Bir süredir hiçbir aktiviteye sahip olmayan bir süre sonra, Doppelpaymer Ransomware operasyonu, şimdi keder (A.K.A. Ödeme veya Keder) tarafından gidiyoruz.
Orijinal geliştiricilerin herhangi biri hala bu Ransomware-AS-A-Service (RAA'lar) arkasında değilse, ancak güvenlik araştırmacıları tarafından ortaya çıkan ipuçları "Proje" nin devam ettiği durumlarda belirsizdir.
DoppelPaymer'in aktivitesi, ABD'nin en büyük yakıt boru hattı operatörlerinden biri olan Darkside Ransomware'in sömürge boru hattına yapılan saldırılarından yaklaşık bir hafta sonra, Mayıs ayının ortalarında düşüşe başladı.
6 Mayıs'tan bu yana sızıntı sitelerinde hiçbir güncelleme yapmadan, Doppelpaymer çetesinin geri adım attığı gibi görünüyordu, halkın ransomware saldırılarına dikkat etmesini bekliyordu.
Bununla birlikte, geçen ay güvenlik araştırmacıları, keder ve Doppelpaymer'in aynı tehdit için isim olduğunu belirtti.
EMSISOFT'ın Fabian Wosar, BleepingComputer'ı, ikisinin aynı şifreli dosya biçimini paylaştığını ve aynı dağıtım kanalını, Drex Botnet'i kullandığını söyledi.
Tehdit sahibinin keder kazanma çabasına rağmen, ayrı bir Raas'a benzemesine rağmen, DoppelPaymer için benzerlikler o kadar çarpıcı ki, ikisi arasındaki bağlantının işten çıkarılması imkansız olduğu için çarpıcı.
Keder Ransomware Hakkında Haberler Haziran başında, yeni bir operasyon olduğuna inanıldığı, ancak bir örnek, 17 Mayıs'taki bir derleme tarihinde bulundu.
Bulut Güvenlik Şirketi'ndeki kötü amaçlı yazılım araştırmacıları ZScaler, Erken Keder Ransomware örneğini analiz etti ve Ransom notunun DoppelPaymer portalına işaret ettiği enfekte sistemlere düştüğünü fark etti.
"Bu, kötü amaçlı yazılım yazılımının keder ransom portalını geliştirme sürecinde olabileceğini göstermektedir. Ransomware Tehdit Grupları genellikle kötü amaçlı yazılımın adını bir saptırma olarak yeniden inşa eder "- ZScaler
İkisi arasındaki bağlantı, sızıntı bölgelerine daha fazla uzanır. Görsel olarak görsel olarak daha farklı olamazlar da, sitenin otomatik sürünmesini önleyen CAPTCHA kodu gibi benzerlikler boldur.
Ayrıca, iki fidye yazılımı tehdidi, "aynı şifreleme algoritmaları (2048 bit RSA ve 256 bit AES), içe aktarma ve giriş noktası ofset hesaplamasını uygulayan yüksek benzerlere güveniyor."
Bir diğer benzerlik, hem keder hem de Doppelpaymer'in Avrupa Birliği Genel Veri Koruma Yönetmeliğini (GSYİH), ödememeyen mağdurların ihlali nedeniyle hala yasal cezalarla yüzleşmek zorunda kalacağı bir uyarı olarak kullanmasıdır.
İkiyi ayırın çok az belirgindir ve çoğunlukla kozmetik, kötü amaçlı yazılım araştırmacılarının farklı bir isim altında aynı operasyon olduğuna inanıyor.
Örneğin, keder, daha önce toplanan fidye parasını ele geçirmeye yol açabilecek kanun uygulayıcısından potansiyel bir etkiye karşı koruyucu bir önlemlenebilir Monero Cryptocurrency'e geçti.
Bir diğer fark ise, Keder Ransomware'in, sitelerinde sızan mağdur veriler için "keder" terimini, ödün vermesi ("devam eden keder") ya da fidye ödememek için ceza olarak kullandığıdır.
Şu anda, Keder Kaçak bölgesinde listelenen ikiden fazla düzine mağdur var, tehdit aktörünün yeni isim altında çalışmakla meşgul olduğunu gösteriyor. Çete ayrıca, Yunan şehri Thessaloniki'ye yapılan son saldırıyı da iddia ediyor, izinsiz girişin kanıtı olarak bir dosya arşivi yayınlıyor.
ZScaler, "Keder Ransomware, Doppelpaymer Ransomware'in Küçük Kod Değişiklikleri ve Yeni Bir Kozmetik Şemsiyesi ile en son sürümü" diyor ki, çetenin gölgede tutulmasını önlemek için Gang'ün gölgede tutulmasını önledi. Boru hattı.
Bir fidye yazılım çetesi yeniden yapılandırıcı, pistlerini silmek istemez ve mağdurların fidye ödemesini engelleyecek herhangi bir hükümet yaptırımından kaçınmak için yapabilirsiniz.
ZScaler'ın yakalandığı örnekler için beş hasirin kısa bir listesi blog yazısında bulunur.
Ransomware haftası - 30 Temmuz 2021 - 1 milyar Euro tasarrufu
Ekvador'un devlet tarafından işletilen CNT Telco Ransomexx Ransomware tarafından Hit
Lockbit Ransomware şimdi Grup İlkeleri Kullanarak Windows Etki Alanlarını Şifreler
Artık fidye 5 yılda fidye yazılımı ödemelerinde 1 milyar Euro'u kurtarmaz.
Ransomware çete, sahte tarayıcı güncellemesi ile CNA'nın ağını ihlal etti
Kaynak: Bleeping Computer