'RA Group' adlı yeni bir fidye yazılımı grubu, ABD ve Güney Kore'deki ilaç, sigorta, varlık yönetimi ve imalat firmalarını hedefliyor.
Yeni fidye yazılımı operasyonu, kurbanların ayrıntılarını ve çalınan verileri yayınlamak için Karanlık Web'de bir veri sızıntısı sitesi başlattıklarında, çoğu fidye yazılımı çetesi tarafından kullanılan tipik 'çift ekstremasyon' taktiklerine katıldıklarında başladı.
Gasar portalı 22 Nisan 2023'te piyasaya sürülürken, mağdur olan kuruluşların ilk partisi 27 Nisan'da, örnek dosyalar, çalınan içerik türünün bir açıklaması ve çalınan verilere bağlantılar da dahil olmak üzere yayınlandı.
Cisco Talos'un yeni bir raporunda, araştırmacılar RA Group'un 2021'de kapanan bir fidye yazılımı işlemi olan Babuk fidye yazılımı için sızdırılmış kaynak koduna dayanan bir şifreleme kullandığını açıklıyor.
Geçen hafta, Sentinel Labs, en az dokuz farklı fidye yazılımı operasyonunun Eylül 2021'de Rusça konuşan bir hacker forumunda sızan Babuk kaynak kodunu kullandığını, çünkü tehdit aktörlerine Linux'u kapsayacak şekilde genişletmenin kolay bir yolunu sunduğunu bildirdi. ve VMware ESXI.
Sentinel Labs raporunda belirtilen fidye yazılımı gruplarına ek olarak, Cisco Talos ayrıca Rook, Night Sky, Pandora, Nokoyawa, Cheerscrypt, Astralocker 2.0 ve Esxiargs'tan bahsediyor.
RA grubunun dikkate değer bir özelliği, her saldırının özel olarak hedeflenen kuruluş için yazılmış özel bir fidye notuna sahip olması, yürütülebilir dosyanın da kurbandan sonra adlandırılmasıdır.
Fidye yazılımı, kurbanın makine ve ağ paylaşımlarındaki tüm mantıksal sürücüleri hedefler ve Windows sistemi, önyükleme, program dosyaları vb.
Bu, kurbanın sistemini kullanılamaz hale getirmekten kaçınmak ve fidye ödemesi almayı olası hale getirmektir.
RA Group'un şifrelemesi, bir dosyanın şifrelemesini hızlandırmak için bir dosyanın bölümlerini şifreleme ve şifreleme arasında alternatif olarak aralıklı şifreleme kullanır. Bununla birlikte, bu yaklaşım bazı verilerin dosyalardan kısmen kurtarılmasına izin verdiği için riskli olabilir.
Verileri şifrelerken, şifreleme Curve25519 ve Estream Cipher HC-128 algoritmalarını kullanacaktır.
Şifreli dosyalar ".gagup" dosya adı eklenirken, tüm ses seviyesi gölge kopyaları ve geri dönüşüm kutusu içeriği kolay veri restorasyonunu önlemek için silinir.
Kurbanın sistemine düşen fidye notuna 'Files.txt'inizi nasıl geri yükleyeceğiniz' olarak adlandırılır ve kurbanın tehdit aktörleriyle iletişim kurmak ve fidye müzakere etmek için QTOX Messenger'ı kullanmasını gerektirir.
Not ayrıca, veri ihlalinin kanıtı olarak kurbandan çalınan dosyaları içeren bir depoya bir bağlantı içerir.
Tehdit oyuncusu, kurbanlara çalınan veri örneği gasp alanlarında yayınlanmadan üç gün önce verdiklerini iddia ediyor, ancak diğer fidye yazılımı işlemleri gibi, bu muhtemelen müzakereye açık.
Bu, sadece birkaç kurbanla nispeten yeni bir fidye yazılımı operasyonu olduğundan, sistemleri nasıl ihlal ettikleri ve bir ağa yanal olarak nasıl yayıldıkları belirsizdir.
Yeni para mesajı fidye yazılımı milyon dolarlık fidye talep ediyor
Yeni Dark Power Ransomware ilk ayında 10 kurban iddia ediyor
VMware ESXI sunucularını şifrelemek için 9 fidye yazılımı çeteleri tarafından kullanılan babuk kodu
Para Mesajı Fidye Yazılımı Çetesi MSI ihlalini talep ediyor, 4 milyon dolar talep ediyor
Yeni Rorschach fidye yazılımı, şimdiye kadar görülen en hızlı şifrelidir
Kaynak: Bleeping Computer