirip etkin kalmayacağını veya harekete geçip kalmayacağını belirleyerek bir "çalışma" veya "çalıştırma" komutu ile yanıt verir.

Kaspersky, bazı durumlarda 4 gün (345.600 saniye) yürütme gecikmelerini gördüğünü bildiren, muhtemelen kurbanı enfeksiyona neden olan şeyle karıştırmaya yardımcı olmak için kodda eklendi.

Crywiper, yıkım için ücretsiz kilitli veriler için MySQL, MS SQL veritabanı sunucuları, MS Exchange e -posta sunucuları ve MS Active Directory Web hizmetleri ile ilgili kritik işlemleri durduracaktır.

Ardından, kötü amaçlı yazılım, silinen dosyaların kolay restorasyonunu önlemek için tehlikeye atılan makinedeki gölge kopyalarını siler.

Crywiper ayrıca RDP bağlantılarını önlemek için Windows kayıt defterini, uzak BT uzmanlarından müdahale ve olay tepkisini engelleyecek şekilde değiştirir.

Son olarak, silecek ".exe", ".dll", "lnk", ".sys", ".msi" ve kendi ".Cry" hariç tüm numaralandırılmış dosyaları bozar. ve bilgisayarı tamamen kullanılamaz hale getirmek için önyükleme dizinleri.

Dosyaları bozma algoritması, sahte bir numara jeneratörü olan "Mersenne Twister" a dayanmaktadır. Bu, Isaacwiper tarafından kullanılan aynı algoritmadır, ancak araştırmacılar iki aile arasında başka bir bağlantı kurmadılar.

Bu adımdan sonra, Crywiper 'ReadMe.txt' adlı fidye notları üretecek ve bir kavrama karşılığında 0.5 bitcoin (yaklaşık 8.000 $) isteyin. Ne yazık ki, bu yanlış bir vaattir, çünkü bozuk veriler geri yüklenemez.

Crywiper tipik anlamda fidye yazılımı olmasa da, yine de ciddi veri yıkımına ve iş kesintisine neden olabilir.

Kaspersky, Crywiper'ın 2022'de Doublezero, Isaacwiper, Hermeticwiper, Caddywiper, Whispergate, Acidrain ve Industryer2 gibi ortaya çıkan herhangi bir silecek ailesiyle ilişkili görünmediğini söylüyor.

GÜNCELLEME 11/2/2: Crywiper Hedefleri (H/T Riskli Biz) hakkında daha fazla bilgi eklendi.

Sahte yetişkin siteleri fidye yazılımı olarak gizlenmiş veri sileceklerini itin

Ukrayna'da yeni fidye yazılımı saldırıları Rus Sandworm hacker'larına bağlı

Lockbit Affiliate, fidye yazılımını dağıtmak için Amadey Bot kötü amaçlı yazılımları kullanır

Azov fidye yazılımı, bir seferde 666 bayt veriyi yok eden bir silecek.

Microsoft, Raspberry Robin solucanını fidye yazılımı saldırılarına bağlar

Kaynak: Bleeping Computer

More Posts