Вымогатель
Новый вымогатель Prinz Eugen шифрует в первую очередь недавно изменённые файлы
Операция Prinz Eugen отдаёт приоритет недавно изменённым файлам при шифровании и не оставляет записку с требованием выкупа. Исследование Threatdown показало, что злоумышленники действуют вручную.
BleepingComputer··4 мин чтения
Новая операция рansomware под названием 'Принц Еуген' ставит в приоритет recently модифицированные файлы для шифрования и не оставляет на системе ransom note. Исследователи Threatdown, аэрокосмического подразделения Malwarebytes по кибербезопасности, обнаружили, что хакеры 'Принц Еуген' имеют стиль работы с физическим клавишным и предпочитают использовать legitимные tools для удаленного мониторинга и управления (RMM) и инструменты living-off-the-land. По мнению исследователей, первоначальный доступ к системе вероятно получен через украденные пароли RDP, followed by manual download and execution of the main payload, 'servertool.exe.' В investigated incident исследователи observed use of RemotePC RMM tool и backdoor administrator account that provided persistence. Unlike many modern extortion operations, Prinz Eugen does not operate under ransomware-as-a-service (RaaS) model, and its developers are not currently recruiting affiliates. Unlike most extortion operations, Prinz Eugen is not a ransomware-as-a-service (RaaS), or at least the developers are not currently looking for affiliates. Currently, the threat actor's data leak sits. Три жертвы кибератакы представлены только в этом списке, каждый из которых демонстрирует то, что хакеры используют шифрование данных, вывезение или оба. Однако сообщество по кибербезопасности знает о более чем трёх организациях, пострадавших от атаки Prinz Eugen рansomware. Сейчас в списке жертв на сайте Prinz Eugen Source: BleepingComputer Стратегия шифрования Анализ атаки Prinz Eugen показал, что Go-based malware приоритетом отдает шифрование наиболее recently modified файлов. Когда несколько файлов имеют один и тот же timestamp, они обрабатываются в алфавитном порядке. Researcher Threatdown считают, что этот подход предназначен для максимизации влияния на жертвы путем цели в файлах, которые более вероятны быть бизнес-kriticheskimi и в активной эксплуатации, увеличивая давление на выплату сдачи подарка. Анализированное образец проверяет папки рекурсивно без границы и исключений, а затем шифрует virtually every file, кроме тех, которые имеют расширение .prinzeugen, которое Prinz Eugen использует для зашифрованных файлов. Функция сканирования файлов Source: Malwarebytes Рansomware employs ChaCha20-Poly1305 encryption с 32-byte master key, random initi Исследователи обнаружили, что при использовании флага --delete для удаления исходного файла после шифрования, проверяется возможность decryptionа файла перед его удалением из системы. Чтобы предотвратить получение ключа шифрования, ransomware Prinz Eugen overwriteет его нулями, принудит утилизацию мусора для исключения его из памяти и затем самосебя выгнется с диска. Анализ шифрера показал отсутствие функциональности dropping текстового ransom-ноты или изменения wallpapers на рабочем столе. Эксперты Threatdown говорят, что отсутствие ransom-ноты "это тактика, которую мы часто видим среди организованных групп рansomware". Это обычно делается для уменьшения отпечатка следствия и сделать более сложным автоматический признак extortion-steps. "Мы перемещаем все коммуникации с ransomом entirely изband", - говорит эксперт. (путем прямого электронного письма, телефонного контакта или порталов жертв на тему "темный интернет") актер снижает отпечатки forensic и усложняет автоматизированную детекцию фазы extortion, говорят исследователи. Исследователи выявили не менее пяти жертв Prinz Eugen, заявив, что в случае взлома Standard Bank attacker требовал выкупить за 1 BTC и был отклонен. Репортаж ThreatDown предоставляет список признаков компрометации, чтобы помочь как организациям, так и исследователям анализировать, обнаруживать и защитаться от атак Prinz Eugen ransomware. Каждый слой проверяйте до того, как attackers сделают это. Было зарегистрировано 54% успешных атак, и только 14% обозначены на контроле. Остальные проходит через вашу среду без видимого воздействия. Документ Picus whitepaper показывает, как тестирование взлома и атаки симулирует проверку SIEM и EDR правилами, чтобы угрозы останавливали slipping by detection. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
