Ukraynalı bir güvenlik araştırmacısı, Ukrayna'yı işgalinde Rusya ile siding siber suçlular için intikamdaki Conti Ransomware operasyonundan daha yeni kötü amaçlı yazılım kaynak kodunu sızdırdı.
Conti, Rus bazlı tehdit aktörleri tarafından yönetilen elit bir fidyeware çetesidir. Çok sayıda kötü amaçlı yazılımlı aile geliştirmeye katılımıyla, en aktif siber suç operasyonlarından biri olarak kabul edilir.
Bununla birlikte, Conti Ransomware operasyonundan sonra Ukrayna'nın işgali üzerine Rusya'ya yönelik bir Ukrayna araştırmacısı, 'Conti Sızıntıları' adında bir Ukrayna araştırmacısı, ransomware çetesine intikamdan uzak olan veri ve kaynak kodunu sızdırmaya karar verdi.
Geçen ay, araştırmacı, 27 Şubat 2022'den itibaren 21 Ocak, 2021'e yayılan Conti Ransomware Gang üyeleri arasında yaklaşık 170.000 iç sohbet konuşması yayınladı. Bu sohbet mesajları, operasyonun faaliyetleri ve üyesinin katılımı hakkında ayrıntılı bilgi verdi.
Araştırmacı daha sonra 15 Eylül 2020 tarihli eski Conti Ransomware Source Code'yu sızdırdı. Kod oldukça eskiyken, araştırmacıların ve kanun yaptırımının kötü amaçlı yazılımı nasıl çalıştığını daha iyi anlamak için analiz etmesine izin verdi.
Bugün, conti sızıntıları, Conti sürüm 3 için kaynak kodunu Virustotal'a yükledi ve Twitter'da bir bağlantı yayınladı. Arşiv şifre korumalı olsa da, şifre daha sonraki tweetlerden kolayca belirlenmelidir.
Kaynak conti v3. https://t.co/1dcvwypsp7
Bu kaynak kodu önceden yayımlanan sürümden çok daha yenidir, son değiştirilmiş tarihler 25 Ocak 2021'de, bir yıldan daha yeni çıkan koddan daha yeni olandan daha yeni hale getirir.
Önceki sürüm gibi, kaynak kodu sızıntısı, fidye yazılımı dolabını ve şifreliği derlemek için kimsenin erişimi olan herkese izin veren bir Visual Studio çözümüdür.
Kaynak kodu hatasız derler ve kendi genel anahtarlarını kullanmak veya yeni işlevler eklemek için diğer tehdit aktörleri tarafından kolayca değiştirilebilir.
Aşağıda gördüğünüz gibi, BleepingComputer kaynak kodunu herhangi bir sorun olmadan derlediler, cryptor.exe, cryptor_dll.dll ve decryptor.exe çalıştırılabilir dosyaları oluşturur.
Özellikle Conti gibi gelişmiş işlemler için Ransomware kaynak kodunun serbest bırakılması, kurumsal ağlar ve tüketiciler üzerinde felaket etkileri olabilir. Bunun nedeni, diğer tehdit aktörlerinin, serbest kaynak kodunu kendi fidye yazılımı işlemlerini yaratmak için kullanmaları çok yaygındır.
Geçmişte, bir araştırmacı, 'Hidden Erme' adlı bir fidye yazılımının kaynak kodunu yayınladı.
Gizli yırtılma şifresi çözülürken, tüketicileri ve şirketleri yıllardır terörize eden yeni fidye yazılımı enfeksiyonlarının bir belgesine yol açtı.
Daha yakın zamanlarda, bir tehdit oyuncusu, Babuk Ransomware için Rus konuşan bir hacking forumunda kaynak kodunu sızdırdı.
Gün içinde, diğer tehdit aktörleri kaynak kodunu kullandıkları için kullandılar ve ROOK ve PANDORA gibi yeni fidye yazılımı işlemleri başlatıldı.
Conti Ransomware çetesinin kaynak kodunun devam eden sızıntılarıyla, diğer tehdit aktörleri kendi operasyonlarını başlatmak için kullanana kadar sadece bir zaman meselesidir.
Conti Ransomware'in iç sohbetleri Rusya ile oturduktan sonra sızdırılmış
Ransomware çeteleri, bilgisayar korsanları Rusya'nın üzerinde tarafı seçme Ukrayna
Ukrayna'da Hermeticransom Mağdurları için Serbest Decryptor Yayınlandı
Conti Ransomware KAYNAK KODU Ukrayna araştırmacısı tarafından sızdırılmış
Beyaz Saray, Rus CyberAtpacks'a sayaç için kontrol listesini paylaşıyor
Kaynak: Bleeping Computer