Η Υπηρεσία Κυβερνοασφάλειας της Σιγκαπούρης (CSA) προειδοποιεί οργανισμούς για την ομάδα Dire Wolf ransomware, η οποία έχει ξεκινήσει στοχευμένες επιθέσεις στον κατασκευαστικό και τεχνολογικό τομέα. Το ransomware εντοπίστηκε για πρώτη φορά τον Μάιο του 2025 και επηρέασε 16 οργανισμούς μέσα στον πρώτο μήνα.

Η ομάδα Dire Wolf χρησιμοποιεί ένα μοντέλο διπλού εκβιασμού. Κρυπτογραφεί τα συστήματα των θυμάτων ενώ ταυτόχρονα απειλεί να διαρρεύσει κλεμμένα δεδομένα μέσω ενός δημόσιου site διαρροής δεδομένων (DLS). Η ομάδα χρησιμοποιεί επίσης τεχνικές αποφυγής της ανάλυσης και πολυεπίπεδες αλυσίδες επιθέσεων, σχεδιασμένες να επαληθεύουν την επιτυχία της κρυπτογράφησης, να αποφεύγουν την ανίχνευση και να εμποδίζουν τις προσπάθειες ανάκαμψης. Αυτή η διπλή απειλή ενισχύει τόσο την απώλεια δεδομένων όσο και τη ζημιά στη φήμη για τους επηρεαζόμενους οργανισμούς.
Δείτε επίσης: Η Εξέλιξη του ransomware και τα Νέα Εργαλεία των Επιτιθέμενων
Dire Wolf Ransomware
Η ανάλυση του ransomware Dire Wolf πραγματοποιήθηκε από την Trustwave, με εξέταση δείγματος που αποκτήθηκε μέσω του Virustotal Hunting. Η ανάλυση αποκάλυψε ότι το κακόβουλο λογισμικό ήταν αρχικά συνδυασμένο με UPX για να εμποδίσει την ανάλυση. Αργότερα, εμφανίστηκε ως Golang-based binary.
Μόλις εκτελεστεί, το Dire Wolf ελέγχει για προηγούμενη μόλυνση, χρησιμοποιώντας ένα marker file («runfinish.exe») ή ένα mutex («Global\direwolfAppMutex»). Στη συνέχεια, απενεργοποιεί την καταγραφή συμβάντων των Windows, προσπαθεί να σταματήσει 75 στοχευμένες υπηρεσίες, συμπεριλαμβανομένων λύσεων ασφαλείας όπως οι Sophos και Symantec, και τερματίζει 59 διεργασίες που συνδέονται με βάσεις δεδομένων, εργαλεία παραγωγικότητας και λογισμικό antivirus.

Το ransomware εκτελεί επίσης, εντολές, για διαγραφή αντιγράφων ασφαλείας, απενεργοποίηση λειτουργιών ανάκαμψης και εκκαθάριση αρχείων καταγραφής συμβάντων, καθιστώντας την αποκατάσταση σημαντικά πιο περίπλοκη. Είναι επιπλέον εξοπλισμένο με ισχυρή κρυπτογράφηση Curve25519 και ChaCha20 και εμφανίζει ένα custom σημείωμα λύτρων που περιέχει μοναδικά διαπιστευτήρια θυμάτων. Οι απαιτήσεις λύτρων είναι υψηλές, φτάνοντας τα 500.000 δολάρια.
Δείτε επίσης: Xάκερ χρησιμοποιούν νόμιμα driver για να τερματίσουν τα antivirus
«Η Dire Wolf έχει ήδη επηρεάσει τουλάχιστον 16 θύματα σε 11 χώρες, συμπεριλαμβανομένων των ΗΠΑ, της Ταϊλάνδης, της Ταϊβάν, της Σιγκαπούρης, της Ιταλίας και της Ινδίας. Οι τομείς κατασκευής και τεχνολογίας αντιμετωπίζουν τον υψηλότερο κίνδυνο, συμπεριλαμβανομένων των παρόχων υπηρεσιών επεξεργασίας δεδομένων, ηλεκτρονικής τιμολόγησης και ιδιωτικότητας στην Ασία και παγκοσμίως. Επίσης, οι λογιστικές, υγειονομικές, μηχανικές και κατασκευαστικές εταιρείες, καθώς και οποιαδήποτε επιχείρηση διαχειρίζεται ευαίσθητα δεδομένα πελατών βρίσκεται σε κίνδυνο», δήλωσε ο Pareekh Jain, Διευθύνων Σύμβουλος της EIIRTrend & Pareekh Consulting.
