NoSeScape ile tanışın: Avaddon Ransomware Gang'ın muhtemel halefi

3 yıl önce

Yeni NOESCAPE fidye yazılımı operasyonunun, 2021'de şifre çözme anahtarlarını kapatan ve serbest bırakan bir fidye yazılımı çetesi olan Avaddon'un yeniden markası olduğuna inanılıyor.

NOSESCAPE, Haziran 2023'te işletmeyi çift genişlemeli saldırılarda hedeflemeye başladığında başlatıldı. Bu saldırıların bir parçası olarak, tehdit aktörleri veri çalıyor ve Windows, Linux ve VMware ESXI sunucularındaki dosyaları şifreliyor.

Tehdit aktörleri daha sonra bir fidye ödenmezse çalınan verileri kamuya açıklamakla tehdit eder. BleepingComputer, yüz binlerce dolar arasında 10 milyon doların üzerinde değişen noescape fidye yazılımı taleplerinin farkında.

Diğer fidye yazılımı çeteleri gibi NOESCAPE de üyelerinin CIS (eski Sovyetler Birliği) ülkelerini hedeflemelerine izin vermez, bu ülkelerden kurbanlar ücretsiz şifreli ve nasıl ihlal edildikleri hakkında bilgi alırlar.

Şu anda, fidye yazılımı çetesi, farklı ülkelerden ve endüstrilerden on şirketi veri sızıntı sitesinde listeledi ve belirli bir dikey hedeflemediklerini gösterdi.

Avaddon fidye yazılımı operasyonu Haziran 2020'de kurumsal kurbanları hedeflemek için kimlik avı kampanyaları kullanarak başlatıldı.

Bununla birlikte, Haziran 2021'de, FBI ve Avustralya kolluk kuvvetlerinin Avaddon tavsiyelerini serbest bırakmasından bir ay sonra, fidye yazılımı çetesi aniden operasyonunu kapattı ve kurbanların şifre çözme anahtarlarını anonim bir ipucu ile börekle paylaştı.

O zamandan beri, NOESCAPE fidye yazılımı operasyonunun başlatılmasıyla geçen aya kadar tehdit aktörleriyle ilişkili bilinen bir fidye yazılımı veya gasp faaliyeti yoktu.

Kimlik-Ransomware yaratıcısı ve fidye yazılımı uzmanı Michael Gillespie, BleepingComputer'a NoSeScape'in ve Avaddon'un fidye yazılım şifrelemelerinin neredeyse aynı olduğunu ve şifreleme algoritmalarında sadece bir değişiklik olduğunu söyledi.

Daha önce, Avaddon şifrelemesi, NOESCAPE SALSA20 algoritmasına geçerek dosya şifrelemesi için AE'leri kullanmıştı.

Aksi takdirde, şifrelemeler neredeyse aynıdır, şifreleme mantığı ve dosya formatları neredeyse aynıdır, benzersiz bir "RSA şifreli blobların parçalanması" nın benzersiz bir yolu da dahil olmak üzere.

Ayrıca, BleepingComputer, Avaddon ve NOESCape şifrelemelerinin bu maniant makalede açıklanan ve aşağıda belirtilen aynı yapılandırma dosyasını ve yönergelerini kullandıklarını belirlemiştir.

NOESCAPE tehdit aktörlerinin Avaddon'dan şifrelemenin kaynak kodunu satın alması mümkün olsa da, BleepingComputer çok sayıda araştırmacı tarafından, çekirdek Avaddon üyelerinin bazılarının şimdi yeni fidye yazılım operasyonunun bir parçası olduğuna inanıldığı söylendi.

NOESCAPE fidye yazılımının bir örneği, BleepingComputer ile paylaşıldı, böylece analiz edebilmemiz.

Yürütüldüğünde, NoScape Windows Shadow Volume kopyalarını, yerel Windows yedekleme kataloglarını silmek ve Windows otomatik onarımı kapatmak için aşağıdaki komutları çalıştıracaktır.

Şifreleme daha sonra güvenlik yazılımı, yedekleme uygulamaları, web ve veritabanı sunucuları ile ilişkili olanlar da dahil olmak üzere aşağıdaki işlemleri sonlandırmaya başlayacaktır.

Ayrıca veritabanları, QuickBooks, Güvenlik Yazılımı ve Sanal Makine Platformları ile ilişkili aşağıdaki Windows hizmetlerini de durduracaktır.

Fidye yazılımı, bu uygulamaları, açılabilecek ve şifrelenmesinin önlenebilecek dosyaların kilidini açmak için sonlandırır.

Ancak, dosyalar kilitli olsa bile, şifreleme, bir dosyayı açık tutabilecek ve şifrelemeyi önleyebilecek Windows hizmetlerini kapatmak veya kapatmak için Windows Yeniden Başlatma Yöneticisi API'sını kullanır.

