“RedEnergy Stealer-as-a-Ransomware”, μια απειλή Ransomware που στοχεύει τους τομείς της ενέργειας και των τηλεπικοινωνιών

Έχει εντοπιστεί μια εξελιγμένη απειλή ransomware με την ονομασία RedEnergy που έχει ως στόχο τις επιχειρήσεις κοινής ωφέλειας ενέργειας, πετρελαίου, φυσικού αερίου, τηλεπικοινωνιών και μηχανημάτων στη Βραζιλία και τις Φιλιππίνες μέσω των σελίδων τους στο LinkedIn.
Το malware “διαθέτει την ικανότητα να κλέβει πληροφορίες από διάφορα προγράμματα περιήγησης, επιτρέποντας την απομόνωση ευαίσθητων δεδομένων, και ενσωματώνει επίσης διάφορες ενότητες για την εκτέλεση δραστηριοτήτων ransomware”, ανέφεραν οι ερευνητές της Zscaler Shatak Jain και Gurkirat Singh σε πρόσφατη ανάλυση.
Οι ερευνητές σημείωσαν ότι ο στόχος είναι να συνδυαστεί η κλοπή δεδομένων με την κρυπτογράφηση, ώστε να προκληθεί η μέγιστη δυνατή ζημιά στα θύματα.
Το σημείο εκκίνησης για την επίθεση πολλαπλών σταδίων είναι μια εκστρατεία FakeUpdates (επίσης γνωστή ως SocGholish) που εξαπατά τους χρήστες ώστε να κατεβάσουν κακόβουλο λογισμικό που βασίζεται σε JavaScript υπό το πρόσχημα ενημερώσεων του προγράμματος περιήγησης στο web.
Αυτό που το καθιστά πρωτότυπο είναι η χρήση αξιόπιστων σελίδων του LinkedIn για τη στόχευση των θυμάτων, ανακατευθύνοντας τους χρήστες που κάνουν κλικ στις διευθύνσεις URL του ιστότοπου σε μια ψεύτικη σελίδα προορισμού που τους προτρέπει να ενημερώσουν τα προγράμματα περιήγησής τους κάνοντας κλικ στο κατάλληλο εικονίδιο (Google Chrome, Microsoft Edge, Mozilla Firefox ή Opera)- αυτό έχει ως αποτέλεσμα τη λήψη ενός κακόβουλου εκτελέσιμου αρχείου.
Μετά από μια επιτυχημένη παραβίαση, το κακόβουλο δυαδικό αρχείο χρησιμοποιείται ως αγωγός για τη ρύθμιση του persistence, την εκτέλεση της πραγματικής ενημέρωσης του προγράμματος περιήγησης και την απόρριψη ενός stealer που μπορεί να συλλέξει κρυφά ευαίσθητες πληροφορίες και να κρυπτογραφήσει τα κλεμμένα αρχεία. Τα θύματα κινδυνεύουν από πιθανή απώλεια δεδομένων, έκθεση ή ακόμη και πώληση των πολύτιμων δεδομένων τους.
Η Zscaler δήλωσε ότι ανακάλυψε ύποπτες αλληλεπιδράσεις που λάμβαναν χώρα μέσω μιας σύνδεσης FTP (File Transfer Protocol), γεγονός που αυξάνει την πιθανότητα να μεταφέρονται πολύτιμα δεδομένα σε υποδομές που ελέγχονται από φορείς.

Στο τελικό στάδιο, το στοιχείο ransomware του RedEnergy προχωρά στην κρυπτογράφηση των δεδομένων του χρήστη, προσθέτοντας την “.FACKOFF!” επέκταση σε κάθε κρυπτογραφημένο αρχείο, διαγράφοντας υπάρχοντα αντίγραφα ασφαλείας και κάνοντας drop ένα σημείωμα λύτρων σε κάθε φάκελο.
Τα θύματα αναμένεται να πληρώσουν 0,005 BTC (περίπου 151 δολάρια) σε ένα πορτοφόλι κρυπτονομισμάτων που αναφέρεται στο σημείωμα, προκειμένου να ανακτήσουν πρόσβαση στα αρχεία. Οι διπλές λειτουργίες του RedEnergy ως κλέφτη και ransomware αντιπροσωπεύουν μια εξέλιξη του τοπίου του εγκλήματος στον κυβερνοχώρο.
Η εξέλιξη ακολουθεί επίσης την εμφάνιση μιας νέας κατηγορίας απειλών RAT-as-a-Ransomware, στην οποία τα remote access trojans (όπως τα Venom RAT και Anarchy Panel RAT) έχουν εξοπλιστεί με ransomware modules για να κλειδώνουν διάφορες επεκτάσεις αρχείων πίσω από εμπόδια κρυπτογράφησης.
Πηγή πληροφοριών: thehackernews.com
