1/10/18

Τα νέα των Ransomware, 1/10/18

Ήταν μία εβδομάδα με λίγα νέα στελέχη σε σχέση με τις προηγούμενες. Οι επιτήδειοι πλέον μοιάζουν να στοχεύουν σε συγκεκριμένους στόχους, μέσω εκτεθιμένων υπηρεσιών απομακρυσμένης πρόσβασης (Remote Desktop).

Είχαμε νέο GandCrab ο οποίος εκμεταλλεύεται γνωστή ευπάθεια των Windows. ΠΡΟΣΟΧΗ ΣΕ ΟΛΟΥΣ.

To πιο ενδιαφέρον νέο της εβδομάδας ήταν η ανακοίνωση του IC3 (Internet Crime Complaint Center - Κέντρο Αναφοράς Διαδικτυακού Εγκλήματος) του FBI σχετικά με τις εκτεθειμένες υπηρεσίες απομακρυσμένης πρόσβασης.


Ας τα δούμε αναλυτικά:

ΧΑΟΣ ΜΕ ΤΟΝ DHARMA -- ΠΡΟΣΟΧΗ ΣΤΟΥΣ ΑΠΑΤΕΩΝΕΣ

Σε τεράστια έξαρση βρίσκεται εδώ και περίπου 1 μήνα ο Dharma (2 μήνες, πλέον), ο οποίος θυμίζουμε ότι μετατρέπει τα αρχεία σύμφωνα με αυτόν τον κανόνα:
filename.[<email>].wallet/.bip/.cmb/.arena (έχουν προστεθεί κι άλλα)

Θυμίζουμε επίσης ότι ο συγκεκριμένος Ransomware ΔΕΝ έχει λύση. Δεν υπάρχει από πουθενά κάποια αδυναμία που να μπορούμε να εκμεταλλευτούμε για να τον σπάσουμε και αυτό το υπογράφουμε. 

Τον τελευταίο καιρό, έχουν βγει στην πιάτσα διάφοροι απατεώνες που διατείνονται ότι έχουν λύση για τον Dharma.
Μας έχουν προσεγγίσει από τουλάχιστον 4 διαφορετικές μεριές την τελευταία εβδομάδα μόνο. Φυσικά τους καταγγείλαμε στις αρχές.

Ένα παράδειγμα:





Μην πιστεύετε τους απατεώνες. Όποιος δηλώνει ότι έχει λύση για τον Dharma bip/arena/cmb/wallet, είτε έχει μιλήσει με τους δημιουργούς του Dharma και έχει πάρει έκπτωση, έτσι ώστε να κερδίσει τη διαφορά, είτε είναι ο ίδιος ο δημιουργός του Dharma.

ΔΕΝ ΥΠΑΡΧΕΙ ΛΥΣΗ ΣΤΟΝ DHARMA ΧΩΡΙΣ ΤΟ MASTER KEY.

Για την ιστορία, οι παραπάνω "experts" μας κοστολόγησαν τη "δουλειά" τους 2800-3400 ευρώ, όσο περίπου δηλαδή κοστίζει και η παροχή του κλειδιού από τους δημιουργούς.

Νέος GandCrab, v5

Δυστυχώς, είχαμε επανεμφάνιση του GandCrab. Η ρουτίνα κρυπτογράφησης έχει τη διαφορά ότι τώρα πλέον τοποθετεί τυχαία επέκταση στα αρχεία (μήκους 5 χαρακτήρων), ενώ και το ransom note είναι πλέον σε μορφή HTML.


ΣΗΜΑΝΤΙΚΟ UPDATE 29/9::: Ο GandCrab v5 μοιάζει τελικά να εκμεταλλεύεται τη γνωστή ευπάθεια Task Scheduler ALPC (η οποία στοχεύει στο GoogleUpdate). Η ευπάθεια
διορθώθηκε από τη Microsoft στο Patch Tuesday του Σεπτεμβρίου 2018, όμως όπως γνωρίζουμε όλοι, πολλοί είναι αυτοί που αργούν να κάνουν ενημερώσεις στα μηχανήματά τους.

Επίθεση με Ransomware στο λιμάνι του San Diego

Σύμφωνα με δήλωση του CEO του λιμανιού του San Diego, υπήρξε επίθεση με Ransomware στα συστήματα του λιμανιού.
Περισσότερες λεπτομέρειες δεν έγιναν γνωστές μέχρι αυτήν την ώρα. 



Ανακοίνωση του IC3 για τα εκτεθειμένα Remote Desktop

Aυτό που φωνάζουμε εδώ και καιρό, το ανακοίνωσε και το IC3 (Internet Crime Complaint Center), του FBI και του Homeland Security των ΗΠΑ.
Οι εκτεθειμένες υπηρεσίες απομακρυσμένης πρόσβασης είναι δούρειος ίππος για τους επιτήδειους που εκμεταλλεύονται το συγκεκριμένο -εγκληματικό- κενό ασφαλείας και εισβάλλουν στους Η/Υ διασπείροντας ransomware.


Η ανακοίνωση εδώ.


Νέος Jigsaw - spaß

Kάποιος ηλίθιος έφτιαξε αυτόν τον Jigsaw που τοποθετεί την επέκταση .spaß
Και είναι ηλίθιος, αφού εκτός από το γεγονός ότι δημιουργεί ένα κλειδί για κάθε αρχείο που κρυπτογραφεί, δεν το αποθηκεύει πουθενά. Επίσης, το κλειδί το κρυπτογραφεί σε base64, όμως έχει συμπεριλάβει χαρακτήρες όπως !#$^ που είναι invalid για το base64. 

Αυτό σημαίνει ότι ο συγκεκριμένος είναι 100% wiper. Πάντως, αν και τόσο η επέκταση των αρχείων όσο και το κείμενο του Ransom Note παραπέμπει σε κάποιον εκ Γερμανίας, τα γερμανικά του είναι τόσο κακά, που είτε δεν είναι Γερμανός, είτε είναι νηπιακής μόρφωσης.
Τι να πεις...





Nέος Ransomware - Qinynore

Eίναι HiddenTear. Τοποθετεί την επέκταση .anonymous. 


Νέος Ransomware - Bytar

Eίναι υπό κατασκευή. 


Nέος LockCrypt - BDKR

Είναι η νέα έκδοση του LockCrypt. Τον κοιτάμε ακόμα.


H γερουσία της Πεννσυλβάνια πλήρωσε $700.000

Η δημοκρατική γερουσία της Πεννσυλβάνια πλήρωσε $703.697 στην Microsoft προκειμένου να ξαναστηθεί το δίκτυο ΙΤ τους μετά από επίθεση Ransomware το 2017.

Περισσότερα εδώ.




Αυτά για τώρα! Καλή εβδομάδα σε όλους!

Ευχαριστούμε την BleepingComputer για την παροχή υλικού.