Bir diavol ransomware örneğin yeni bir analizi, Trickbot Botnet'in arkasındaki çete ile daha net bir bağlantı ve kötü amaçlı yazılımın evrimidir.
Son araştırmalar, iki tehdit kodunda ortak bir zemin bulduğu, onları aynı aktöre bağlayan ikincisidir.
Fortinet'in Fortiguard laboratuvarlarından Diabol (Şeytan için Romence) Ransomware'in önceki analizi, Trickbot Kötü Amaçlı Yazılımlar ile bir dizi benzerlik ve kodun yüksek güvensel niteliklerini önleyen farklılıklar ortaya çıkardı.
Fortinet'in Temmuz başında değerlendirmesi, hem diavol hem de conti - bir fidye eşyası ailesinin Trickbot ile güçlü bir şekilde bağlandığını belirtti - çeşitli görevler için aynı komut satırı parametrelerini kullandı (kayıt, şifreleme, tarama).
IBM X-Force tehdidi analistlerinden bir rapor Charlotte Hammond ve Chris Caridi, diavol fidye yazılımı ile Trickbot çetesi arasında daha güçlü bir bağlantıya işaret eden ipuçlarını sunar.
Fortinet tarafından analiz edilen numunenin aksine, daha yeni olan, "Tamamen işlevsel ve silahsız bir fidye eşyası" olan, IBM'nin incelenmesi, test amaçlı bir geliştirme sürümüne daha yakın bir değişkendir.
Kötü amaçlı yazılımın eksik durumu, araştırmacıların daha güvenilir bir sonuca varmasına izin veren işaretleri içermektedir.
IBM X-Force, 27 Ocak 2021'de virüs toplamına sunulan bir numuneye baktı. 5 Mart 2020.
Araştırmacılar, diavol fidye yazılımının, enfekte olmuş sistemden temel bilgiler topladığını ve saldırganın AS-AS-AS-Service (RAA'lar) çalışmasındaki iştiraklerden birden fazla izinsiz girişi izlemesine yardımcı olan bir sistem veya bot kimliği oluşturduğunu fark eder.
Diavol Ransomware'nin BOT ID formatı, tehlikeye atılan sistemin ana bilgisayar adını, kullanıcı adını ve Windows sürümünü ve küresel benzersiz bir tanımlayıcıyı (GUID) içerir. Format, "Neredeyse Aynı", Trickbot Kötü Amaçlı Yazılım tarafından oluşturulan, analistler notu.
Çok benzer bir bot kimliği deseni, Trickbot Çetesine atfedilen başka bir kötü amaçlı yazılımın bir parçası olan çapa DNS ile görülmüştür, araştırmacılar raporlarında söylüyorlar.
Mağdur kimlikleri kötü amaçlı yazılım operatörleri için önemlidir, çünkü çeşitli kampanyaların başarısını izleyebilirler ve iştiraklerin bunu bilmesini sağlayabilirler.
"Bu, bu spesifik biçimlendirme ve adlandırma sözleşmelerinin ilk dağıtımdan sorumlu gruba potansiyel olarak işaretlenebilmesi nedenidir" - IBM X-Force
Araştırmacılar ayrıca, komut ve kontrol (C2) sunucusu iletişimi için HTTP başlıklarının "Rus dil içeriğini tercih etmeye" ayarlandığını da belirtti.
Rus tehdidi aktörlerine işaret eden bir başka ipucu, Rusya'daki mağdurları veya Bağımsız Devletler (BDT) bölgesi arasındaki mağdurları filtrelemek için tehlikeyi kontrol etmek için koddur.
Fortinet bu dil kontrol kodunu bulamazlarken, analiz ettiler Diavol Ransomware örneğinde, IBM, Böyle bir kodun "hazırlanmış olabileceği ya da geliştirilmesi amaçlanmamış olsa da, geliştirilmesi amaçlanmış olabileceği ya da geliştirilmemesi amaçlanan gelişim sürümünde göstergeler bulduklarını söylüyor. örnekleri. "
"Geliştirme örneğinde dört karakterli onaltılık dizelerin bir listesi tespit edildi. Bu dizeler derlenmiş kod içinde kullanılmamakta, ancak potansiyel olarak dil kodu tanımlayıcıları olarak kabul edildi ve daha fazla analiz, hepsinin Rus ve Bağımsız Devletler Dilleri dilleri ile ilişkili olduğunu doğruladı "- IBM X-Force
İki Diavol Ransomware Varyant'taki farklı gelişme aşamaları göz önüne alındığında ve bulunduğunda, kötü amaçlı yazılımların gelişmesi açıktır.
IBM X-Force Diavol Ransomware'i Trickbot çetesine bağlamak için kesin kanıt bulamadı, ancak bir bağlantı öneren yeni işaretleri keşfetti.
Ancak, raporları ve Fortinet'in kötü amaçlı yazılımın bulunduğunu bulmak arasında, atıf bakiyesi, Trickbot'a doğru gözle görülür bir şekilde eğiliyor gibi görünüyor.
Yeni Diavol Ransomware ile Bağlantılı Trickbot Cybercrime Group
Conti Ransomware gelir ve cyberinsiance veri hırsızlığına öncelik verir
Angry Conti Ransomware Affiliate Sızıntıları Çetenin Saldırı Oyun Kitabı
Ransomware'i kendi bilgisayarımda patlatmak (bunu evde denemeyin)
Virustotal, çalınan HSE Veri Downloaders'ın özel bilgilerini ortaya koyması emredildi.
Kaynak: Bleeping Computer