Dire Wolf Ransomware: Αντίκτυπος στις παγκόσμιες επιχειρήσεις
«Οι επιθέσεις του διαταράσσουν άμεσα τις λειτουργίες και τις αλυσίδες εφοδιασμού, ιδιαίτερα στον τομέα της κατασκευής και της τεχνολογίας, οδηγώντας σε καθυστερήσεις παραγωγής, απώλειες εσόδων και επιπτώσεις στους πελάτες», δήλωσε ο Manish Rawat, αναλυτής στην TechInsights. «Η οικονομική επίπτωση είναι σημαντική, με τις απαιτήσεις λύτρων να φτάνουν σε μεσαία εξαψήφια ποσά, ασκώντας πίεση σε μεγάλες επιχειρήσεις».
Ο Rawat πρόσθεσε ότι πέρα από τις διακοπές λειτουργίας, οι δημόσιες διαρροές δεδομένων προκαλούν ζημιά στη φήμη και μπορούν να οδηγήσουν σε κυρώσεις για τις εταιρείες. Τέλος, οι γρήγορες, στοχευμένες εκστρατείες επιβαρύνουν τους πόρους των υπερασπιστών δικτύων, αναγκάζοντας τους οργανισμούς να αποσπάσουν την προσοχή τους από τη μακροπρόθεσμη ανθεκτικότητα για να αντιμετωπίσουν την άμεση κρίση.
Όπου οι άμυνες αποτυγχάνουν
Η ομάδα ransomware Dire Wolf στοχεύει σε σημεία, που πολλές επιχειρήσεις θεωρούν δεδομένα.
Ο Rawat είπε ότι οι οργανισμοί εξακολουθούν να υποτιμούν τον κίνδυνο του lateral movement εντός των δικτύων τους, μόλις ένα μεμονωμένο τελικό σημείο παραβιαστεί. Ο κώδικας Golang της Dire Wolf μπορεί να εξαπλωθεί γρήγορα σε πλατφόρμες. Υπάρχει επίσης λίγη προσοχή στους μηχανισμούς ανάκαμψης πέρα από τα απλά αντίγραφα ασφαλείας. Το ransomware, όμως, απενεργοποιεί τα snapshots, τα shadow copies και τις αυτοματοποιημένες ρουτίνες ανάκαμψης.
Επιπλέον, το αδύναμο credential hygiene και η μη ετοιμότητα για phishing επιθέσεις καθιστούν την είσοδο των hackers εύκολη (μέσω συνημμένων phishing και credential stuffing), ειδικά όπου λείπει η πολυπαραγοντική ταυτοποίηση.
Δείτε επίσης: SonicWall: Απενεργοποιήστε το SSL VPN λόγω ransomware
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η CSA έχει συμβουλεύσει τους διαχειριστές να παρακολουθούν τα συστήματα και τα δίκτυά τους για τα αναφερόμενα IOCs και να ελέγχουν τα αρχεία καταγραφής συμβάντων και ασφάλειας για ύποπτη δραστηριότητα. Πρέπει επίσης να διασφαλίσουν ότι υπάρχουν πολλαπλά αντίγραφα ασφαλείας και να εφαρμόζουν κατάλληλους ελέγχους για να ανιχνεύουν και να περιορίζουν το ransomware.
Οι επιχειρήσεις πρέπει επίσης να υιοθετήσουν μια προληπτική, πολυεπίπεδη άμυνα κατά του ransomware, πηγαίνοντας πέρα από τα τυπικά αντίγραφα ασφαλείας και τις ενημερώσεις.
«Η διαχείριση του κινδύνου τρίτων είναι κρίσιμη, απαιτώντας από τους MSP και τους προμηθευτές να πληρούν τα ίδια πρότυπα ασφαλείας. Επιπλέον, το προληπτικό κυνήγι απειλών και η ανταλλαγή πληροφοριών βοηθούν στην ανίχνευση αναδυόμενων απειλών, όπως η Dire Wolf, πριν κλιμακωθούν», δήλωσε ο Rawat.
Οι επιχειρήσεις πρέπει να αντιμετωπίζουν το ransomware τόσο ως τεχνικό όσο και ως επιχειρηματικό κίνδυνο και να είναι προετοιμασμένοι για την ανάκαμψη του συστήματος καθώς και για τις επιπτώσεις στη φήμη και τη ρυθμιστική συμμόρφωση.
