Eldorado adı verilen yeni bir fidye yazılımı (RAAS) Mart ayında ortaya çıktı ve VMware ESXI ve Windows için dolap varyantlarıyla birlikte geliyor.
Çete zaten ABD'de, gayrimenkul, eğitim, sağlık ve üretim sektörlerinde 16 kurban talep etti.
Siber Güvenlik Şirketi Grubu-IB'deki araştırmacılar, Eldorado'nun etkinliğini izledi ve operatörlerinin rampa forumlarında kötü amaçlı hizmeti tanıttığını ve programa katılmak için vasıflı bağlı kuruluşlar aradıklarını fark ettiler.
Eldorado ayrıca kurbanları listeleyen bir veri sızıntısı sitesi işletiyor, ancak yazma sırasında düştü.
Eldorado, kapsamlı operasyonel benzerliklere sahip iki farklı varyant aracılığıyla hem Windows hem de Linux platformlarını şifreleyebilen GO tabanlı bir fidye yazılımıdır.
Araştırmacılar, geliştiriciden VMware ESXI hipervizörleri ve pencereleri için 32/64 bit varyant olduğunu söyleyen bir kullanıcı kılavuzu ile birlikte gelen bir şifreleme elde ettiler.
Grup-Ib, Eldorado'nun benzersiz bir gelişme olduğunu ve "daha önce yayınlanmış oluşturucu kaynaklara dayanmadığını" söylüyor.
Kötü amaçlı yazılım, şifreleme için Chacha20 algoritmasını kullanır ve kilitli dosyaların her biri için benzersiz bir 32 bayt anahtar ve 12 bayt nonce oluşturur. Daha sonra anahtarlar ve nonses, optimal asimetrik şifreleme dolgusu (OAEP) şeması ile RSA kullanılarak şifrelenir.
Şifreleme aşamasından sonra, dosyalar “.00000001” uzantısı ve “How_return_your_data.txt” adlı fidye notlarına eklenir. Belgelere ve masaüstü klasörlerine bırakılır.
Eldorado ayrıca, etkisini en üst düzeye çıkarmak için KOBİ iletişim protokolünü kullanarak ağ paylaşımlarını şifreler ve iyileşmeyi önlemek için tehlikeye atılan Windows makinelerindeki gölge hacmi kopyalarını siler.
Fidye yazılımı, DLLS, LNK, SYS ve EXE dosyalarının yanı sıra sistemi, sistemin mümkün olmayan/kullanılamaz hale getirilmesini önlemek için sistem önyükleme ve temel işlevsellik ile ilgili dosyaları ve dizinleri atlar.
Son olarak, müdahale ekipleri tarafından tespit ve analizden kaçmak için varsayılan olarak kendi kendini ele almaya ayarlanmıştır.
Operasyona sızan Grup-IB araştırmacılarına göre, bağlı kuruluşlar saldırılarını özelleştirebilirler. Örneğin, Windows'ta hangi dizinleri şifreleyeceğini belirleyebilir, yerel dosyaları atlayabilir, belirli alt ağlardaki ağ paylaşımlarını hedefleyebilir ve kötü amaçlı yazılımların kendi kendine aşılmasını önleyebilirler.
Linux'ta, özelleştirme parametreleri dizinleri şifreleyecek şekilde ayarlamayı durdurur.
Grup-IB, Eldorado fidye yazılımı tehdidinin başka bir grubun yeniden markası olarak ortaya çıkmayan yeni, bağımsız bir operasyon olduğunu vurgular.
Araştırmacılar, tüm fidye yazılımı saldırılarına karşı korunmaya yardımcı olabilecek aşağıdaki savunmaları bir dereceye kadar önerir:
Avast, Donex fidye yazılımı ve geçmiş varyantlar için ücretsiz şifrelemeyi sürdürür
Patelco fidye yazılımı saldırısının ardından bankacılık sistemlerini kapatıyor
Affirm, kart sahiplerinin evolve banka veri ihlalinden etkilendiğini söylüyor
Prudential Financial artık veri ihlalinden 2,5 milyon etkilendiğini söylüyor
CDK Global, tüm bayilerin Perşembe gününe kadar çevrimiçi olacağını söylüyor
Kaynak: Bleeping Computer