Royal Fidye yazılımı çetesi, operasyonun olağan şifrelemesiyle birçok benzerlik paylaşan Blacksuit adlı yeni bir şifreleyiciyi test etmeye başladı.
Royal, Ocak 2023'te piyasaya sürüldü ve Haziran 2022'de kapanan kötü şöhretli Conti operasyonunun doğrudan halefi olduğuna inanıldı.
Bu grup, pentesters, 'Conti Team 1'den bağlı kuruluşlardan ve diğer kurumsal hedefleme fidye yazılımı çetelerinden işe aldıkları bağlı kuruluşlardan oluşan özel bir fidye yazılımı operasyonudur.
Lansmanından bu yana, Royal Ransomware, işletmeye çok sayıda saldırıdan sorumlu en aktif operasyonlardan biri haline geldi.
Nisan ayının sonlarından beri, Royal Fidye yazılımı operasyonunun yeni bir isim altında yeniden markalaşmaya hazırlandığına dair gürültüler var. Bu, Dallas, Teksas şehrine saldırdıktan sonra kolluk kuvvetlerinden baskı hissetmeye başladıktan sonra daha da arttı.
Mayıs ayında kendi markalı şifrelemesini ve TOR müzakere sitelerini kullanan yeni bir Blacksuit fidye yazılımı operasyonu keşfedildi. Bunun Royal Ransomware Group'un yeniden markalaşacağı fidye yazılımı operasyonu olduğuna inanılıyordu.
Bununla birlikte, bir yeniden marka hiç gerçekleşmedi ve Royal, sınırlı saldırılarda blacksuit kullanırken işletmeye hala aktif olarak saldırıyor.
"Kraliyet: Conti'nin" eski muhafızlarından "60'tan fazla çivili içeren veya çeşitli elit fidye yazılımı gruplarından işe alınan Conti'nin doğrudan varisi. 4-5 kişiden oluşan küçük ekiplerde faaliyet gösteren liderlerine sadık kalırlar: Yönetici ve Baş Mühendis , "Redsense'de Ar -Ge'nin ortağı ve baş başkanı Yelisey Bohuslavskiy, LinkedIn'de yayınlandı.
"Grup, öncü olarak emotet ve buzlu ile kraliyet ve blacksuit dolapları kullanıyor. Kobaltstike'a, özellikle şeritlere alternatifler öncelik veriyorlar ve özel öncü yükleyiciler geliştiriyorlar."
Bohuslavskiy ayrıca BleepingComputer'a, Royal'ın yeni bir yükleyici, buzlu ve Emotet'in canlandırılması da dahil olmak üzere grup tarafından kullanılan diğer araçlarda olduğu gibi yeni bir şifreleyiciyi test ettiğini söyledi.
Diyerek şöyle devam etti: "Onu canlandırmaya çalışmak için gelişmeye devam ediyorlar ve buzlu üzerinde çok çalışıyorlar. Yeni dolaplarla yapılan deneyleri bu anlamda doğal." açıkladı Bohuslavskiy.
"Yakında Blacksuit gibi daha fazla şey görebileceğimize inanıyorum. Ama şimdiye kadar hem yeni yükleyici hem de yeni Blacksuit dolabının başarısız bir deney olduğu anlaşılıyor."
Blacksuit bağımsız bir operasyon olduğundan, Royal, belirli kurban türlerine odaklanan bir alt grup başlatmayı planlıyor veya daha sonra yeniden marka için kaydediliyor.
Bununla birlikte, Trend Micro'nun yakın tarihli bir raporu, Blacksuit ve Royal fidye yazılımı şifrelemeleri arasında açık benzerlikler gösterdiği için bir yeniden marka artık mantıklı olmayacaktır, bu da herkesi yeni bir fidye yazılımı operasyonu olduğuna ikna etmeyi zorlaştırır.
Bu benzerlikler arasında komut satırı argümanları, kod benzerlikleri, dosya istisnaları ve benzer aralıklı şifreleme teknikleri bulunur.
Blacksuit'in nasıl kullanılacağı belirsiz olsa da, fidye yazılımı az sayıda saldırıda aktif olarak kullanılıyor.
BleepingComputer, blacksuit şifrelemesinin şimdiye kadar 1 milyon doların altında kullanıldığı en az üç saldırının farkındadır.
Şu anda, operasyonun veri sızıntı sitesinde listelenen bir kurbanı var, ancak yeni şifreleyicinin daha ağır kullanılması durumunda bu hızlı bir şekilde değişebilir.
Şu anda, Blacksuit'in aslında başarısız bir deney olup olmadığını veya Conti gibi Diavol ile yaptığı yeni bir alt grubun başlangıcı olup olmadığını beklememiz gerekecek.
Ne olursa olsun, ağ savunucuları, bu yeni operasyonun ağları ihlal etme veya şifrelemelerini dağıtma konusunda uzmanlığa sahip olduğunu kanıtlayan Royal tarafından desteklendiğini bilmelidir.
Fidye Yazılımında Hafta - 2 Haziran 2023 - Whodunit?
Clop Fidye Yazılımı, Moveit Fasar Saldırıları için Sorumluluk İddia ediyor
Akira ile tanışın - İşletmeyi hedefleyen yeni bir fidye yazılımı operasyonu
Fidye Yazılımında Hafta - 5 Mayıs 2023 - Kamu Sektörünü Hedefleme
Dallas Şehri, Royal Fidye Yazılımı Saldırısı BT Hizmetlerini Etkiler
Kaynak: Bleeping Computer