Siber güvenlik satıcısı Sophos, Sophosencrypt adlı yeni bir fidye yazılımı tarafından taklit ediliyor ve tehdit aktörleri operasyonları için şirket adını kullanıyor.
Dün MalwareHunterTeam tarafından keşfedilen fidye yazılımının başlangıçta Sophos'un kırmızı takım egzersizinin bir parçası olduğu düşünülüyordu.
Ancak, Sophos X-Ops ekibi, şifreleyiciyi oluşturmadıklarını ve lansmanını araştırdıklarını tweetledi.
Sophos, "Bunu daha önce VT'de bulduk ve araştırıyoruz. Ön bulgularımız Sophos Interceptx'in bu fidye yazılımı örneklerine karşı korunduğunu gösteriyor."
Ayrıca, ID fidye yazılımı, enfekte kurbanlardan bir gönderim gösterir ve bu hizmet olarak fidye yazılımı operasyonunun aktif olduğunu gösterir.
RAAS operasyonu ve nasıl tanıtıldığı hakkında çok az şey bilinse de, şifrelemenin bir örneği MalwareHunterTeam tarafından bulundu ve nasıl çalıştığına hızlı bir şekilde bakmamıza izin verdi.
Fidye yazılımı şifrelemesi pasla yazılmıştır ve sandıkları için 'C: \ Users \ Dubinin \' yolunu kullanır. Dahili olarak, fidye yazılımı 'Sophos_Encrypt' olarak adlandırılır, bu nedenle ID fidye yazılımına zaten eklenen tespitlerle Sophosencrypt olarak adlandırılmıştır.
Yürütüldüğünde, şifreleme iştiraki kurbanla ilişkili olarak ilk olarak fidye yazılımı yönetim panelinden alınan bir jeton girmesini ister.
Bir jeton girildiğinde, şifreleme 179.43.154.137:21119'a bağlanır ve jetonun geçerli olup olmadığını doğrulayacaktır. Fidye yazılımı uzmanı Michael Gillespie, ağ kartlarınızı devre dışı bırakarak bu doğrulamayı, şifrelemeyi etkin bir şekilde çevrimdışı çalıştırarak atlamayı mümkün buldu.
Geçerli bir jeton girildiğinde, şifreleme, cihazı şifrelerken kullanılacak ek bilgiler için fidye yazılımı bağlı kuruluşunu isteyecektir.
Bu bilgiler, bir iletişim e-postası, Jabber adresi ve Gillespie'nin şifreleme algoritmasının bir parçası olarak kullanıldığını söylediği 32 karakterlik bir şifre içerir.
Şifreleme daha sonra bağlı kuruluşun bir dosyayı şifrelemesini veya aşağıda gösterildiği gibi tüm cihazı şifrelemesini isteyecektir.
Dosyaları şifrelerken Gillespie, BleepingComputer'a PKCS#7 dolgu ile AES256-CBC şifrelemesini kullandığını söyledi.
Bir dosyanın şifrelendiği her klasörde, fidye yazılımı, şifreleme bittiğinde otomatik olarak başlatılan Information.hta adlı bir fidye notu oluşturur.
Bu fidye notu, bir kurbanın dosyalarına ne olduğu ve cihazı şifrelemeden önce bağlı kuruluş tarafından girilen iletişim bilgileri hakkında bilgi içerir.
Fidye yazılımı ayrıca Windows masaüstü duvar kağıdını değiştirme özelliğine sahiptir, mevcut duvar kağıdı taklit edildiği 'Sophos' markasını cesurca görüntüler.
Açık olmak gerekirse, bu duvar kağıdı tehdit aktörleri tarafından yaratıldı ve meşru Sophos Siber Güvenlik Şirketi ile bir ilişkisi yok.
Şifreleme, http://xnfz2jv5fk6dbvrsxf3dloi6by3agwtur2fauydd3hwdk4vmm27k7ad.onion adresinde bulunan bir TOR sitesine çok sayıda referans içerir.
Bu TOR site bir müzakere veya veri sızıntı sitesi değil, hizmet olarak fidye yazılımı için satış ortağı paneli gibi görünen şeydir.
Araştırmacılar, herhangi bir zayıflığın dosyaların ücretsiz olarak kurtarılmasına izin verip veremeyeceğini görmek için sophosencrypt'i analiz ediyorlar.
Herhangi bir zayıflık veya şifreleme sorunları bulunursa, bu makalede bir güncelleme yayınlayacağız.
GÜNCELLEME 7/18/23: Hikayemizin yayınlanmasından sonra Sophos da yeni Sophosencrypt Fidyeware hakkında bir rapor yayınladı.
Raporlarına göre, fidye yazılımı çetesinin 179.43.154.137'deki komut ve kontrol sunucusu, önceki saldırılarda kullanılan Cobalt Strike C2 sunucularıyla da bağlantılıdır.
Sophos'un raporu, "Buna ek olarak, her iki örnek de sabit kodlanmış bir IP adresi içerir (örneklerin bağlandığını gördük)."
"Adres, hem Cobalt Strike komut ve kontrolü hem de internete dönük bilgisayarları kriptominasyon yazılımı ile enfekte etmeye çalışan otomatik saldırılarla bir yıldan fazla bir süredir ilişkilendirildi."
İşçi, işvereni zorlamak için fidye yazılımı çetesini taklit etmek için hapsedildi
Fidye yazılımı iştirakleri, üçlü gasp ve karanlık web ekosistemi
TSMC, fidye yazılımı çetesi 70 milyon dolar talep ederken Lockbit Hack'i reddediyor
Manchester Üniversitesi son siber saldırıda veri hırsızlığını onayladı
Hackers Warn Manchester Üniversitesi Öğrencileri Yakın Veri Sızıntısı
Kaynak: Bleeping Computer