При кибератака срещу американска компания изследователите на зловреден софтуер откриха нов щам на рансъмуер с „технически уникални характеристики“, който нарекоха Rorschach.

Сред наблюдаваните възможности е скоростта на криптиране, която според тестовете на изследователите би превърнала Rorschach в най-бързата заплаха от ransomware днес.

Анализаторите са установили, че хакерите са разположили зловредния софтуер в мрежата на жертвата, след като са използвали слабост в инструмент за откриване на заплахи и реагиране на инциденти.

Подробности за Rorschach

Изследователи от компанията за киберсигурност Check Point, които реагираха на инцидент в компания в САЩ, установиха, че Rorschach е бил внедрен с помощта на техниката за странично зареждане на DLL чрез подписан компонент в Cortex XDR, разширения продукт за откриване и реагиране на Palo Alto Networks.

Атакуващият е използвал Cortex XDR Dump Service Tool (cy.exe) версия 7.3.0.16740, за да зареди отстрани зареждащия и инжектиращия файл на Rorschach (winutils.dll), което е довело до стартиране на полезния товар на ransomware, „config.ini“, в процес на Notepad.

Файлът за зареждане се характеризира със защита срещу анализ в стил UPX, докато основният полезен товар е защитен срещу обратен инженеринг и откриване чрез виртуализиране на части от кода с помощта на софтуера VMProtect.

Check Point съобщава, че Rorschach създава групова политика, когато се изпълнява на Windows Domain Controller, която се разпространява на други хостове в домейна. След като компрометира машината, зловредният софтуер изтрива всички дневници за събития.

 

Въпреки че се предлага с твърдо зададена конфигурация, Rorschach поддържа аргументи от командния ред, които разширяват функционалността.

Check Point отбелязва, че опциите са скрити и до тях не може да се получи достъп без обратно инженерство на зловредния софтуер. По-долу са представени някои от аргументите, които изследователите са открили:

Процесът на криптиране

Rorschach ще започне да криптира данни само ако машината на жертвата е конфигурирана с език извън Общността на независимите държави (ОНД).

Схемата за криптиране съчетава алгоритмите curve25519 и eSTREAM шифър hc-128 и следва тенденцията на прекъсващо криптиране, което означава, че криптира файловете само частично, което му придава повишена скорост на обработка.

Изследователите отбелязват, че рутинната процедура за криптиране на Rorschach показва „високо ефективна реализация на планиране на нишки чрез портове за завършване на входно/изходни операции“.

„Освен това изглежда, че оптимизацията на компилатора е с приоритет за бързина, като голяма част от кода е инлайн. Всички тези фактори ни карат да смятаме, че може би си имаме работа с един от най-бързите рансъмуери.“ – пише Check Point

За да установи колко бързо е криптирането на Rorschach, Check Point създаде тест с 220 000 файла на машина с 6-ядрен процесор.

На Rorschach му бяха необходими 4,5 минути, за да криптира данните, докато LockBit v3.0, считан за най-бързия щам на ransomware, приключи за 7 минути.

След като блокира системата, зловредният софтуер пуска бележка за откуп, подобна на формата, използван от рансъмуера Yanlowang.

Според изследователите предишна версия на зловредния софтуер е използвала бележка за откуп, подобна на използваната от DarkSide.

Check Point казва, че тази прилика вероятно е накарала други изследователи да сбъркат различна версия на Rorschach с DarkSide – операция, която през 2021 г. се ребрандира на BlackMatter и изчезва същата година.

Членовете на BlackMatter alter създадоха операцията ALPHV/BlackCat ransomware, която стартира през ноември 2021 г.

Check Point оценява, че Rorschach е приложил по-добрите характеристики от някои от водещите щамове на рансъмуер, изтекли онлайн (Babuk, LockBit v2.0, DarkSide).

Заедно с възможностите за саморазпространение, зловредният софтуер „вдига летвата за атаки с цел откуп“.

Към момента операторите на рансъмуера Rorschach остават неизвестни и няма брандиране – нещо, което рядко се наблюдава на сцената на рансъмуера.

Снимки и инфографики: Check Point

Източник: По материали от Интернет

Подобни публикации

7 февруари 2025

7 стъпки към подобряване на киберустойчивостта ...

В днешно време повечето аспекти на бизнеса са цифровизирани и е от ...
7 февруари 2025

Hападателите използват открити ключове на ASP.N...

Microsoft предупреждава, че нападателите внедряват зловреден софтуе...
7 февруари 2025

Законодателите от Камарата забраняват приложени...

Двупартийно дуо в Камарата на представителите на САЩ предлага закон...
7 февруари 2025

Zimperium откри 1 000 приложения, използвани в ...

Фирмата за мобилна сигурност Zimperium е разкрила широка злонамерен...
7 февруари 2025

Astra и Invary набираха милиони за AI-Pentesti...

Тази седмица стартиращите компании за киберсигурност Astra Security...
7 февруари 2025

Хакер, атакувал НАТО и армията на САЩ, е аресту...

Испанските власти обявиха, че е арестувано лице, заподозряно като х...
6 февруари 2025

Нигерия с успехи в киберсигурността, въпреки че...

Правителството на Нигерия предприе по-строги мерки срещу финансовит...
6 февруари 2025

Нападателите се насочват към образователния сек...

Кампания за фишинг се възползва от услугата Microsoft Active Direct...
Бъдете социални
Още по темата
07/02/2025

Zimperium откри 1 000 прило...

Фирмата за мобилна сигурност Zimperium е...
05/02/2025

Киберпрестъпниците ухажват ...

Рансъмуер бандити използват невиждана досега тактика...
03/02/2025

Потребители на WhatsApp, от...

В петък служител на WhatsApp в...
Последно добавени
07/02/2025

7 стъпки към подобряване на...

В днешно време повечето аспекти на...
07/02/2025

Hападателите използват откр...

Microsoft предупреждава, че нападателите внедряват зловреден...
07/02/2025

Законодателите от Камарата ...

Двупартийно дуо в Камарата на представителите...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!