Η ομάδα BlackNevas ransomware έχει αναδειχθεί σε σημαντική απειλή από τον Νοέμβριο του 2024, εξαπολύοντας συνεχώς καταστροφικές επιθέσεις εναντίον επιχειρήσεων και κρίσιμων υποδομών σε Ασία, Βόρεια Αμερική και Ευρώπη.

Αυτή η εξελιγμένη επιχείρηση κακόβουλου λογισμικού συνδυάζει την κρυπτογράφηση αρχείων με τακτικές κλοπής δεδομένων, απειλώντας να διαρρεύσει τις κλεμμένες πληροφορίες εάν δεν ικανοποιηθούν οι απαιτήσεις λύτρων εντός επτά ημερών.
Το ransomware επιδεικνύει μια ιδιαίτερα επιθετική στρατηγική στόχευσης, με περίπου το 50% των επιθέσεών του να επικεντρώνονται στην περιοχή Ασίας-Ειρηνικού. Χώρες όπως η Ιαπωνία, η Ταϊλάνδη και η Νότια Κορέα έχουν υποστεί σημαντικές επιπτώσεις, ενώ οι ευρωπαϊκοί στόχοι εκτείνονται στη Δυτική Ευρώπη και την περιοχή της Βαλτικής Θάλασσας, συμπεριλαμβανομένων του Ηνωμένου Βασιλείου, της Ιταλίας και της Λιθουανίας. Στη Βόρεια Αμερική, η ομάδα έχει στοχεύσει οργανισμούς στο Κονέκτικατ.
Δείτε επίσης: Νέα επίθεση SEO Poisoning στοχεύει χρήστες Windows
Οι ερευνητές της ASEC εντόπισαν ότι το BlackNevas ransomware λειτουργεί ανεξάρτητα, χωρίς να ακολουθεί το παραδοσιακό μοντέλο Ransomware-as-a-Service. Οι απειλητικοί παράγοντες διατηρούν τον δικό τους ιστότοπο διαρροής δεδομένων και ισχυρίζονται ότι συνεργάζονται με συνδεδεμένες ομάδες για να πιέσουν τα θύματα να συμμορφωθούν.
Το κακόβουλο λογισμικό προσθέτει την χαρακτηριστική επέκταση “.-encrypted” στα παραβιασμένα αρχεία, καθιστώντας την κρυπτογράφηση άμεσα εμφανή στα θύματα. Σε αντίθεση με πολλές παραλλαγές ransomware που ενσωματώνουν τεχνικές anti-debugging ή αποφυγής sandbox, το BlackNevas ακολουθεί διαφορετική προσέγγιση υποστηρίζοντας πολλαπλά command-line arguments που τροποποιούν τη συμπεριφορά του.
Το κακόβουλο λογισμικό περιλαμβάνει παραμέτρους όπως “/fast” για την κρυπτογράφηση μόνο του 1% του περιεχομένου των αρχείων, “/full” για πλήρη κρυπτογράφηση αρχείων, και “/stealth” για την αλλαγή επεκτάσεων και τη δημιουργία σημειώσεων λύτρων κατά τη διάρκεια της διαδικασίας κρυπτογράφησης.

BlackNevas ransomware: Προηγμένη κρυπτογράφηση
Το ransomware χρησιμοποιεί μια εξελιγμένη προσέγγιση διπλής κρυπτογράφησης συνδυάζοντας AES symmetric keys με RSA public key cryptography. Κατά τη διαδικασία κρυπτογράφησης, το BlackNevas δημιουργεί ένα μοναδικό κλειδί AES για κάθε αρχείο, κρυπτογραφεί το περιεχόμενο και στη συνέχεια ασφαλίζει το κλειδί AES χρησιμοποιώντας ένα ενσωματωμένο RSA public key, πριν το προσθέσει στο τέλος του κρυπτογραφημένου αρχείου.
Δείτε επίσης: Το DarkCloud Stealer στοχεύει χρηματοοικονομικούς οργανισμούς
Το κακόβουλο λογισμικό επιδεικνύει επιλεκτική στόχευση εξαιρώντας κρίσιμα αρχεία συστήματος για να διατηρήσει τη σταθερότητα του συστήματος. Οι προστατευμένες επεκτάσεις περιλαμβάνουν αρχεία sys, dll, exe, log, bmp, vmem, vswp, vmxf, vmsd, scoreboard, nvram και vmss, καθώς και συγκεκριμένα αρχεία όπως το “NTUSER.DAT” και το δικό του σημείωμα λύτρων “how_to_decrypt.txt”.
Ενδιαφέρον παρουσιάζει το γεγονός ότι το BlackNevas ransomware δημιουργεί δύο διαφορετικά μοτίβα ονομάτων αρχείων κατά την κρυπτογράφηση: τα τυπικά αρχεία λαμβάνουν τυχαία ονόματα με την επέκταση “-encrypted”, ενώ συγκεκριμένοι τύποι εγγράφων, συμπεριλαμβανομένων των doc, docx, hwp, jpg, pdf, png, rtf και txt, παίρνουν το πρόθεμα “trial-recovery” ως επίδειξη των δυνατοτήτων αποκρυπτογράφησης.
Η διαδικασία επαλήθευσης κρυπτογράφησης περιλαμβάνει τον έλεγχο 8-byte values στα τέλη των αρχείων για να καθοριστεί η κατάσταση κρυπτογράφησης και το file type classification. Αυτή η μεθοδολογία εξαλείφει τις δυνατότητες τοπικής αποκρυπτογράφησης, καθώς το ιδιωτικό κλειδί RSA παραμένει αποκλειστικά στους επιτιθέμενους, καθιστώντας την ανάκτηση αρχείων αδύνατη χωρίς την πληρωμή λύτρων ή την κατοχή προηγμένων κρυπτογραφικών δυνατοτήτων.
Δείτε επίσης: Νέο Yurei Ransomware κρυπτογραφεί αρχεία με το ChaCha20

Προστασία από ransomware
- Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
- Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
- Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
- Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
- Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
- Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
- Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
- Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
- Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
- Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
- Επενδύστε σε λύσεις προηγμένης προστασίας
- Χρησιμοποιήστε sandbox για τα συνημμένα email
- Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
