Donut (D0NUT) gasp grubunun, fidye yazılımlarını işletmeye çift genişlemeli saldırılarda dağıttığı doğrulanmıştır.
BleepingComputer ilk olarak Ağustos ayında Donut Gasar Grubu'nda rapor verdi ve onları Yunan doğal gaz şirketi Desfa, İngiltere mimari firması Sheppard Robson ve çok uluslu inşaat şirketi Sando'ya saldırılara bağladı.
Garip bir şekilde, Sando ve Desfa verileri de birkaç fidye yazılımı operasyonu sitesine gönderildi ve Hive fidye yazılımları ve DESFA tarafından Ragnar Locker tarafından talep edilen Sando saldırısı.
Ünite 42 Araştırmacı Doel Santos, fidye notlarında kullanılan Tox ID'nin Helloxd fidye yazılımı örneklerinde görüldüğünü de paylaştı.
Çalıntı veri ve ilişkinin bu çapraz olarak gönderilmesi, Donut Leaks'ın arkasındaki tehdit aktörünün çok sayıda operasyon için bir bağlı olduğuna inanmamıza neden oluyor, şimdi kendi operasyonlarındaki verilerden para kazanmaya çalışıyor.
Bu hafta, BleepingComputer, Donut operasyonu için bir şifrelemenin bir örneği [Virustotal], D0NUT, grubun çift genişlemeli saldırılar için kendi özelleştirilmiş fidye yazılımlarını kullandığını gösterdi.
Fidye yazılımı hala analiz ediliyor, ancak yürütüldüğünde, belirli uzantıları şifrelemek için eşleştiren dosyaları tarar. Dosyaları şifrelerken, fidye yazılımı aşağıdaki dizeleri içeren dosyalardan ve klasörlerden kaçınır:
Bir dosya şifrelendiğinde, donut fidye yazılımı .d0nut uzantısını şifrelenmiş dosyalara ekler. Böylece, örneğin, 1.jpg şifrelenecek ve aşağıda gösterildiği gibi 1.jpg.d0nut olarak yeniden adlandırılacaktır.
Donut sızıntıları operasyonu, ilginç grafikler, biraz mizah kullanan ve hatta TOR veri sızıntısı sitelerine bir geçit görevi gören bir yürütme yapıcı için bir inşaatçı sunuyor (aşağıya bakınız).
Bu yetenek, özellikle aşağıdaki eğirme ASCII Donut gibi farklı ASCII sanatı kullandıkları fidye notlarında gösterilmiştir.
BleepingComputer tarafından görülen başka bir fidye yazılımı notu, bir PowerShell hatası görüntüleyen bir komut istemi gibi davranır ve daha sonra bir kaydırma fidye notu yazdırır.
Fidye notları, tüm dizeler kodlanmış ve JavaScript tarayıcıdaki fidye notunu kodlayan tespitten kaçınmak için ağır bir şekilde gizlenir.
Bu fidye notları, Via Tox ve bir TOR müzakere sitesi de dahil olmak üzere tehdit aktörleriyle iletişim kurmanın farklı yollarını içerir.
Donut fidye yazılımı işlemi, veri sızıntı sitesinde, veri sızıntı sitelerine erişmek için bir Windows ve Linux elektron uygulaması oluşturmak için bir Bash komut dosyasından oluşan bir "oluşturucu" içerir.
Bu uygulama şu anda operasyonel olmayan HTTPS URL'lerini kullandığı için şu anda "bozuk".
Genel olarak, bu gasp grubu, sadece görünür becerileri için değil, aynı zamanda kendilerini pazarlama yetenekleri için de dikkat çeken bir gruptur.
Tommyleaks ve Schoolboys: Aynı fidye yazılımı çetesinin iki tarafı
Ransomware'de Hafta - 18 Kasım 2022 - Yükselen Operasyonlar
Daha önce tanımlanamayan Arcrypter fidye yazılımı dünya çapında genişliyor
FBI: Hive fidye yazılımı, 1.300'den fazla kurbandan 100 milyon dolarlık zorlandı
Ransomware'de Hafta - 28 Ekim 2022 - Sağlık Sızıntıları
Kaynak: Bleeping Computer