Sentinel Labs'teki tehdit analistleri, Karma Ransomware'in JSWorm olarak başlayan suşun bir başka evrimsel adımı olduğunu, Nemty, Nefilim, Fusion, Milihpen ve en yakın zamanda Gangbang oldu.
Karma ismi Ransomware aktörleri tarafından 2016 yılında kullanılmıştır, ancak bu grup ile bu yıl ortaya çıkan kişi arasında bir ilişki yoktur.
JSWorm ilk olarak 2019'da ortaya çıktı ve önümüzdeki iki yıl boyunca bir dizi rebrandadan geçti, her zaman araştırmacıların bağlantıyı yapması için yeterli olan kod benzerliklerini tespit ediyor.
Rapor, Haziran 2021'de eşit sayıda fidye yazılımı saldırısından alınan sekiz numunenin analizine dayanmaktadır.
Benzerliklerin kapsamı, klasörlerin, dosya türlerinin dışlanmasına ve görünüşte ilgisiz suşlar tarafından kullanılan hata ayıklama mesajlarının dışlanmasına kadar uzanır.
Dikkat çekici bir benzerlik, karma ve toplu tecavüz numunelerinde "Bindiff" yürütürken, neredeyse değişmeyen bir 'ana ()' işlevi görürken görülebilir.
Kullanılan şifreleme şeması perspektifinden, örnekler arasında bir evrim olmuştur, daha önce ChaCHA20 şifreleme algoritmasını kullanan ve en son örnekleri Salsa20'ye geçiş.
Yol boyunca tanıtılan bir başka değişiklik, numaralandırma ve şifreleme için muhtemelen daha güvenilir bir sonucu elde etmek için yeni bir iş parçacığı oluşturmaktı.
Kötü amaçlı yazılımın yazarları, en son sürümlerde komut satırı parametreleri için destek ekledi.
Sonuçta, kötü amaçlı yazılım ve analiz edilen örneklerin sıkı derleme tarihleri üzerindeki çalışmalar, Karma'nın şu anda aktif gelişim altında olduğu gerçeğini yansıtır.
Mağdur iletişimi ve gasp yöntemi açısından Karma, Ransom Notes'u düşürme, tehlikeye atılan sistemlerden veri çalma ve çift gasp işlemi için takip etmenin tipik yaklaşımını izler.
Tarihsel olarak, Nemty, mühendislik ve imalat sektöründeki çoğunlukla Çinli firmaları hedefledi, maruz kalan RDP'leri kullanan ve VPN'yi savunmasız ağlara sızmak için yayımladı.
BleepingComputer'ın analizini imzalayan araştırmacı ile olan özel bir tartışmada, Antonis Terefos, Karma'nın mevcut haliyle ilgili aşağıdaki değerlendirmeyi yaptık:
Nemty Soğan Sızıntısı 'Kurumsal Sızıntı' şu anda yakında kullanımdan kaldırılacak (soğan) sürüm 2'de çalışıyor ve 20 Temmuz'da görülen son sızıntı görüldü. Karma'nın kaçağı sayfası 22 Mayıs'ta oluşturuldu ve ilk sızıntı 1 Eylül'de gerçekleşti.
Eldeki mevcut verilerle, Karma Ransomware ve Soğan sayfaları, Nemty ve Kurumsal Sızıntıların başka bir rebrand olduğu görülmektedir. Kod-bilge Ana farklar, birçok fidye yazılımı için deneme alanı olan şifreleme algoritmasında belirir.
Nitekim, 'Kurumsal Sızıntı', karma sızıntılarının Grup'un yeni veri sızıntısı portalı olarak ortaya çıktığı aynı zamanda uyuyakaldı.
Özellikle, yeni portal, son zamanlarda kısa sürede bir süreye girmiştir, en son kurban, 20 gün önce listelenen en son kurban ile.
Bütün bunlar, karma, gerçekten olduğundan daha az gibi davranan bir gruptan uzun süreli bir fidye yazılımı operasyonunun devam edilmesinde kısa vadeli bir istasyon olabilir.
Blackbyte Ransomware Decryptor dosyaları ücretsiz kurtarmak için serbest bırakıldı
Ransomware Gang, müzakereci işe alındığında şifre çözme anahtarını silmek için tehdit ediyor
Free Revil Ransomware Master Decrypter geçmiş mağdurlar için serbest bırakıldı
FBI, CISA, NSA Blackmatter Ransomware Saldırıları için Savunma İpuçları
On İsrail Hastanesi'ndeki saldırıların arkasındaki Çin hackerları şüphesi
Kaynak: Bleeping Computer