Yeni Gwisinlocker Ransomware Windows ve Linux ESXI sunucularını şifreliyor

4 yıl önce

'Gwisinlocker' adlı yeni bir fidye yazılımı ailesi, VMware ESXI sunucularını ve sanal makineleri şifreleme desteği de dahil olmak üzere Windows ve Linux şifrelemeleri olan Güney Kore sağlık, endüstriyel ve ilaç şirketlerini hedefliyor.

Yeni kötü amaçlı yazılım, Korece'de "Hayalet" anlamına gelen Gwisin olarak adlandırılan daha az bilinen bir tehdit aktörünün ürünüdür. Aktör bilinmiyor, ancak Kore dili hakkında iyi bir bilgiye sahip gibi görünüyor.

Ayrıca, saldırılar Kore resmi tatilleriyle çakıştı ve sabahın erken saatlerinde gerçekleşti, bu nedenle Gwisin ülkenin kültürünü ve iş rutinlerini iyi bir şekilde kavradı.

Gwisin ve faaliyetleriyle ilgili raporlar ilk olarak, tehdit aktörünün ülkedeki büyük ilaç firmalarını tehlikeye attığı geçen ayın sonlarında Güney Kore medya kuruluşlarında ortaya çıktı.

Çarşamba günü, Ahnlab'daki Kore siber güvenlik uzmanları Windows şifrelemesi hakkında bir rapor yayınladı ve dün ReversingLabs'taki güvenlik araştırmacıları Linux sürümünün teknik analizlerini yayınladılar.

GwisInlocker Windows cihazlarını şifrelediğinde, enfeksiyon, fidye yazılımı şifrelemesi olarak hareket eden gömülü DLL'yi düzgün yüklemek için özel komut satırı bağımsız değişkenleri gerektiren bir MSI yükleyici dosyasının yürütülmesi ile başlar.

Komut satırı argümanları gerektiren güvenlik araştırmacılarının fidye yazılımlarını analiz etmesini zorlaştırır.

Uygun komuta hattı bağımsız değişkenleri sağlandığında, MSI, her şirket için farklı olan AV tespitinden kaçınmak için dahili DLL'yi (fidye yazılımlarını) bir Windows işlemine şifresini çözecek ve enjekte edecektir.

Yapılandırma bazen fidye yazılımlarını güvenli modda çalışmaya ayarlayan bir argüman içerir. Bu durumlarda, kendini bir ProgramData alt klasörüne kopyalar, hizmet olarak kayıt yapar ve daha sonra güvenli modda yeniden başlatmayı zorlar.

ReversingLabs tarafından analiz edilen Linux sürümü için, şifreleme, Linux şifrelemesinin sanal makineleri nasıl şifreleyeceğini kontrol eden iki komut satırı argümanı da dahil olmak üzere VMware ESXI sanal makinelerini şifrelemeye güçlü bir şekilde odaklanmaktadır.

Gwisinlocker Linxu şifrelemesinin komut satırı argümanları aşağıda listelenmiştir:

Bu argümanlar, ESXI sanal makinelerini numaralandırmak ve bunları kapatmak için aşağıdaki komutları yürütecek --vm bayrağı içerir.

Linux sunucusunun kullanılamaz hale getirilmesini önlemek için Gwisinlocker, aşağıdaki dizinleri şifrelemeden hariç tutacaktır.

---Sf komut satırı bağımsız değişkeni kullanılmadıkça, Linux fidye yazılımı, sunucunun yapılmaz hale gelmesini önlemek için belirli VMware ESXI ile ilgili dosyaları (State.tgz, Useropts.gz, JumpStrt.gz, vb.) Hariç tutacaktır.

Son olarak, fidye yazılımı, verilerini kilitleme işlemi için kullanılabilir hale getirmek için şifreleme başlatmadan önce birkaç Linux Daemon'u sonlandırır.

Dosyaları şifrelerken, şifreleme SHA256 karma ile AES simetrik anahtar şifrelemesini kullanır.

Saldırı hedefleyen işletim sisteminden bağımsız olarak, tüm şifrelemeler şirket adını fidye notuna dahil edecek ve şifreli dosya adları için benzersiz bir uzantı kullanacak şekilde özelleştirilir.

BleepingComputer tarafından bilinen bir kurban için, tehdit aktörleri, aşağıdaki notta düzelttiğimiz saldırı sırasında çalınan belirli verileri içerecek şekilde fidye notunu büyük ölçüde özelleştirdiler.

Fidye notları '!!! _ how_to_unlock_ [company_name] _files _ !!!. Txt' olarak adlandırılır ve bazı kurbanların Güney Kore kolluk kuvvetleri veya KISA (Kore İnternet ve Güvenlik Ajansı) ile iletişime geçmemesi konusunda uyarı ile yazılmıştır.

Bunun yerine, kurbanlara TOR tarayıcısını kullanarak bir soğan adresini ziyaret etmeleri, sağlanan kimlik bilgileriyle giriş yapmaları ve bir fidye ödemeleri ve dosyaları geri yükleme talimatlarını izlemeleri söylenir.

Ahnlab ve tersine dönme tabanları, Gwisinlocker'ın öncelikle Güney Kore sanayi ve ilaç şirketlerini hedeflediğini belirlerken, BleepingComputer da hedeflenen bir sağlık kliniğinin farkındadır.

Yeni Luna Fidye Yazılımı Windows, Linux ve ESXI Sistemleri Şifreliyor

Yeni Redalert fidye yazılımı Windows, Linux VMware ESXI sunucuları hedefliyor

Microsoft Azure artık geçici depolamalı gizli VM'lere sahip

Microsoft Defender şimdi Windows 11'de fidye yazılımlarını engellemede daha iyi

Ransomware'de Hafta - 22 Temmuz 2022 - Saldırılar bol

Kaynak: Bleeping Computer

More Posts