Utredare från Palo Alto Networks Unit 42 har kopplat ett relativt nytt ransomware-gäng som heter “Ransom Cartel” till det numera nedlagda REvil-gänget.
De analyserade TTP:erna, inklusive krypteringsschemat, dubbel utpressningstaktik och en jailbreak-plats, som alla liknar Ravils procedurer. Även om det nya gänget inte har den obfuskeringsnivå som REvil upprätthöll i sin kod, utnyttjar det Windows Data Protection API som en ny vektor.
Ransomware från ransom-kartellen
Om du kan komma ihåg namnet REvil ransomware bör du veta att det var ett av de mest ökända cyberbrottsgängen i informationssäkerhetens historia.
Eftersom REvil-gänget var så aktiva under första halvåret 2021, hade gänget äventyrat tusentals företag i en attack mot Kaseya MSP-försörjningskedjan, stal ritningar för outgivna Apple-produkter och krävde en av de högsta lösensummorna på 50 miljoner dollar av Acer.
Även om det tvingades stängas i oktober 2021, med hänvisning till intensiva påtryckningar från brottsbekämpande myndigheter, finns det alltid hopp om att kärnmedlemmarna i REvil ransomware kommer att dyka upp igen i en ny form. Och nu har vi en som visar liknande egenskaper, vilket får oss att tro att det är reinkarnationen av REvil ransomware.
Döpt till RäddningsaffischForskare från Palo Alto Network Unit 42 rapporterade om dess tekniker, taktik och procedurer (TTP), och kopplade det till REvil ransomware.
Och eftersom REvil-krypteringsskadlig kod aldrig läckte ut på något hackingforum, är alla nya projekt som använder liknande kod en ommärkning eller omstart av en liknande tjänst av kärnmedlemmar.
Det finns ett nytt ransomware-gäng som började fungera i mitten av december eller tidigare. Det finns bara ett fåtal tweets relaterade till dem ännu. Inga prover har setts ännu.
Men vi kan redan nu säga att det är relaterat till REvil på ett sätt – frågan är hur exakt.
🤔@demonslay335 @VK_Intel https://t.co/NQGf7iwuzG
— MalwareHunterTeam (@malwrhunterteam) 21 januari 2022
Genom att analysera sina kodare fann forskarna likheter i strukturen för inställningarna inbäddade i skadlig programvara, medan lagringsplatserna är olika. Hur Ransom Cartel-prover genereras över flera offentliga/privata nyckelpar och sessionshemligheter påminner dock om REvil-systemet.
Även om Ransom Cartel inte har en REvil-nivå av obfuskation i sin kod, sticker den ut genom att använda en ny vektor av Windows Data Protection API (DPAPI) för att stjäla referenser. Gänget kallade det “DonPAPI” och använder det för att skanna värdar efter DPAPI-blobbar som innehåller Wi-Fi-nycklar, RDP-lösenord och referenser sparade i webbläsare.
De laddas sedan ner och dekrypteras lokalt på maskinen och används för att komma åt Linux ESXi-servrar eller autentisera till vCenter-webbgränssnitt. Ytterligare, De stänger av virtuella maskiner, avslutar alla relaterade processer och krypterar Vmware-relaterade filer (.log, .vmdk, .vmem, .vswp och .vmsn).
Allt detta får oss att tro att de nya hotaktörerna är experthackare och möjligen återupplivar REvil ransomware.
