Güvenlik araştırmacıları pencereleri ve VMware ESXI sistemlerini hedefleyen dolap için daha iyi işlevselliği fark ettikçe, Nevada olarak bilinen nispeten yeni bir fidye yazılımı işlemi yeteneklerini hızlı bir şekilde büyütüyor gibi görünüyor.
Nevada fidye yazılımı, 10 Aralık 2022'de Rampa Darknet forumlarında tanıtılmaya başladı ve Rus ve Çince konuşan siber suçluları ücretli fidye'den% 85'lik bir kesim için katılmaya davet etti.
Çok sayıda kurban getiren bağlı kuruluşlar için Nevada, gelir paylarını%90'a çıkaracaklarını söylüyor.
Rampa daha önce Rus ve Çinli hackerların siber suç operasyonlarını tanıttığı veya akranlarıyla iletişim kurdukları bir alan olarak bildirildi.
Nevada Ransomware, pas tabanlı bir dolap, gerçek zamanlı müzakere sohbet portalı, bağlı kuruluşlar ve kurbanlar için TOR ağındaki ayrı alanlara sahiptir.
Rezekilik araştırmacıları yeni kötü amaçlı yazılımları analiz ettiler ve bulguları hakkında bir rapor yayınladılar. Nevada fidye yazılımı İngilizce konuşan iştirakleri hariç tutma konusunda açık olsa da, operatörlerin her yerden veteriner erişim brokerleriyle iş yapmaya açık olduklarını söylüyorlar.
Windows makinelerine odaklanan Nevada fidye yazılımı varyantı konsol yoluyla yürütülür ve operatörlerine şifreleme üzerinde biraz kontrol sağlayan bir dizi bayrak destekler:
Nevada fidye yazılımının ilginç bir özelliği, şifreleme sürecinden yedeklediği sistem yerelleri kümesidir. Tipik olarak, fidye yazılımı çeteleri Rusya ve CIS (Bağımsız Devletler Topluluğu) ülkelerindeki mağdurları hariç tutar. Bu kötü amaçlı yazılımla liste Arnavutluk, Macaristan, Vietnam, Malezya, Tayland, Türkiye ve İran'a uzanıyor.
Yükü, şifreleme kuyruğuna paylaşılan dizinler ekleyerek ağ kaynakları hakkında bilgi toplamak için mpr.dll kullanır. Gizli olanlar da dahil olmak üzere her sürücüye bir harf atanır ve içindeki tüm dosyalar da kuyruğa eklenir.
Bu aşamadan sonra, şifreleme hizmet olarak yüklenir ve daha sonra ihlal edilen sistem etkin bir ağ bağlantısı ile Windows Safe moduna yeniden başlatılır.
Soyunma, daha hızlı şifreleme için 512KB'den büyük dosyalarda aralıklı şifreleme gerçekleştirmek için Salsa20 algoritmasını kullanır.
Windows System klasörlerindeki ve kullanıcının program dosyalarındaki yürütülebilir ürünler, DLL'ler, LNK'ler, SCRS, URL'ler ve INI dosyaları, kurban sunucusunu seçilememekten kaçınmak için şifrelemeden çıkarılır.
Şifreli dosyalar ".nevada" dosya uzantısı eklenir ve her klasör, kurbanlara tehdit oyuncunun taleplerini karşılamak için beş gün veren bir fidye notu barındırır, aksi takdirde çalınan verileri Nevada'nın veri sızıntı web sitesinde yayınlanır.
Nevada Ransomware'in Linux/VMware ESXI sürümü, Windows varyantı ile aynı şifreleme algoritmasını (SalSA20) kullanır. Petya fidye yazılımlarında daha önce görülen bir yaklaşım olan sabit bir değişkene dayanır.
Linux şifrelemesi aynı aralıklı şifreleme sistemini takip eder. Yalnızca 512KB'den küçük dosyaları tamamen şifreleyin.
Muhtemelen Linux sürümündeki bir hata nedeniyle, Nevada fidye yazılımı 512KB ile 1.25MB arasında boyutta tüm dosyaları atlayacak.
Linux Locker aşağıdaki argümanları desteklemektedir:
Linux sistemlerinde, genel anahtar şifrelenmiş dosyanın sonunda ek 38 bayt şeklinde saklanır.
Resculity, Petya fidye yazılımı ile paylaşılan benzerliklerin, fidye ödemeden verilerin geri kazanılmasına izin verecek özel anahtarı almayı mümkün kılabilecek şifreleme uygulama hatalarına genişlettiğini söylüyor.
Nevada Ransomware hala bağlı kuruluşlar ve ilk erişim brokerleri ağını oluşturuyor ve yetenekli hackerlar arıyor.
Resculity, Nevada fidye yazılımı operatörlerinin tehlikeye atılan uç noktalara erişim satın aldığını ve saldırı gerçekleştirmek için özel bir, sazim sonrası ekibe girmeyi gözlemledi.
Araştırmacılar, bu tehdidin büyümesini sürdürdüğünü ve yakından izlenmesi gerektiğini belirtiyor.
Masif Esxiargs Fidye Yazılımı Saldırısı Hedefleri VMware ESXI Sunucuları Dünya Çapında
Karanlık Web Darkal oluyor - Fidye Yazılımı Yasadışı Piyasalarda Gelişiyor
Microsoft: 100'den fazla tehdit aktörü saldırılarda fidye yazılımı dağıtıyor
İyon Grubu Etkileri Türev Ticaret Piyasasına Fidye Yazılımı Saldırısı
Lockbit Fidye Yazılımı 'Yeşil, Yeni Conti tabanlı şifreleyici kullanıyor
Kaynak: Bleeping Computer