RTM Locker, VMware ESXI sunucularında sanal makineleri hedefleyen bir Linux şifrelemesini dağıttığı tespit edilen en son kurumsal hedef fidye yazılımı işlemidir.
RTM (kılavuzu okuyun) siber suç çetesi, en az 2015 yılından bu yana, kurbanlardan para çalmak için kullanılan özel bir bankacılık Truva atı dağıttığı bilinen finansal sahtekarlıkta aktiftir.
Bu ay, siber güvenlik firması Trellix, RTM Locker'ın hizmet olarak yeni bir fidye yazılımı (RAAS) operasyonu başlattığını ve eski Conti siber suç sendikasından da dahil olmak üzere iştirakleri işe almaya başladığını bildirdi.
Trellix, "'Manuel'i oku' soyunma çetesi, hepsi çetenin katı kurallarına uymak zorunda kalan fidye kurbanlarına bağlı kuruluşları kullanıyor."
Diyerek şöyle devam etti: "Bağlı kuruluşların aktif kalmaları veya iznini çıkarmaları için bilgilendirmeleri gereken grubun iş benzeri kurulumu, Conti gibi diğer gruplarda da gözlemlendiği gibi grubun örgütsel olgunluğunu göstermektedir."
Güvenlik Araştırmacısı MalwareHunterTeam ayrıca Aralık 2022'de BleepingComputer ile bir RTM dolabının bir örneğini paylaştı, bu da RAAS'ın en az beş aydır aktif olduğunu gösteriyor.
O zaman, Trellix ve MalwarehunterTeam sadece bir Windows fidye yazılımı şifrelemesi görmüştü, ancak Upttys'in dün bildirdiği gibi, RTM hedeflemesini Linux ve VMware ESXI sunucularına genişletti.
Geçtiğimiz yıllarda, işletme geliştirilmiş cihaz yönetimi ve çok daha verimli kaynak işleme sundukları için Sanal Makinelere (VM) taşındı. Bu nedenle, bir kuruluşun sunucuları genellikle birden fazla sanal sunucu çalıştıran özel cihazlar ve VMware ESXI sunucularının bir karışımına yayılır.
Fidye yazılımı işlemleri bu eğilimi izledi ve ESXI sunucularını hedeflemeye adanmış Linux şifrelemeleri, işletme tarafından kullanılan tüm verileri düzgün bir şekilde şifrelemek için yarattı.
BleepingComputer bunu Royal, Black Basta, Lockbit, Blackmatter, Avoslocker, Revil, Hellokitty, Ransomexx, Hive ve Now, RTM Locker dahil olmak üzere neredeyse tüm kurumsal hedef fidye operasyonlarıyla gördü.
UptyCs tarafından yapılan yeni bir raporda, araştırmacılar RTM dolabının, şu anda yok olan Babuk fidye yazılımlarının sızdırılmış kaynak koduna dayanan bir Linux varyantını analiz ettiler.
RTM Locker Linux şifrelemesi, sanal makineleri yönetmek için kullanılan komutlara çok sayıda referans içerdiğinden, VMware ESXI sistemlerine saldırmak için açıkça oluşturulmuş gibi görünüyor.
Başlatıldığında, şifreleyici önce aşağıdaki ESXCLI komutunu kullanarak VM'lerin bir listesini toplayarak tüm VMware ESXI sanal makinelerini şifrelemeye çalışacaktır:
Şifreleme daha sonra aşağıdaki komutu kullanarak tüm çalışan sanal makineleri sonlandırır:
Tüm VM'ler sonlandırıldıktan sonra, şifreleyici aşağıdaki dosya uzantılarına sahip dosyaları şifrelemeye başlar - .log (log dosyaları), .vmdk (sanal diskler), .vMem (sanal makine belleği), .vswp (takas dosyaları) ve .VMSN (VM Snapshots).
Bu dosyaların tümü VMware ESXI'da çalışan sanal makinelerle ilişkilidir.
Babuk gibi, RTM de asimetrik şifreleme için rastgele bir sayı üretimi ve Curve25519'da ECDH kullanır, ancak Sosemanuk yerine simetrik şifreleme için Chacha20'ye dayanır.
Sonuç güvenlidir ve henüz çatlamamıştır, bu nedenle şu anda RTM dolabı için mevcut ücretsiz şifreler yoktur.
Uptycs ayrıca, şifreleme algoritmalarının ikili koduna "statik olarak uygulandığını" ve şifreleme işlemini daha güvenilir hale getirdiğini söylüyor.
Dosyaları şifrelerken, şifreleme .rtm dosya uzantısını şifrelenmiş dosyanın adlarına ekler ve bittikten sonra adlandırılmış fidye notları oluşturur !!! Uyarı !!! enfekte sistemde.
Notlar, fidye ödemesini müzakere etmek için Tox aracılığıyla 48 saat içinde RTM "Destek" ile iletişim kurmakla tehdit ediyor veya kurbanın çalınan verileri yayınlanacak.
Geçmişte RTM Locker, aşağıdaki TOR sitelerinde ödeme müzakere sitelerini kullandı, ancak iletişim için son zamanlarda TOX'a taşındı.
ESXI hedefleme versiyonunun varlığı, RTM dolabını işletme için önemli bir tehdit olarak sınıflandırmak için yeterlidir.
Bununla birlikte, iyi haber şu ki, BleepingComputer'ın araştırması grubun özellikle aktif olmadığını, ancak gelecekte değişebileceğini gösterdi.
Icefire Fidye Yazılımı artık hem Linux hem de Windows Systems
Lockbit Fidye Yazılımı şifrelemeleri Mac Cihazlarını Hedefleme Bulundu
Ransomware'de Hafta - 10 Mart 2023 - Polis Harekete Geçin
Ransomware'de Hafta - 28 Nisan 2023 - Tekrar Clop
Microsoft: PaperCut Server Hacks'in arkasında Clop ve Lockbit Fidye Yazılımı
Kaynak: Bleeping Computer