Medusa olarak bilinen bir fidye yazılımı operasyonu, 2023'te buhar almaya başladı ve dünya çapında şirket kurbanlarını milyon dolarlık fidye talepleriyle hedef aldı.
Medusa operasyonu Haziran 2021'de başladı, ancak az sayıda kurbanla nispeten düşük bir faaliyete sahipti. Bununla birlikte, 2023'te fidye yazılımı çetesi etkinlikte arttı ve fidye ödemeyi reddeden kurbanlar için veri sızdırmak için kullanılan bir 'Medusa blogu' başlattı.
Medusa, Minneapolis Devlet Okulları (MPS) bölgesine yapılan bir saldırı için sorumluluk talep ettikten ve çalınan verilerin bir videosunu paylaştıktan sonra bu hafta medyanın ilgisini çekti.
Birçok kötü amaçlı yazılım ailesi, fidye yazılımı yeteneklerine sahip Mirai merkezli bir botnet, bir Medusa Android kötü amaçlı yazılım ve yaygın olarak bilinen Medusalocker fidye yazılımı işlemi de dahil olmak üzere Medusa diyor.
Yaygın olarak kullanılan isim nedeniyle, bu fidye yazılımı ailesi hakkında bazı kafa karıştırıcı raporlar vardı, birçoğu Medusalocker ile aynı olduğunu düşünüyor.
Ancak, Medusa ve Medusalocker fidye yazılımı işlemleri tamamen farklıdır.
Medusalocker operasyonu, 2019 yılında çok sayıda bağlı kuruluş, yaygın olarak how_to_back_files.html olarak adlandırılan bir fidye notu ve şifreli dosyalar için çok çeşitli dosya uzantıları ile başlatıldı.
Medusalocker Operasyonu, QD7PCAFNCOSQFQU3HA6FCX4H6SR7TZWAGZPCDCNYTIW3B6VARAEQV5YD.onion adresinden bir TOR web sitesi kullanır.
Ancak, Medusa Ransomware operasyonu Haziran 2021 civarında başlatıldı ve adında bir fidye notu kullanıyor !!!
Medusa operasyonu ayrıca fidye müzakereleri için bir TOR web sitesi kullanır, ancak onlarınki Medusacegu2ufmcx2KKQICRLCXDETTSJCENHJENA6UAnnk5f4ffuyd.onion adresinde yer almaktadır.
BleepingComputer sadece Windows için Medusa şifrelemesini analiz edebildi ve şu anda Linux için bir tane olup olmadıkları bilinmiyor.
Windows şifrelemesi, tehdit aktörünün aşağıda gösterildiği gibi dosyaların cihazda nasıl şifreleneceğini yapılandırmasına izin veren komut satırı seçeneklerini kabul edecektir.
Örneğin, -v komut satırı bağımsız değişkeni, fidye yazılımının bir konsol görüntülemesine neden olur ve durum mesajlarını bir aygıtı şifrelerken gösterir.
Düzenli bir çalışmada, komut satırı argümanları olmadan, Medusa fidye yazılımı, dosyaların şifrelenmesini engelleyebilecek programlar için 280'den fazla Windows hizmetini ve süreçlerini sonlandıracaktır. Bunlar arasında posta sunucuları, veritabanı sunucuları, yedekleme sunucuları ve güvenlik yazılımı için Windows hizmetleri bulunur.
Fidye yazılımı daha sonra dosyaları kurtarmak için kullanılmasını önlemek için Windows Shadow Volume kopyalarını silecektir.
Fidye yazılımı uzmanı Michael Gillespie ayrıca şifreleyiciyi analiz etti ve BleepingComputer'a BCrypt kütüphanesini kullanarak AES-256 + RSA-2048 şifrelemesini kullanarak dosyaları şifrelediğini söyledi.
Gillespie ayrıca Medusa'da kullanılan şifreleme yönteminin Medusalocker'da kullanılandan farklı olduğunu doğruladı.
Dosyaları şifrelerken, fidye yazılımı .Medusa uzantısını aşağıda gösterildiği gibi şifreli dosya adlarına ekler. Örneğin, 1.doc şifrelenir ve 1.doc.medusa olarak yeniden adlandırılır.
Her klasörde, fidye yazılımı, kurbanın dosyalarına ne olduğu hakkında bilgi içeren Read_me_Medusa !!!
Fidye notu ayrıca bir TOR veri sızıntısı sitesi, bir TOR müzakere sitesi, bir telgraf kanalı, bir Tox ID ve tuş.medusa.serviceeam@protonmail.com e -posta adresi dahil olmak üzere uzatma iletişim bilgilerini de içerecektir.
Tor müzakere sitesi http://medusacegu2ufmc3kx2kkqicrlcxdettsjcenhjena6uannk5f4ffuyd.onion adresinde bulunur.
Dosyaların yedeklemelerden restorasyonunu önlemek için ekstra bir adım olarak, Medusa Ransomware, Windows Backup gibi yedekleme programlarıyla ilişkili yerel olarak depolanan dosyaları silmek için aşağıdaki komutu çalıştıracaktır. Bu komut ayrıca sanal makineler tarafından kullanılan Sanal Disk sabit sürücüleri (VHD) siler.
TOR müzakere sitesi, her kurbanın fidye yazılımı çetesi ile iletişim kurmak için kullanılabilecek benzersiz bir kimliğe sahip olduğu "güvenli sohbet" olarak adlandırılır.
Çoğu kurumsal hedef fidye yazılımı operasyonları gibi, Medusa'nın 'Medusa Blog' adlı bir veri sızıntısı sitesi var. Bu site, çetenin çift uzatma stratejisinin bir parçası olarak kullanılır ve burada bir fidye ödemeyi reddeden kurbanlar için veri sızdırırlar.
Veri sızıntısına bir kurban eklendiğinde, verileri hemen yayınlanmaz. Bunun yerine, tehdit aktörleri, kurbanlara veriler yayınlanmadan önce geri sayımı uzatmak, verileri silmek veya tüm verileri indirmek için ücretli seçenekler sunar. Bu seçeneklerin her birinin aşağıda gösterildiği gibi farklı fiyatları vardır.
Bu üç seçenek, kurban üzerinde fidye ödemeye korkutmak için ekstra baskı uygulamak için yapılır.
Ne yazık ki, Medusa Ransomware şifrelemesinde bilinen hiçbir zayıflık, kurbanların dosyalarını ücretsiz olarak kurtarmasına izin vermiyor.
Araştırmacılar şifreleyiciyi analiz etmeye devam edecek ve eğer bir zayıflık bulunursa, bunu bükülme bilgisayarında rapor edeceğiz.
Fidye Yazılımı Gang Minneapolis okullarından çalınan verilerin videosunu yayınlar
Fidye yazılımı çetesi Oakland şehrinden çalınan veriler
Ransomware Gang, kurbanların müşterilerini fidye ödemesi talep etmeye teşvik ediyor
Medusa Botnet, fidye yazılımı sokması ile Mirai tabanlı bir varyant olarak geri döner
Vice Society Fidye Yazılımı Duisburg-Essen Üniversitesi'nin Verileri
Kaynak: Bleeping Computer