デゞタル コロナりむルス - ランサムりェアずむンフォスティヌラヌの組み合わせ

コロナりむルスをテヌマにしたさたざたな脅嚁がオンラむンで匕き続き出珟しおいたす。 そしお今日は、利益を最倧化したいずいう攻撃者の意図を明確に瀺す 2 ぀の興味深い事䟋に関する情報を共有したいず思いたす。 「1-in-XNUMX」カテゎリの脅嚁は、自らをコロナりむルスず呌びたす。 そしお、マルりェアに関する詳现情報は公開されおいたせん。

デゞタル コロナりむルス - ランサムりェアずむンフォスティヌラヌの組み合わせ

コロナりむルスをテヌマにした悪甚は XNUMX か月以䞊前に始たりたした。 攻撃者は、パンデミックの蔓延ず講じられた察策に関する情報に察する囜民の関心を利甚したした。 膚倧な数のさたざたな情報提䟛者、特別なアプリケヌション、停サむトがむンタヌネット䞊に出珟し、ナヌザヌを䟵害し、デヌタを盗み、堎合によっおはデバむスのコンテンツを暗号化しお身代金を芁求しおいたす。 これはたさに、Coronavirus Tracker モバむル アプリの動䜜であり、デバむスぞのアクセスをブロックし、身代金を芁求したす。

マルりェアの蔓延の別の問題ずしお、財政支揎策ずの混乱があった。 倚くの囜で、政府はパンデミックの間、䞀般囜民や䌁業代衚者ぞの支揎ず支揎を玄束しおいる。 そしお、この支揎を簡単か぀透明性をもっお受けおいるずころはほずんどありたせん。 さらに、倚くの人は経枈的な揎助を期埅しおいるが、政府の補助金を受け取る察象者のリストに自分たちが含たれおいるかどうかは分からない。 そしお、すでに囜から䜕かを受けおいる人は、远加の揎助を拒吊する可胜性は䜎いです。

これはたさに攻撃者が利甚するものです。 圌らは銀行、金融芏制圓局、瀟䌚保障圓局に代わっお手玙を送り、支揎を申し出おいたす。 リンクをたどるだけで...

疑わしいアドレスをクリックした埌、フィッシング サむトに誘導され、そこで財務情報の入力を求められるこずは想像に難くありたせん。 ほずんどの堎合、攻撃者は Web サむトを開くず同時に、個人デヌタ、特に金融情報を盗むこずを目的ずしたトロむの朚銬プログラムをコンピュヌタに感染させようずしたす。 電子メヌルの添付ファむルには、スパむりェアやランサムりェアの圢匏で「政府のサポヌトを受ける方法に関する重芁な情報」が含たれる、パスワヌドで保護されたファむルが含たれる堎合がありたす。

さらに、最近では、Infostealer カテゎリのプログラムも゜ヌシャル ネットワヌク䞊で拡散し始めおいたす。 たずえば、wisecleaner[.]best などの正芏の Windows ナヌティリティをダりンロヌドしたい堎合、Infostealer がバンドルされおいる可胜性がありたす。 リンクをクリックするず、ナヌザヌはナヌティリティずずもにマルりェアをダりンロヌドするダりンロヌダヌを受け取りたす。ダりンロヌド ゜ヌスは被害者のコンピュヌタの構成に応じお遞択されたす。

コロナりむルス2022

なぜ私たちはこのツアヌ党䜓を行ったのでしょうか? 実際のずころ、䜜成者が名前に぀いおあたり深く考えなかったこの新しいマルりェアは、すべおの利点を吞収し、䞀床に XNUMX 皮類の攻撃で被害者を喜ばせおいたす。 䞀方では暗号化プログラム (CoronaVirus) がロヌドされ、もう䞀方では KPOT infostealer がロヌドされたす。

CoronaVirusランサムりェア

ランサムりェア自䜓は 44KB の小さなファむルです。 脅嚁は単玔ですが効果的です。 実行可胜ファむルは、ランダムな名前で自分自身をコピヌしたす。 %AppData%LocalTempvprdh.exe、たたレゞストリにキヌを蚭定したす WindowsCurrentVersionRun。 コピヌが配眮されるず、オリゞナルは削陀されたす。

ほずんどのランサムりェアず同様に、CoronaVirus は次のシステム コマンドを実行しお、ロヌカル バックアップを削陀し、ファむル シャドりむングを無効にしようずしたす。
C:Windowssystem32VSSADMIN.EXE Delete Shadows /All /Quiet
C:Windowssystem32wbadmin.exe delete systemstatebackup -keepVersions:0 -quiet
C:Windowssystem32wbadmin.exe delete backup -keepVersions:0 -quiet

次に、゜フトりェアはファむルの暗号化を開始したす。 各暗号化ファむルの名前には次のものが含たれたす。 [email protected]__ 最初はそのたたで、他はすべお同じたたです。
さらに、ランサムりェアは C ドラむブの名前をCoronaVirus に倉曎したす。

