Interlock ile tanışın - FreeBSD sunucularını hedefleyen yeni fidye yazılımı

1 yıl önce

FreeBSD sunucularını hedeflemek için bir şifreleme oluşturma alışılmadık bir yaklaşımını alarak, dünya çapında Interlock saldırılarına adlandırılan nispeten yeni bir fidye yazılımı işlemi.

FreeBSD sunucularını hedeflemek için bir şifreleme oluşturma alışılmadık bir yaklaşımını alarak, dünya çapında Interlock saldırılarına adlandırılan nispeten yeni bir fidye yazılımı işlemi.

Eylül 2024'ün sonunda başlatılan Interlock, o zamandan beri altı kuruluşa saldırı talep etti ve bir fidye ödenmedikten sonra veri sızıntısı sitesinde çalınan veri yayınladı. Kurbanlardan biri, Ekim ayı başında siber saldırıya maruz kalan Michigan, Wayne County.

Fidye yazılımı operasyonu hakkında çok fazla şey bilinmemektedir, ilk bilgilerin bazıları Ekim ayı başında olay müdahalesi Simo'dan gelen ve bir kilit fidye yazılımı olayında yeni bir arka kapı [Virustotal] konuşlandırılmıştır.

Kısa bir süre sonra, siber güvenlik araştırmacısı Malwarehuntteam, kilitleme işlemi için bir Linux elf şifrelemesi [Virustotal] olduğuna inanılan şeyi buldu. Örneği BleepingComputer ile paylaşarak, hemen çöktüğü sanal bir makinede test etmeye çalıştık.

Yürütülebilir dosyadaki dizelerin incelenmesi, FreeBSD için Linux "Dosya" komutu ile FreeBSD 10.4'te derlendiğini daha da doğrulayan FreeBSD için derlendiğini gösterdi.

Bununla birlikte, numuneyi bir freeBSD sanal makinesinde test ederken bile, BleepingComputer örneğin düzgün bir şekilde yürütülmesini sağlayamadı.

VMware ESXI sunucularını ve sanal makineleri hedeflemek için oluşturulan Linux şifrelemelerini görmek yaygın olsa da, freeBSD için oluşturulanları görmek nadirdir. FreeBSD şifrelemeleri oluşturduğu bilinen diğer fidye yazılımı işlemi, 2023'te FBI tarafından kesintiye uğrayan şu anda yok olan Hive fidye yazılımı işlemidir.

Bu hafta, siber güvenlik firması Trend Micro araştırmacıları, FreeBSD ELF şifrelemesinin [Virustotal] ek bir örneğini ve operasyonun Windows şifrelemesinin [Virustotal] bir örneğini bulduklarını X'de paylaştılar.

Trend Micro ayrıca, tehdit aktörlerinin, işletim sistemi kritik altyapıda yaygın olarak kullanıldığından, saldırıların yaygın bozulmaya neden olabileceği için muhtemelen bir freeBSD şifreleme oluşturduğunu söyledi.

Trend Micro, "Interlock, sunucularda ve kritik altyapıda yaygın olarak kullanıldığı için FreeBSD'yi hedefliyor. Saldırganlar hayati hizmetleri bozabilir, ağır fidye talep edebilir ve kurbanları ödemeye zorlayabilir."

Kilit fidye yazılımı işleminin aynı addaki kripto para birimi jetonu ile bağlantılı olmadığını söylemeye gerek yok.

BleepingComputer FreeBSD şifrelemesinin çalışmasını sağlayamasa da, Windows sürümü sanal makinemizde sorunsuz bir şekilde koştu.

Trend Micro'ya göre, Windows şifrelemesi Windows olay günlüklerini temizleyecek ve kendi kendine aşınma etkinleştirilirse, Rundll32.exe kullanarak ana ikili silmek için bir DLL kullanacaktır. 

Dosyaları şifrelerken, fidye yazılımı .interlock uzantısını tüm şifreli dosya adlarına ekler ve her klasörde bir fidye notu oluşturur.

Bu fidye notu! __ ReadMe __!. TXT olarak adlandırılır ve kurbanın dosyalarına ne olduğunu kısaca açıklar, tehditler yapar ve TOR müzakere ve veri sızıntı sitelerine bağlantılar yapar.

Her kurbanın, tehdit oyuncusunun TOR müzakere sitesine kaydolmak için bir e -posta adresi ile birlikte kullanılan benzersiz bir "şirket kimliği" vardır. Son zamanlarda yapılan diğer fidye yazılımı operasyonları gibi, kurbanlara dönük müzakere sitesi de tehdit aktörleriyle iletişim kurmak için kullanılabilecek bir sohbet sistemi içerir.

Saldırılar yürütürken, Interlock bir kurumsal ağı ihlal eder ve diğer cihazlara yanal olarak yayılırken sunuculardan veri çalacaktır. Tehdit oyuncuları bittiğinde, ağdaki tüm dosyaları şifrelemek için fidye yazılımlarını dağıtır.

Çalıntı veriler, tehdit aktörlerinin bir fidye ödenmezse kamuoyuna sızmakla tehdit ettiği çift genişlemeli bir saldırının bir parçası olarak kullanılır.

BleepingComputer, fidye yazılımı operasyonunun, organizasyonun büyüklüğüne bağlı olarak yüz binlerce dolar arasında milyonlarca değişen fidye talep ettiğini öğrendi.

Teknoloji devi NIDEC, fidye yazılımı saldırısından sonra veri ihlalini teyit ediyor

Yeraltı Fidye Yazılımı Talepleri Casio'ya Saldırı, Sızıntılar Çalınan Veriler

Columbus Şehri: Temmuz ayında 500.000 çalınan veriler fidye yazılımı saldırısı

LA Konut İdaresi, Cactus Ransomware tarafından talep edilen ihlalleri teyit eder

Ransomware'de Hafta - 12 Mayıs 2023 - Yeni Çeteler ortaya çıkıyor

Kaynak: Bleeping Computer

More Posts