Нова операция залага на ръчни атаки и дискретно изнудване
Специалистите от ThreatDown, корпоративното подразделение на Malwarebytes, разкриха подробности за нова рансъмуер операция, наречена Prinz Eugen, която се отличава с необичаен подход – криптира първо най-скоро променените файлове и не оставя традиционни бележки за откуп.
Изследователите определят дейността на групата като типична „hands-on-keyboard“ атака, при която нападателите действат ръчно и използват легитимни инструменти за отдалечено управление и вградени системни функции, за да намалят вероятността от откриване.
Достъп чрез RDP и легитимни инструменти
Според анализа първоначалният достъп вероятно се осъществява чрез откраднати RDP идентификационни данни. След проникването нападателите ръчно изтеглят и стартират основния зловреден модул, известен като „servertool.exe“.
В един от разследваните случаи е установено използване на RemotePC и създаване на скрит администраторски акаунт за осигуряване на постоянен достъп.
Prinz Eugen не функционира като класическа Ransomware-as-a-Service платформа, а към момента няма данни за набиране на партньори или афилиати.
Най-новите файлове са първата мишена
Зловредният софтуер, написан на Go, сканира директориите без ограничения и криптира практически всички файлове. Особеност на операцията е, че се дава приоритет на файловете с най-скорошна дата на промяна, които обикновено съдържат критична и активно използвана информация.
За криптирането се използва алгоритъмът ChaCha20-Poly1305, комбиниран с Argon2id, SHA-256 и HKDF-SHA256. След приключване на процеса ключовете се изтриват от паметта, а самият зловреден код може да се самоунищожи.
Без бележки за откуп и с минимални следи
Една от най-интересните характеристики на Prinz Eugen е липсата на бележка за откуп или промяна на работния плот. Вместо това комуникацията с жертвите се извършва чрез електронна поща, телефон или специализирани портали в тъмната мрежа.
Според ThreatDown този подход намалява цифровите следи и затруднява автоматичното откриване на фазата на изнудване.
Към момента публичният сайт на групата съдържа само три жертви, но изследователите са идентифицирали поне пет компрометирани организации. В един от случаите исканият откуп е бил 1 биткойн, но плащането е било отказано.









