Μια νέα, εξελιγμένη επιχείρηση ransomware, με την ονομασία BlackLock ransomware, έχει αναδυθεί ως σημαντική απειλή για οργανισμούς παγκοσμίως, επιδεικνύοντας προηγμένες δυνατότητες cross-platform και στοχεύοντας σε διάφορα υπολογιστικά περιβάλλοντα.

Αρχικά λειτουργούσε με το όνομα ‘El Dorado‘, αλλά μετονομάστηκε σε BlackLock τον Σεπτέμβριο του 2024. Η ομάδα καθιερώθηκε ως ισχυρός παίκτης στο τοπίο του ransomware, με θύματα που εκτείνονται σε πολλές χώρες και βιομηχανίες.
Η τεχνική πολυπλοκότητα του BlackLock έγκειται στην ανάπτυξή του με τη γλώσσα προγραμματισμού Go. Αυτό επιτρέπει στο κακόβουλο λογισμικό να εκτελείται απρόσκοπτα σε συστήματα Windows, Linux και VMware ESXi. Αυτή η προσέγγιση πολλαπλών πλατφορμών διευρύνει σημαντικά την επιφάνεια επίθεσης, επιτρέποντας στους κακόβουλους παράγοντες να παραβιάζουν ολόκληρες υποδομές πληροφορικής ταυτόχρονα.
Δείτε επίσης: MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI
Το ransomware λειτουργεί υπό το μοντέλο Ransomware-as-a-Service (RaaS), στρατολογώντας ενεργά ικανούς συνεργάτες μέσω ρωσόφωνων φόρουμ κυβερνοεγκλήματος, ιδιαίτερα του RAMP.
BlackLock ransomware: Προηγμένη κρυπτογράφηση
Οι αναφορές της ASEC υποδεικνύουν ότι το ransomware εφαρμόζει ισχυρές κρυπτογραφικές τεχνικές, χρησιμοποιώντας το crypto package της Go για την κρυπτογράφηση αρχείων μέσω του ChaCha20.NewUnauthenticatedCipher() με τυχαία παραγόμενα 32-byte FileKeys και 24-byte nonces για κάθε στοχευμένο αρχείο. Αυτή η προσέγγιση εξασφαλίζει ότι κάθε κρυπτογραφημένο αρχείο λαμβάνει ένα μοναδικό κλειδί κρυπτογράφησης, καθιστώντας την ανάκτηση πρακτικά αδύνατη χωρίς τα εργαλεία αποκρυπτογράφησης των επιτιθέμενων.
Το εξελιγμένο σύστημα διαχείρισης κλειδιών του BlackLock ransomware χρησιμοποιεί το Elliptic Curve Diffie-Hellman (ECDH) key exchange για τη δημιουργία κοινών κλειδιών για την κρυπτογράφηση μεταδεδομένων. Το ransomware προσθέτει κρυπτογραφημένα μεταδεδομένα (που περιέχουν το FileKey) και πληροφορίες του θύματος σε κάθε αρχείο. Αυτή η στρατηγική διπλής κρυπτογράφησης αποτρέπει τα θύματα να ανακτήσουν ανεξάρτητα τα δεδομένα τους, ενώ εξασφαλίζει ότι οι επιτιθέμενοι μπορούν να αποκρυπτογραφήσουν αρχεία μετά την πληρωμή του λύτρων.

Το κακόβουλο λογισμικό υποστηρίζει εκτεταμένα command-line arguments για λειτουργική ευελιξία, συμπεριλαμβανομένων των -path για στοχευμένη κρυπτογράφηση, -delay για timed εκτέλεση, -threads για βελτιστοποίηση απόδοσης και -perc για μερική κρυπτογράφηση αρχείων για την επιτάχυνση της διαδικασίας επίθεσης.
Δείτε επίσης: Χάκερ διανέμουν το BeaverTail σε απάτες στον τομέα των crypto
Επιπλέον, το BlackLock ransomware περιλαμβάνει provisions για περιβάλλοντα VMware ESXi μέσω της επιλογής -esxi, αν και αυτή η δυνατότητα φαίνεται να μην έχει χρησιμοποιηθεί στα αναλυμένα δείγματα.
Το BlackLock επιδεικνύει προηγμένες δυνατότητες network propagation χρησιμοποιώντας open-source projects όπως το go-smb2 για την σάρωση και πρόσβαση σε κοινόχρηστους φακέλους SMB σε δίκτυα Windows.
Το ransomware μπορεί να ‘πιστοποιηθεί’ χρησιμοποιώντας απλούς κωδικούς πρόσβασης ή NTLM hashes που καθορίζονται μέσω των παραμέτρων -u, -p και -h, επιτρέποντας την πλευρική κίνηση σε εταιρικά δίκτυα και την ταυτόχρονη κρυπτογράφηση δικτυακών συστημάτων αποθήκευσης.
Για να εξαλείψει τις επιλογές ανάκτησης, το BlackLock χρησιμοποιεί εξελιγμένες τεχνικές καταστροφής δεδομένων που στοχεύουν την Volume Shadow Copy Service (VSS) και τα περιεχόμενα του Κάδου Ανακύκλωσης.
Επίσης, αντί να εκτελεί προφανή command-line instructions, το κακόβουλο λογισμικό κατασκευάζει COM object instances για να εκτελεί WMI queries μέσω shellcode, που φορτώνεται απευθείας στη μνήμη. Ως αποτέλεσμα, η ανίχνευση καθίσταται σημαντικά πιο δύσκολη για τις λύσεις ασφαλείας.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το SystemBC botnet στοχεύει VPS servers
Το ransomware δημιουργεί σημειώματα λύτρων με τίτλο HOW_RETURN_YOUR_DATA.TXT σε κάθε κρυπτογραφημένο κατάλογο, περιέχοντας απειλητική γλώσσα που προειδοποιεί τα θύματα για διακοπή επιχειρήσεων και διαρροή δεδομένων, εάν δεν ικανοποιηθούν οι απαιτήσεις λύτρων. Αυτή η τακτική ψυχολογικής πίεσης, σε συνδυασμό με την τεχνική αδυναμία ανεξάρτητης ανάκτησης δεδομένων, δημιουργεί σημαντική πίεση για τα θύματα. Οι οργανισμοί πρέπει να εφαρμόσουν ολοκληρωμένες στρατηγικές ασφαλείας για να προστατευτούν από αυτή τη νέα απειλή.

Προστασία από ransomware
- Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
- Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
- Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
- Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
- Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
- Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
- Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
- Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
- Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
- Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
- Επενδύστε σε λύσεις προηγμένης προστασίας
- Χρησιμοποιήστε sandbox για τα συνημμένα email
- Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
