"Salfetka" adını kullanan bir siber suçlu, Ağustos 2023'te başlatılan bir Hizmet Olarak Fidye Yazılımı (RAAS) operasyonu olan Inc Ransom'un kaynak kodunu sattığını iddia ediyor.
Inc daha önce ABD Xerox Business Solutions (XBS), Yamaha Motor Filipinler Bölümü'nü ve daha yakın zamanda İskoçya Ulusal Sağlık Servisi'ni (NHS) hedeflemişti.
İddia edilen satışla eşzamanlı olarak, Inc Ransom operasyonu, çekirdek ekip üyeleri arasında bir yarık önerebilecek veya yeni bir şifreleme kullanmayı içerecek yeni bir bölüme geçmeyi planlayabilecek değişiklikler geçiriyor.
Tehdit oyuncusu, Inc'in hem Windows hem de Linux/ESXI sürümlerinin istismar ve XSS hack forumlarında satışını 300.000 dolar istedi ve potansiyel alıcıların sayısını sadece üçle sınırladı.
Kela'daki Tehdit İstihbarat Uzmanları tarafından BleepingComputer'a sunulan bilgilere göre, forum postasında belirtilen teknik detaylar, AES-128'in CTR modunda ve Curve25519 Donna algoritmalarının kullanımı gibi, Inc Ransom'un kamu analiziyle uyumlu örnekler.
Kela ayrıca BleepingComputer'a "Salfetka" nın Mart 2024'ten beri hack forumlarında aktif olduğunu söyledi. Tehdit oyuncusu daha önce 7.000 dolara kadar ağ erişimi satın almak istiyordu ve fidye yazılımı saldırısı gelirlerinden ilk erişim brokerlerine bir kesim teklif etti.
Satışa meşruiyet katan bir diğer nokta, hem eski hem de yeni INC fidye sayfası URL'lerini içeren "Salfetka" dır ve fidye yazılımı işlemine bağlı olduklarını gösterir.
Yine de, satış bir aldatmaca olabilir, tehdit oyuncusu son birkaç ay içinde "Salfetka" hesabını dikkatlice küratörlüğünü yaparak, ağ erişimi satın almaya ilgi duyduğunu ve teklifin meşru görünmesi için yüksek bir fiyat etiketi belirlemesi.
Şu anda, Inc'in eski veya yeni sitesinde projenin kaynak kodunu satma konusunda halka açık bir duyuru yoktur.
1 Mayıs 2024'te Inc Ransom, eski sızıntı sitesinde yeni bir veri sızıntı gasp "bloguna" geçeceğini ve eski sitenin iki ila üç ay içinde kapatılacağını belirten yeni bir TOR adresi paylaşacağını duyurdu.
Yeni site zaten hazır ve eski portal ile kurban listelerinde bir miktar örtüşme var ve eski sitede görülmeyen on iki yeni kurban.
Toplamda, yeni site 64 kurbanı (12 yeni) listelerken, eskide 91 görev var, bu nedenle Inc'in geçmiş kurbanlarının kabaca yarısı kayıp.
Kela'nın analistleri, "İki site arasındaki tutarsızlıklar, bir operasyonun liderlik değişikliği veya farklı gruplara bölünmüş olabileceğini düşündürebilir."
"Ancak," Salfetka "nın iddia edilen projelerinin aktörün operasyonun sadece bir kısmı ile ilişkili olmadığını gösterdiği gibi her iki siteye de atıfta bulunması."
"Bu durumda, yeni blogun satıştan daha fazla kar elde etmek amacıyla oluşturulması mümkündür."
Ayrıca, Inc'in yeni gasp sayfası tasarımının, diğer RAAS operasyonuyla bir bağlantıyı gösterebilecek Hunters International'ın görsel olarak benzediğini belirtmek gerekir.
Güvenlik analistlerinin bir fidye yazılımı suşunun şifrelemesini kırmasına izin veren bir kamu sızıntısının aksine, mevcut herhangi bir şifreleme olmayan suşların özel kaynak kodu satışları, dünya çapında kuruluşlar için daha fazla sorun yaratma potansiyeline sahiptir.
Bu fidye yazılımı inşaatçıları, daha sağlam ve iyi test edilmiş bir şifrük kullanarak oyunlarını yükseltmek isteyen alana veya yarı kurulmuş gruplara giren yüksek motivasyonlu tehdit aktörleri tarafından satın alınır.
Bu, özellikle bir Linux/ESXI sürümü sunulduğunda doğrudur, bu da geliştirilmesi genellikle daha zor ve elde etmek daha pahalıdır.
Fidye yazılımı çeteleri yeniden markalaştığında, kaynak kodunun çoğunu eski şifrelemelerinden yeniden kullanırlar ve araştırmacıların eski çeteleri yeni operasyonlara bağlamasına izin verir.
Diğer fidye yazılımı operasyonunun şifrelemelerini kullanmak, kolluk kuvvetleri ve araştırmacılar için izi karıştırdığı için yeniden markalaşmaya yardımcı olabilir.
Lockbit'in ele geçirilen sitesi yeni polis duyurularını kızdırmak için canlanıyor
Inc Ransom, NHS İskoçya çalınan verileri 3 TB sızdırmayı tehdit ediyor
Bir hizmet olarak fidye yazılımı ve karanlık ağın garip ekonomisi
Şarkı Singing River Sağlık Sistemi: Fidye Yazılımı Saldırısında Çalınan 895.000'lik Veriler
Botnet Lockbit Black Fidye Yazılımı Kampanyasına Milyonlarca E -posta Gönderdi
Kaynak: Bleeping Computer