Daha önce isimsiz bir fidye yazılımı, Monero'yu fidye ödemeleri olarak kabul ettikleri yeni bir TOR müzakere sitesi başlatan 'Trigona' adı altında yeniden markalaştı.
Trigona bir süredir aktiftir, örnekler yıl başında görülür. Ancak, bu örnekler müzakereler için e -posta kullanmıştır ve belirli bir isim altında markalanmamıştır.
MalwarehunterTeam tarafından keşfedildiği gibi, Ekim 2022'nin sonlarından başlayarak, fidye yazılımı operasyonu, kendilerini resmen 'Trigona' adını verdikleri yeni bir TOR müzakere sitesi başlattı.
Trigona, büyük batmaz arılar ailesinin adı olduğundan, fidye yazılımı operasyonu, aşağıda gösterilen siber arı benzeri bir kostümde bir kişiyi gösteren bir logo benimsemiştir.
BleepingComputer, bir emlak şirketi ve Almanya'da bir köy gibi görünen yeni fidye yazılımı operasyonunun çok sayıda kurbanının farkındadır.
BleepingComputer, yeni bir Trigona örneğini analiz etti ve yerel veya ağ dosyalarının şifrelenmediğini, bir Windows Autorun anahtarı eklenip eklenmediğini ve bir test kurbanı kimliğinin (vid) veya kampanya kimliğinin (CID) olup olmayacağını belirleyen çeşitli komut satırı argümanlarını desteklediğini buldu. Kullanılmış.
Komut satırı bağımsız değişkenleri aşağıda listelenmiştir:
Dosyaları şifrelerken, Trigona, Windows ve Program Dosyaları klasörleri gibi belirli klasörlerde bulunanlar dışında bir cihazdaki tüm dosyaları şifreleyecektir. Ayrıca, fidye yazılımı ._locked uzantısını kullanmak için şifreli dosyaları yeniden adlandırır.
Örneğin, 1.doc dosyası şifrelenir ve aşağıda gösterildiği gibi 1.doc._locked olarak yeniden adlandırılır.
Fidye yazılımı ayrıca şifreli şifre çözme anahtarını, kampanya kimliğini ve kurban kimliğini (şirket adı) şifrelenmiş dosyalara yerleştirecektir.
Her taranan klasörde How_to_Decrypt.hta adlı bir fidye notu oluşturulacaktır. Bu not, saldırı hakkında bilgi, TOR müzakere sitesine bir bağlantı ve bir yetkilendirme anahtarını TOR müzakere sitesine giriş yapmak için gereken Windows panosuna kopyalayan bir bağlantı görüntüler.
Tor sitesine giriş yaptıktan sonra, kurban, bir fidye ödemek için Monero'nun nasıl satın alınacağı ve tehdit aktörleriyle müzakere etmek için kullanabilecekleri bir destek sohbeti hakkında bilgi gösterilecektir. Site ayrıca, her biri 5 MB'a kadar beş dosyayı çözme olanağı sunmaktadır.
BleepingComputer herhangi bir aktif müzakere görmedi ve tehdit aktörlerinin mağdurlardan ne kadar para talep ettiği bilinmiyor.
Bir fidye ödendiğinde, kurbanlara özel şifre çözme anahtarını içeren bir Decryptor ve Keys.dat dosyasına bağlantı alacaktır.
Düzeltme makinesi, yerel cihaz ve ağ paylaşımlarındaki tek tek dosyaları veya klasörleri şifresini çözmenize olanak tanır.
İşlemin ağları nasıl ihlal ettiği veya fidye yazılımlarını nasıl dağıttığı belirsizdir. Ayrıca, fidye notları saldırılar sırasında veri çaldıklarını iddia ederken, BleepingComputer bunun herhangi bir kanıtı görmedi.
Bununla birlikte, saldırıları dünya çapında artmaktadır ve özel bir TOR platformuna yatırım yaparak, muhtemelen faaliyetlerini genişletmeye devam edeceklerdir.
Donut gasp grubu da fidye yazılımlı kurbanları hedefliyor
Ransomware'de Hafta - 18 Kasım 2022 - Yükselen Operasyonlar
Daha önce tanımlanamayan Arcrypter fidye yazılımı dünya çapında genişliyor
FBI: Hive fidye yazılımı, 1.300'den fazla kurbandan 100 milyon dolarlık zorlandı
Ransomware'de Hafta - 28 Ekim 2022 - Sağlık Sızıntıları
Kaynak: Bleeping Computer