Yeni aralıklı şifreleme taktiğine geçiş fidye yazılımı çeteleri

3 yıl önce

Artan sayıda fidye yazılımı grubu, tespit edilme ve durdurma şansını azaltırken kurbanlarının sistemlerini daha hızlı şifrelemelerine yardımcı olan yeni bir taktik benimsiyor.

Bu taktik aralıklı şifreleme olarak adlandırılır ve hedeflenen dosyaların içeriğinin yalnızca geçerli bir Decryptor+anahtarı kullanmadan verileri kurtarılamaz hale getirecek olan kısımlarını şifrelemekten oluşur.

Örneğin, bir dosyanın diğer 16 baytını atlayarak, şifreleme işlemi tam şifreleme için gereken sürenin neredeyse yarısını alır, ancak yine de içeriği iyilik için kilitler.

Ek olarak, şifreleme daha hafif olduğundan, yoğun dosya IO işlemleri şeklinde sorun belirtileri tespit etmeye dayanan otomatik algılama araçlarının başarısız olma olasılığı daha yüksektir.

Sentinellabs, 2021'in ortalarında Lockfile tarafından başlatılan ve şimdi Black Basta, ALPHV (Blackcat), Play, Gündem ve Qyick tarafından kabul edilen bir eğilimi inceleyen bir rapor yayınladı.

Bu gruplar, fidye yazılımı ailelerinde, bağlı kuruluşları RAAS operasyonuna katılmaya ikna etmek için aralıklı şifreleme özelliklerinin varlığını aktif olarak teşvik eder.

"Özellikle, Qyick aralıklı şifrelemeye sahiptir, bu da havalı çocukların bunu okurken kullandıkları şeydir. Go'da yazılan gerçeğiyle birleştiğinde, hız eşsizdir," hack forumlarında bir Qyick reklamını açıklar.

Gündem Ransomware, isteğe bağlı ve yapılandırılabilir bir ayar olarak aralıklı şifreleme sunar. Üç olası kısmi şifreleme modu şunlardır:

Blackcat'ın aralıklı şifreleme uygulaması, operatörlere çeşitli bayt atlama modelleri şeklinde yapılandırma seçenekleri de sunar.

Örneğin, kötü amaçlı yazılım, bir dosyanın yalnızca ilk baytlarını şifreleyebilir, bir nokta desenini, dosya bloklarının yüzdesini takip edebilir ve ayrıca daha karışık bir sonuç için birden fazla modu birleştiren bir "otomatik" moduna sahip olabilir.

Arjantin'in Córdoba yargısına karşı yüksek profilli bir saldırı yoluyla oyunun fidye yazılımının son ortaya çıkışı da aralıklı şifrelemenin hızıyla desteklendi.

Oyun yapılandırma seçenekleri vermez, ancak bunun yerine, dosya boyutuna bağlı olarak dosyayı 2, 3 veya 5 parçaya ayırır ve ardından diğer tüm parçaları şifreler.

Son olarak, şu anda alandaki en büyük isimlerden biri olan Black Basta, operatörlere modlar arasında seçim yapma seçeneği vermiyor, çünkü gerginliği dosya boyutuna göre ne yapılacağına karar veriyor.

704 baytın altındaki küçük dosyalar için tüm içeriği şifreler. 704 bayt ve 4 kb arasındaki dosyalar için 64 bayt şifreliyor ve aralarında 192 bayt atlıyor.

Dosya boyutu 4 kb'yi aşarsa, Black Basta'nın fidye yazılımı el değmemiş aralıkların boşluk boyutunu 128 bayta düşürürken, şifrelenmiş kısmın boyutu 64 bayt olarak kalır.

Aralıklı şifrelemenin önemli avantajları ve neredeyse dezavantajları yok gibi görünüyor, bu nedenle güvenlik analistleri daha fazla fidye yazılımı çetelerinin bu yaklaşımı kısa süre içinde benimsemesini bekliyor.

Lockbit'in gerginliği zaten şifreleme hızları açısından en hızlıdır, bu nedenle çete kısmi şifreleme tekniğini benimserse, grevlerinin süresi birkaç dakikaya indirilir.

Tabii ki, şifreleme karmaşık bir konudur ve kurbanlar tarafından kolay veri kurtarma ile sonuçlanmayacağından emin olmak için aralıklı şifreleme uygulanması doğru bir şekilde yapılmalıdır.

Şu anda, Blackcat'ın uygulaması en karmaşıktır, ancak kötü amaçlı yazılım analistleri henüz yeni RAAS örneklerini analiz etmedikleri için Qyick'in uygulanması bilinmemektedir.

Conti fidye yazılımı Kosta Rika hükümetini nasıl hackledi ve şifreledi

Microsoft, Holy Ghost fidye yazılımı operasyonunu Kuzey Koreli bilgisayar korsanlarına bağlar

Lorenz Ransomware, Telefon Sistemleri aracılığıyla Kurumsal Ağı İhlal Eter

Cisco, Yanluowang fidye yazılımını sızdıran çalıntı şirket verilerini onayladı

Fidye Yazılımında Hafta - 9 Eylül 2022 - Ateş Altında Okullar

Kaynak: Bleeping Computer

More Posts