Dosyaları şifrelerken, şifreleme aşağıdaki dosya uzantısına sahip tüm dosyaları atlar:

Ayrıca, adları aşağıdaki dizeler içeren klasörlerdeki dosyaları atlayacaktır:

Şifreleme sırasında Gillespie, BleepingComputer'a üç mod kullanacak şekilde yapılandırılabileceğini söyledi:

Bununla birlikte, NOESCAPE, şifreleyiciyi ACCDB, EDB, MDB, MDF, MDS, NDF ve SQL dosya uzantıları ile tam olarak şifrelemeye zorlayan bir yapılandırma seçeneği içerir.

Dosyalar, Salsa20 kullanılarak şifrelenir, şifreleme anahtarı paketlenmiş bir RSA genel anahtarı ile şifrelenir. Şifrelenmiş dosyalar, aşağıda gösterildiği gibi, her kurban için benzersiz olan dosya adına eklenen 10 karakterlik bir uzantıya sahip olacaktır.

Şifreleme ayrıca, cihazda kalıcılık için 'SystemUpdate' adlı planlanmış bir görevi yapılandırır ve pencerelere giriş yaparken şifremi başlatır.

Fidye yazılımı ayrıca Windows duvar kağıdını, kurbanlara how_to_recover_files.txt adlı fidye notlarında talimatlar bulabileceklerini söyleyen bir görüntüyle değiştirecektir.

How_to_recover_files.txt Ransom notları, cihazdaki her klasörde bulunur ve bir kurbanın dosyalarına ne olduğu ve Noescape Tor müzakere sitesine bağlantılar hakkında bilgi içerir.

NoScape fidye notu, "Biz politik olarak bir şirket değiliz ve özel işlerinizle ilgilenmiyoruz. Biz ticari bir şirketiz ve sadece parayla ilgileniyoruz."

Linux'ta, /etc /motd, oturum açtıklarında kurbanlara görüntülenen fidye notu ile değiştirilir.

Fidye notları, tehdit oyuncusunun TOR ödeme sitesine giriş yapmak ve kurbanın benzersiz müzakere sayfasına erişmek için gereken bir "kişisel kimlik" içerir. Bu sayfa, Bitcoin'teki fidye miktarı, bir test şifre çözme özelliği ve tehdit aktörleriyle müzakere etmek için bir sohbet panelini içerir.

Daha önce de belirtildiği gibi, BleepingComputer noescape fidye taleplerini birkaç yüz bin dolardan 10 milyon dolara kadar sürdü.

Ödeme yaptıktan sonra, kurbanlara Windows XP, Windows'un modern sürümleri ve Linux için olan mevcut şifrelemelerin bir listesi gösterilecektir.

VMware ESXI çalıştıran işletme kurbanları için NoScape, /etc /MOTD'yi geri yüklemek için kullanılabilecek bir kabuk komut dosyası sağlar ve Linux şifrelemesini kullanarak şifresini çözer.

Diğer fidye yazılımı işlemleri gibi NOESCAPE de kurumsal bir ağı ihlal edecek ve yanal olarak diğer cihazlara yayılacaktır. Tehdit aktörleri Windows Domain Yönetici Kimlik Bilgileri kazandıktan sonra, fidye yazılımlarını ağ boyunca dağıtacaklar.

Bununla birlikte, dosyaları şifrelemeden önce, tehdit aktörleri, gasp girişimlerinde kaldıraç olarak kullanılacak kurumsal verileri zaten çalmışlardır. Tehdit aktörleri daha sonra kurbanları bir fidye ödenmezse verilerinin kamuya açıklanacak veya diğer tehdit aktörlerine satılacağı konusunda uyarırlar.

Bu yazı sırasında, Noescape verileri sızdırmış veya veri sızıntı alanında on kurbanı zorlamaya başlamıştı, sızdırılmış verilerin boyutu bir şirket için 3.7 GB ile diğeri için 111 GB arasında değişiyordu.

Fidye yazılımı şu anda zayıflıklar için analiz ediliyor ve BleepingComputer, ücretsiz bir şifreleyicinin dosyaları ücretsiz olarak kurtarabileceği belirlenene kadar bir fidye ödemesini tavsiye etmiyor.

TSMC, fidye yazılımı çetesi 70 milyon dolar talep ederken Lockbit Hack'i reddediyor

8base fidye yazılımı çetesi Haziran ayında çift gasp saldırılarını artırıyor

Royal Ransomware Gang, Arsenallerine Blacksuit şifrelemesini ekliyor

Blackbyte Fidye Yazılımı Şehri Augusta Cyberattack

Siber güvenlik firması Sophos, yeni Sophosencrypt Fidye Yazılımı tarafından taklit edildi

Kaynak: Bleeping Computer

More Posts