Clop fidye yazılımı çetesi artık Linux sunucularını açıkça hedefleyen bir kötü amaçlı yazılım varyantı kullanıyor, ancak şifreleme şemasındaki bir kusur, kurbanların dosyalarını aylarca sessizce kurtarmasına izin verdi.
Clop'un bu yeni Linux versiyonu Aralık 2022'de, tehdit grubunun Kolombiya'daki bir üniversiteye yönelik bir saldırıda Windows varyantıyla birlikte kullandıktan sonra Sentinellabs'ta bir araştırmacı olan Antonis Terefos tarafından tespit edildi.
Windows sürümüne çok benzese de, her ikisi de aynı şifreleme yöntemini ve neredeyse aynı işlem mantığını kullandıklarından, hala Linux varyantında uygulanmayı bekleyen OS API çağrıları ve özellikleri ile sınırlı olan bazı farklılıklar vardır.
Clop'un Linux kötü amaçlı yazılımı da erken gelişmede, çünkü hala uygun gizleme ve kaçınılabilirlik mekanizmalarını kaçırıyor ve kurbanların dolandırıcılara para ödemeden dosyalarını almasını mümkün kılan kusurlarla boğuşuyor.
Clop fidye yazılımının Linux yürütülebilir (ELF), lansmandan sonra izinleri veri şifrelemesine izin verecek bir seviyeye yükseltmeye çalışan yeni bir işlem oluşturur.
Hedeflediği dosyalar ve klasörler, tüm kişisel dosyaları, "/root" dizinini "/opt" içeren "/home" dizini içerir ve depolamak için kullanılan Oracle dizinleri ("/u01" - "/u04") Veritabanı dosyaları veya Oracle yazılımı için montaj noktaları olarak.
Oracle veritabanı klasörlerinin özel hedeflemesi, genellikle ESXI sanal makinelerini şifrelemeye odaklanan Linux fidye yazılımı şifrelemelerinde yaygın olarak görülmez.
Linux varyantı ayrıca, belirli dosya türlerini ve klasörleri şifrelemeden hariç tutmak için Windows sürümü tarafından kullanılan karma algoritmasına destek yoktur. Ayrıca, Linux'ta farklı boyutlardaki dosyaları farklı şekilde tedavi etmek için bir mekanizma yoktur.
Clop'un Linux sürümünde bulunmayan diğer özellikler arasında, klasörleri tekrarlayan şifreleme için başlangıç noktasını bulmaya yardımcı olacak sürücü numaralandırmasının olmaması ve şifreleme işlemi üzerinde ek kontrol sağlamak için komut satırı parametreleri bulunmaktadır.
Mevcut Linux sürümü, Windows varyantında kullanılan RSA tabanlı asimetrik algoritma ile dosya şifrelemesi için kullanılan RC4 tuşlarını da şifrelemez.
Bunun yerine, Linux sürümünde Clop, şifreleme tuşlarını oluşturmak için sert kodlanmış bir RC4 "ana anahtar" kullanır ve daha sonra onu şifrelemek ve dosyada yerel olarak saklamak için aynı anahtarı kullanır. Ayrıca, RC4 anahtarı asla doğrulanmaz, oysa Windows'ta şifrelemeyi başlatmadan önce doğrulanır.
Bu zayıf şema, anahtarların serbestçe alınmasını ve şifrelemeyi, Sentinellabs'ın yaptığı (sadece GitHub'da mevcut olan bir Python betiği) tersine çevrilmesinden korumuyor.
Anahtar güvenliğin eksikliğine ek olarak, Sentinellabs ayrıca şifrelenmiş anahtar bir dosyaya yazıldığında, kötü amaçlı yazılımın, dosya hakkında şifreleme boyutu ve süresi gibi ayrıntılar gibi ekstra veriler de yazdığını buldu.
Adli uzmanların belirli, değerli dosyaların hedefli şifresini gerçekleştirmesine yardımcı olabileceğinden, bu veriler gizlenmelidir.
Linux için Clop fidye yazılımının mevcut haliyle yaygın bir tehdit haline gelmesi olası değildir. Bir şifrelemenin yayınlanması, yazarlarını uygun bir şifreleme şeması ile güvenli ve geliştirilmiş sürümleri serbest bırakmaya itecektir.
Sentinellabs, BleepingComputer'a şifrelemelerini kolluk kuvvetleriyle paylaştıklarını söyledi, böylece mağdurların dosyalarını kurtarmalarına yardımcı olabilirler.
BleepingComputer'a verdiği demeçte, "Bulgularımızı ilgili kolluk kuvvetleri ve istihbarat ortaklarıyla erken paylaştık ve fidye yazılımı alanının ekonomisini savunucular lehine etkilemek için ilgili kuruluşlarla işbirliği yapmaya devam edeceğiz." Dedi.
Zayıf yönlerine rağmen, gerçek klop saldırılarında Linux varyantının kullanılması, tehdit aktörleri için, uzlaşması kolay olan bir Linux versiyonuna sahip olmanın, hedef kuruluşlardaki Linux sistemlerine saldıramayı tercih edebileceğini göstermektedir.
Royal Ransomware hedeflerinin Linux sürümü VMware ESXI sunucuları
Ransomware Access Brokers, ağınızı ihlal etmek için Google Reklamları kullanın
Ransomware'de Hafta - 27 Ocak 2023 - 'Bilgisayar korsanlarını hackledik'
Ransomware'de Hafta - 20 Ocak 2023 - Kripto Borsalarını Hedefleme
Avast ücretsiz Bianlian Fidye Yazılımı Düzeltmeni
Kaynak: Bleeping Computer