Yeni Redalert fidye yazılımı Windows, Linux VMware ESXI sunucuları hedefliyor

4 yıl önce

Redalert veya N13V adlı yeni bir fidye yazılımı işlemi, kurumsal ağlara yapılan saldırılarda hem Windows hem de Linux VMware ESXI sunucularını şifreler.

Yeni operasyon bugün çetenin veri sızıntı sitesinin çeşitli görüntülerini tweetleyen MalwareHunterteam tarafından keşfedildi.

Fidye yazılımı, fidye notunda kullanılan bir dizeye dayanarak 'Redalert' olarak adlandırılır. Bununla birlikte, BleepingComputer tarafından elde edilen bir Linux şifrelemesinden, tehdit aktörleri aşağıda gösterildiği gibi dahili olarak 'N13V' operasyonunu olarak adlandırırlar.

Linux şifrelemesi, tehdit aktörlerinin dosyaları şifrelemeden önce çalışan sanal makineleri kapatmasına izin veren komut satırı seçenekleriyle VMware ESXI sunucularını hedeflemek için oluşturulur.

Komut satırı seçeneklerinin tam listesi aşağıda görülebilir.

Ransomware'i '-W' bağımsız değişkeni ile çalıştırırken, Linux şifrelemesi aşağıdaki ESXCLI komutunu kullanarak tüm çalışan VMware ESXI sanal makinelerini kapatacaktır:

Dosyaları şifrelerken, fidye yazılımı, farklı güvenlik seviyeleri sunan çeşitli 'parametre kümelerini' destekleyen NTRUEncrypt genel anahtar şifreleme algoritmasını kullanır.

Redalert/N13V'nin ilginç bir özelliği, bu farklı NTRUEncrypt parametre setlerini kullanarak 'asimetrik kriptografi performans testini' gerçekleştiren '-x' komut satırı seçeneğidir. Bununla birlikte, şifrelerken belirli bir parametre setini zorlamanın bir yolu olup olmadığı ve/veya fidye yazılımı daha verimli bir tane seçip seçmeyeceği belirsizdir.

Bu şifreleme algoritmasını kullandığı bilinen diğer fidye yazılımı işlemi beş eldir.

Dosyaları şifrelerken, fidye yazılımı yalnızca aşağıda listelendiği gibi günlük dosyaları, takas dosyaları, sanal diskler ve bellek dosyaları dahil olmak üzere VMware ESXI sanal makineleriyle ilişkili dosyaları hedefler.

BleepingComputer tarafından analiz edilen örnekte, fidye yazılımı bu dosya türlerini şifreleyecek ve .crypt [sayı] uzantısını şifreli dosyaların dosya adlarına ekleyecektir.

Her klasörde, fidye yazılımı, çalınan verilerin bir açıklamasını ve kurban için benzersiz bir TOR fidye ödeme sitesine bir bağlantı içeren How_to_Restore adlı özel bir fidye notu oluşturacaktır.

TOR ödeme sitesi, fidye talebini gösterdiği ve tehdit aktörleriyle müzakere etmenin bir yolunu sunduğu için diğer fidye yazılımı işletim sitelerine benzer.

Bununla birlikte, Redalert/N13V sadece bir gizlilik parası olduğu için ABD kripto borsalarında yaygın olarak satılmayan ödeme için Monero kripto para birimini kabul eder.

Yalnızca bir Linux şifrelemesi bulunurken, ödeme sitesi Windows şifrelemelerinin de var olduğunu gösteren gizli unsurlara sahiptir.

Hemen hemen tüm yeni kurumsal hedefleme fidye yazılımı işlemleri gibi, Redalert de verilerin çalındığı zaman çift genişlemeli saldırılar yürütür ve daha sonra fidye yazılımı cihazları şifrelemek için dağıtılır.

Bu taktik iki gasp yöntemi sağlar ve tehdit aktörlerinin sadece fidye bir şifreleme almasını istemesine izin verir, aynı zamanda çalınan verilerin sızmasını önlemesini talep eder.

Bir kurban fidye talebini ödemediğinde, Redalert Gang, herkesin indirebileceği veri sızıntısı sitesinde çalınan veri yayınlar.

Şu anda, Redalert veri sızıntısı sitesi yalnızca bir kuruluş için verileri içeriyor ve bu da işlemin çok yeni olduğunu gösteriyor.

Yeni N13V/Redalert fidye yazılımı işlemiyle çok fazla etkinlik olmasa da, hem Linux hem de Windows için gelişmiş işlevselliği ve hemen destek nedeniyle kesinlikle göz kulak olmalıyız.

Microsoft Azure artık geçici depolamalı gizli VM'lere sahip

Yeni ‘Cheers’ Linux Fidye Yazılımı Hedefleri VMware ESXI Sunucuları

Black Basta Ransomware hedefleri VMware ESXI sunucularının Linux sürümü

Linux kötü amaçlı yazılımlar için yeni Windows alt sistemi tarayıcı Auth çerezlerini çalıyor

Kötü niyetli PYPI paketi Windows, Linux ve Mac'lerde arka kapı açıyor

Kaynak: Bleeping Computer

More Posts