Ransomware Ryuk: Precyzyjnie wymierzone ataki złośliwego oprogramowania

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

ThreatcloudMapW ciągu dwóch ostatnich tygodni precyzyjnie wymierzone i zaplanowane ransomware o nazwie Ryuk zaatakowało wiele organizacji na świecie. Jak dotąd ofiarami było kilka firm, którym zaszyfrowano setki komputerów znajdujących się w wielu różnych centrach danych – informuje na swoim blogu firma Check Point Software Technologies.

Pomimo, że techniczne możliwości Ryuk są stosunkowo niewielkie, przynajmniej trzy firmy z różnych stron świata zostały poważnie dotknięte atakiem. Co gorsza, część organizacji zapłaciła ogromne kwoty okupu w celu odzyskania swoich plików. Cena okupu poszczególnych ofiar waha się od 15 do 50 BTC, w sumie ponad 640 000 dolarów.

Co ciekawe, badania Check Pointa wykazały, że sposób działania oprogramowania Ryuk jest zbliżony do ransomware HERMES, którego autorstwo przypisuje się północnokoreańskiej grupie hakerskiej APT Lazarus Group. HERMES również został użyty do ataków na wielką skalę, dlatego podejrzewamy, że aktualna fala ataków może być sterowana przez twórców HERMES albo przez kogoś, kto uzyskał jego kod źródłowy.

W poniższej analizie Check Point opisuje precyzyjnie zaplanowane ataki za pomocą aplikacji Ryuk oraz porównuje je z atakami przeprowadzanymi przy użyciu oprogramowania HERMES. Eksperci Check Pointa analizują także finansowe aspekty ataków i przedstawiamy w jaki sposób autorzy Ryuka chcą ukryć swoją tożsamość poprzez podział i przekazywanie wpłat do różnych portfeli.

Ogólne spojrzenie na Ryuk

W przeciwieństwie do zwykłego ransomware, regularnie rozpowszechnianego poprzez kampanie spamowe i exploity, Ryuk jest wykorzystywany tylko w atakach na ściśle określone cele. Szyfrowane są jedynie kluczowe zasoby w każdej z zainfekowanych sieci, a atakujący ręcznie rozpowszechniają złośliwe oprogramowanie.

Oznacza to, że przed każdym atakiem każda sieć jest mapowana, a w wyniku ataków hakerskich zbierane są dane logowania. Wynika z tego, że atakujący posiadają spore doświadczenie w tego typu atakach, co było widoczne np. we włamaniu do Sony Pictures w 2014 roku.

Żądanie okupu Ryuk

Check Point wykrył dwie wersje wiadomości wysyłanej do ofiar: dłuższa, lepiej napisana notatka, która spowodowała wypłacenie okupu 50 BTC (około 320 000 dolarów) oraz krótsza, bardziej bezpośrednia, która została wysłana do wielu innych organizacji, żądająca wypłaty okupów w wysokości 15-35 BTC (do 224 000 dolarów). Może to świadczyć o tym, że przeprowadzono dwie fazy ataków.

Ryuk kontra HERMES

Ransomware HERMES wykryto w październiku 2017, kiedy zostało użyte w ataku na Far Eastern International Bank (FEIB) na Tajwanie. W tym ataku, który powszechnie przypisano grupie Lazarus, skradziono 60 milionów dolarów w wyrafinowanym ataku SWIFT. Na szczęście później udało się odzyskać tę sumę. W tym przypadku bank zainfekowano HERMESem w formie dywersji.

W przypadku Ryuk jednak nie ma wątpliwości, że ataki typu ransomware, które przeprowadzono w ciągu dwóch ostatnich tygodni, są gwoździem programu, a nie zasłoną dymną. Po sumie już zapłaconych okupów widać, że Ryuk zdecydowanie skutecznie oddziaływuje na ofiary ataków.

Poniższe porównanie techniczne programów Ryuk i HERMES wykazuje, że ktokolwiek napisał pierwszy z nich musiał mieć albo kod źródłowy HERMES-a albo jest to ta sama osoba wykorzystująca kod źródłowy do kolejnej fali ataków.