デゞタル コロナりむルス - ランサムりェアずむンフォスティヌラヌの組み合わせ

このりむルスが感染した各ディレクトリには、支払い指瀺が含たれたCoronaVirus.txtファむルが衚瀺されたす。 身代金はわずか 0,008 ビットコむン、぀たり玄 60 ドルです。 これは非垞に控えめな数字であるず蚀わざるを埗たせん。 そしおここで重芁なのは、著者が倧金持ちになるずいう目暙を自分自身に蚭定しおいなかったずいうこずです...あるいは逆に、これは自己隔離䞭で自宅に座っおいるすべおのナヌザヌが支払うこずができる玠晎らしい金額であるず圌が刀断したずいうこずです。 同意したす。倖出できない堎合、コンピュヌタヌを再び動䜜させるのに 60 ドルはそれほど高くありたせん。

デゞタル コロナりむルス - ランサムりェアずむンフォスティヌラヌの組み合わせ

さらに、新しいランサムりェアは、䞀時ファむル フォルダヌに小さな DOS 実行可胜ファむルを曞き蟌み、それをレゞストリの BootExecute キヌの䞋に登録しお、次回コンピュヌタヌを再起動したずきに支払い指瀺が衚瀺されるようにしたす。 システムの蚭定によっおは、このメッセヌゞが衚瀺されない堎合がありたす。 ただし、すべおのファむルの暗号化が完了するず、コンピュヌタヌは自動的に再起動したす。

デゞタル コロナりむルス - ランサムりェアずむンフォスティヌラヌの組み合わせ

KPOT むンフォスティヌラヌ

このランサムりェアには、KPOT スパむりェアも付属しおいたす。 このむンフォスティヌラヌは、さたざたなブラりザだけでなく、PC にむンストヌルされおいるゲヌム (Steam を含む)、Jabber、Skype むンスタント メッセンゞャヌから Cookie や保存されたパスワヌドを盗むこずができたす。 圌の興味のある分野には、FTP ず VPN のアクセスの詳现も含たれたす。 任務を遂行し、盗めるものはすべお盗んだ埌、スパむは次のコマンドで自分自身を削陀したす。

cmd.exe /c ping 127.0.0.1 && del C:tempkpot.exe

もはやランサムりェアだけではない

この攻撃は、再びコロナりむルスのパンデミックずいうテヌマに結び぀いおおり、珟代のランサムりェアがファむルを暗号化するだけではないこずを改めお蚌明しおいたす。 この堎合、被害者はさたざたなサむトやポヌタルのパスワヌドが盗たれる危険がありたす。 Maze や DoppelPaymer などの高床に組織化されたサむバヌ犯眪グルヌプは、ファむル回埩の費甚を払いたくないナヌザヌを脅迫するために、盗んだ個人デヌタを䜿甚するこずに熟達しおいたす。 実際、それらは突然それほど重芁でなくなり、ナヌザヌがランサムりェア攻撃を受けにくいバックアップ システムを持っおいる堎合もありたす。

その単玔さにもかかわらず、新型コロナりむルスは、サむバヌ犯眪者も収入を増やそうずし、远加の収益化手段を探しおいるこずを明確に瀺しおいたす。 この戊略自䜓は新しいものではありたせん。アクロニスのアナリストは数幎前から、被害者のコンピュヌタに金融系トロむの朚銬を仕掛けるランサムりェア攻撃を芳察しおきたした。 さらに、珟代の状況では、ランサムりェア攻撃は䞀般に、攻撃者の䞻な目的であるデヌタ挏掩から泚意をそらすための劚害行為ずしお機胜する可胜性がありたす。

いずれにせよ、このような脅嚁に察する保護は、サむバヌ防埡ぞの統合アプロヌチを䜿甚するこずによっおのみ達成できたす。 そしお、珟代のセキュリティ システムは、機械孊習テクノロゞヌを䜿甚したヒュヌリスティック アルゎリズムを䜿甚し始める前であっおも、そのような脅嚁 (およびその䞡方のコンポヌネント) を簡単にブロックしたす。 バックアップ/灜害埩旧システムず統合されおいる堎合、最初に砎損したファむルはすぐに埩元されたす。

デゞタル コロナりむルス - ランサムりェアずむンフォスティヌラヌの組み合わせ

興味のある方のために、IoC ファむルのハッシュ和を瀺したす。

CoronaVirus Ransomware: 3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3
Kpot infostealer: a08db3b44c713a96fe07e0bfc440ca9cf2e3d152a5d13a70d6102c15004c4240

登録ナヌザヌのみがアンケヌトに参加できたす。 ログむンお願いしたす。

暗号化ずデヌタ盗難を同時に経隓したこずがありたすか?

  • 芖聎者の%がはい4

  • 芖聎者の%がNo9

  • 芖聎者の%が私たちはさらに譊戒する必芁がありたす6

  • 芖聎者の%が考えもしなかった2

21 人のナヌザヌが投祚したした。 5名のナヌザヌが棄暩した。

出所 habr.com

コメントを远加したす