Bir tehdit oyuncusu, Rusça konuşan bir hack forumunda Hellokitty fidye yazılımlarının ilk sürümünün tamamı yeni, daha güçlü bir şifreleme geliştirdiğini iddia etti.
Sızıntı ilk olarak 'Kapuchin0' adlı bir tehdit oyuncusu gören siber güvenlik araştırmacısı 3xp0rt tarafından keşfedildi.
Kaynak kodu 'Kapuchin0' adlı biri tarafından serbest bırakılırken, 3xp0rt BleepingComputer'a tehdit oyuncusunun da 'Gookee' takma adını kullandığını söyledi.
Gookee adlı bir tehdit oyuncusu daha önce 2020'de Sony Network Japonya'ya erişim satmaya çalışan, 'Gookee Fidye Yazılımı' adlı fidye yazılımı operasyonuna bağlı olarak daha önce kötü amaçlı yazılım ve hackleme faaliyeti ile ilişkilendirilmiş ve kötü amaçlı yazılım kodu satmaya çalışmak bir hacker forumunda.
3xp0rt, Kapuchin0/Gookee'nin "şimdi yeni bir ürün ve lockbit'ten çok daha ilginç bir ürün hazırlıyoruz" diyen Hellokitty fidye yazılımının geliştiricisi olduğuna inanıyor.
Yayınlanan Hellokitty.zip Arşivi, fidye yazılımının bu sürümünün dosyaları şifrelemek için kullandığı Hellokitty şifrelemesini ve şifrelemesini ve NTRUEncrypt kütüphanesini oluşturan bir Microsoft Visual Studio çözümü içerir.
Fidye yazılımı uzmanı Michael Gillespie, BleepingComputer'a bunun Hellokitty için fidye yazılımı işlemi 2020'de ilk başlatıldığında kullanılan meşru kaynak kodu olduğunu doğruladı.
Fidye yazılımı kaynak kodunun yayınlanması güvenlik araştırması için yararlı olsa da, bu kodun kamuya açık kullanılabilirliğinin dezavantajları vardır.
Hiddentear'ın ne zaman piyasaya sürüldüğünü ("eğitim nedenleriyle") ve Babuk fidye yazılımı kaynak kodu yayınlandığını gördüğümüz gibi, tehdit aktörleri kodu hızla kendi gasp operasyonlarını başlatmak için kullandı.
Bu güne kadar, dokuzdan fazla fidye yazılımı işlemi Babuk kaynak kodunu kendi şifrelemelerinin temeli olarak kullanmaya devam ediyor.
Hellokity, bir kurbanın BleepingComputer forumlarına gönderdiği Kasım 2020'den bu yana aktif olan insan tarafından işletilen bir fidye yazılımı operasyonudur ve FBI daha sonra Ocak 2021'de grupta bir PIN (özel endüstri bildirimi) yayınlar.
Çete, kurumsal ağları kesmek, veri çalmak ve sistemleri şifrelemekle bilinir. Şifrelenmiş dosyalar ve çalınan veriler daha sonra, tehdit aktörlerinin fidye ödenmezse verileri sızdırmakla tehdit ettiği çift genişlemeli makinelerde kaldıraç olarak kullanılır.
Hellokitty çok sayıda saldırı ile bilinir ve diğer fidye yazılımı operasyonları tarafından kullanılır, ancak en çok yayınlanan saldırıları Şubat 2021'de CD Projekt Red'de olan saldırı oldu.
Bu saldırı sırasında tehdit aktörleri, satıldığını iddia ettikleri Cyberpunk 2077, Witcher 3, Gwent ve diğer oyunların kaynak kodunu çaldığını iddia etti.
2021 yazında, fidye yazılım grubu VMware ESXI Sanal Makine Platformunu hedefleyen bir Linux varyantı kullanmaya başladı.
Hellokitty fidye yazılımı veya varyantları da Deathransom, FiveHands ve muhtemelen Abyss Locker dahil olmak üzere diğer isimler altında kullanılmıştır.
FBI, siber güvenlik uzmanlarına ve sistem yöneticilerinin Hellokitty fidye yazılımı çetesi tarafından koordine edilen saldırı girişimlerine karşı korunmasına yardımcı olmak için 2021 danışmanlığında uzlaşma göstergeleri (IOCS) kapsamlı bir koleksiyon paylaştı.
Bununla birlikte, şifreleyici zamanla değiştikçe, bu IOC'ler muhtemelen modası geçmiş.
Microsoft: Blackcat'ın Sfinx Ransomware Emmeds Impacket, Remcom
İlk Erişim Broker Ekonomisi: Karanlık Web Hacking Forumlarına Derin Dalış
Ücretsiz Anahtar Grubu Fidye Yazılımı Düzeltmeni Mağdurların Verileri Kurtarmasına Yardımcı Oldu
Lockbit Ransomware Builder "Angry Geliştirici" tarafından çevrimiçi sızdırıldı
Fidye Yazılımında Hafta - 18 Ağustos 2023 - İnce Buz Üzerinde Kilit Bitti
Kaynak: Bleeping Computer