Porównanie złośliwego oprogramowania

Ciekawy faktem dostrzeżonym przez firmę Malwarebytes jest podobieństwo algorytmów kodujących programów Ryuk i HERMES. Jeżeli porównamy funkcje szyfrującą poszczególne pliki, widzimy dużo podobieństw w strukturze, co widać na poniższych diagramach:Ransomware Ryuk

Wygląda na to, że autor Ryuka nie zadał sobie nawet trudu żeby zmienić generowany przez program w zaszyfrowanych plikach znacznik, który służy do określenia, czy plik został już zaszyfrowany – jest on identyczny w obu plikach:Ransomware Ryuk 2 Ransomware Ryuk 3

Ponadto, funkcja, która wywołuje powyższy kod, wykonuje bardzo podobne kroki w obu przypadkach. Przykładowo, na białej liście znajdują się te same foldery (m. in. “Ahnlab”, “Microsoft”, “$Recycle.Bin” itp.) w celu uniknięcia szyfrowania zawartych w nich plików. Oba programy generują skrypt o nazwie “window.bat” w tej samej ścieżce, podobny skrypt wykorzystywany jest do usunięcia plików tymczasowych. Podobnie w obu przypadkach tworzone są pliki “PUBLIC” oraz “UNIQUE_ID_DO_NOT_REMOVE”.

Ta sama logika wykorzystywana jest w 32 i 64 bitowych wersjach Ryuka. Takie podobieństwa mogą wskazywać na to, że zostały one wygenerowane z identycznego kodu źródłowego.

Zarówno natura ataku, jak i wewnętrzne działanie złośliwego oprogramowania wiążą Ryuka z ransomware HERMES i wzbudzają ciekawość co do tożsamości grupy stojącej za nim i związku z Grupą Lazarus. Po tym jak udało się zainfekować a w efekcie wyłudzić około 640 000 dolarów, Check Point uważa, że to nie koniec kampanii i że kolejne organizacje mogą stać się ofiarą Ryuka.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Konta gamingowe dzieci celem cyberprzestępców. Chodzi nie tylko o karty płatnicze

Już niedługo rozpoczynają się wakacje. Dla dzieci oznacza to...

Chmura jak infrastruktura krytyczna. Europa szuka sposobu na cyfrową niezależność

Europa produkuje i przetwarza ogromne ilości informacji, ale wciąż...

Czy AI staje się naszym największym wrogiem? Krytyczna podatność w LangGraph może prowadzić do przejęcia infrastruktury AI

Coraz więcej organizacji wdraża autonomicznych agentów AI wspierających obsługę...

USA kolejny raz ograniczają wojskowe wsparcie dla NATO w Europie. Wschodnia flanka pod większą presją

Waszyngton przygotowuje głębokie cięcia w kontyngencie wojskowym przypisanym do...

Unia chce potroić moce obliczeniowe. Polska może być jednym z głównych beneficjentów

Na początku czerwca Komisja Europejska opublikowała zapowiadany projekt regulacji...
Wiadomości

USA kolejny raz ograniczają wojskowe wsparcie dla NATO w Europie. Wschodnia flanka pod większą presją

Waszyngton przygotowuje głębokie cięcia w kontyngencie wojskowym przypisanym do...

Czy AI staje się naszym największym wrogiem? Krytyczna podatność w LangGraph może prowadzić do przejęcia infrastruktury AI

Coraz więcej organizacji wdraża autonomicznych agentów AI wspierających obsługę...

Irańska kampania cyberszpiegowska wykorzystuje fałszywe rekrutacje

Gdy uwaga świata skupia się na konfliktach zbrojnych, równolegle...

Chmura jak infrastruktura krytyczna. Europa szuka sposobu na cyfrową niezależność

Europa produkuje i przetwarza ogromne ilości informacji, ale wciąż...

Konta gamingowe dzieci celem cyberprzestępców. Chodzi nie tylko o karty płatnicze

Już niedługo rozpoczynają się wakacje. Dla dzieci oznacza to...

Unia chce potroić moce obliczeniowe. Polska może być jednym z głównych beneficjentów

Na początku czerwca Komisja Europejska opublikowała zapowiadany projekt regulacji...

Jak dobrze zaplanować wdrożenie enova365, żeby ERP realnie usprawnił firmę?

Wdrożenie systemu ERP to jedna z tych decyzji, które...

96 proc. firm z incydentem bezpieczeństwa. Rynek cyberochrony przechodzi w tryb proaktywny

Aż 96 proc. firm doświadczyło co najmniej jednego incydentu...
Coś dla Ciebie

Wybrane kategorie