'Dark Power' adlı yeni bir fidye yazılımı operasyonu ortaya çıktı ve ilk kurbanlarını bir fidye ödenmezse verileri yayınlamakla tehdit eden karanlık bir web veri sızıntısı sitesinde zaten listeledi.
Fidye yazılımı çetesinin şifrelemesinin, saldırıların başladığı 29 Ocak 2023'te bir derleme tarihi vardır.
Ayrıca, işlem henüz herhangi bir hacker forumunda veya karanlık web alanlarında tanıtılmamıştır; Bu nedenle muhtemelen özel bir proje.
Karanlık gücü analiz eden Trellix'e göre, bu, dünya çapında kuruluşları hedefleyen ve 10.000 dolarlık nispeten küçük fidye ödemeleri isteyen fırsatçı bir fidye yazılımı operasyonudur.
Dark güç yükü, hızla ilgili birkaç avantaja sahip platformlar arası bir programlama dili olan NIM'de yazılmıştır ve bu da onu fidye yazılımları gibi performans açısından kritik uygulamalar için uygun hale getirmiştir.
Ayrıca, NIM sadece şimdi siber suçlular arasında daha popüler olmaya başladığından, genellikle savunma araçları tarafından tespit edilmesi olası olmayan bir niş seçim olarak kabul edilir.
Trellix, Dark Power'ın enfeksiyon noktası ile ilgili ayrıntılar sağlamaz, ancak bir istismar, kimlik avı e -postaları veya diğer yollar olabilir.
Yürütme üzerine, fidye yazılımı, şifreleme algoritmasını her yürütme üzerinde benzersiz bir anahtarla başlatmak için randomize 64 karakter uzunluğunda bir ASCII dizesi oluşturur.
Daha sonra, fidye yazılımı, şifreleme için dosyaları serbest bırakmak ve dosya kilitleme sürecini engelleyen herhangi bir şeyin şansını en aza indirmek için kurbanın makinesindeki belirli hizmetleri ve işlemleri sonlandırır.
Bu aşamada, fidye yazılımı aynı zamanda ciltli listesindeki Veri Gölge Kopyalama Hizmetini (VSS), Veri Yedekleme Hizmetlerini ve Anti-Yazılım Karşıtı ürünlerini de durdurur.
Yukarıdaki hizmetlerin tümü öldürüldükten sonra, fidye yazılımı 30 saniye uyur ve veri kurtarma uzmanlarından analizleri önlemek için konsol ve pencere sistemi günlüklerini temizler.
Şifreleme AES (CRT modu) ve başlatıldıktan sonra oluşturulan ACII dizesi kullanır. Ortaya çıkan dosyalar ".Dark_power" uzantısı ile yeniden adlandırılır.
İlginç bir şekilde, fidye yazılımının iki versiyonu, her biri farklı bir şifreleme anahtarı şemasına sahip vahşi doğada dolaştı.
Birinci varyant, ASCII dizesini SHA-256 algoritması ile karatır ve daha sonra birincisini AES anahtarı ve ikincisini başlatma vektörü (nonce) olarak kullanarak iki yarıya böler.
İkinci varyant, AES anahtarı olarak SHA-256 Digest'i ve şifreleme nonce olarak sabit 128 bit değeri kullanır.
DLL'ler, LIBS, INIS, CDMS, LNK'ler, kutular ve MSIS gibi sistem açısından kritik dosyaların yanı sıra program dosyaları ve web tarayıcı klasörleri, enfekte bilgisayarı çalışır durumda tutmak için şifrelemeden hariç tutulur, böylece kurbanın fidye görüntülemesine izin verir Not ve saldırganlarla iletişime geçin.
En son 9 Şubat 2023'te değiştirilen fidye notu, kurbanlara çalışan bir şifreleme almak için sağlanan cüzdan adresine XMR (Monero) 10.000 $ göndermeleri için 72 saat veriyor.
Dark Power'ın fidye notu, diğer fidye yazılımı işlemlerine kıyasla göze çarpıyor, çünkü QTOX Messenger üzerinden ne olduğu ve bunlarla nasıl iletişim kuracağı hakkında bilgi içeren 8 sayfalık bir PDF belgesi.
Bunu yazarken, karanlık gücün Tor bölgesi çevrimdışı oldu. Bununla birlikte, kurbanlarla müzakereler geliştikçe, fidye yazılımı portallarının periyodik olarak çevrimdışı olarak gitmesi nadir değildir.
Trellix, ABD, Fransa, İsrail, Türkiye, Çek Cumhuriyeti, Cezayir, Mısır ve Peru'dan on kurban gördüğünü bildirdi, bu nedenle hedefleme kapsamı küresel.
Dark Power Group, bu kuruluşların ağlarından veri çaldığını iddia ediyor ve fidye ödemiyorlarsa bunları yayınlamakla tehdit ediyor, bu yüzden başka bir çift genişlemeli grup.
Bianlian Fidye Yazılımı Çetesi Odağı Saf Veri Fasarına Kaydırır
Medusa Ransomware Gang, dünya çapında şirketleri hedeflediği için buhar alır.
Ransomware Gang, kurbanların müşterilerini fidye ödemesi talep etmeye teşvik ediyor
Yeni Esxiargs Ransomware sürümü VMware ESXI kurtarmayı önler
Ransomware'de Hafta - 24 Mart 2023 - Clop aşırı yükü
Kaynak: Bleeping Computer