ΑρχικήSecurityΤο Ransomware FunkLocker αξιοποιεί AI και εργαλεία Windows

Το Ransomware FunkLocker αξιοποιεί AI και εργαλεία Windows

Μια νέα παραλλαγή ransomware, με την ονομασία FunkLocker, αξιοποιεί την τεχνητή νοημοσύνη (AI) για να επιταχύνει την ανάπτυξή του, ενώ βασίζεται στην κατάχρηση νόμιμων εργαλείων των Windows για να απενεργοποιήσει τις άμυνες ασφαλείας και να διαταράξει τα συστήματα.

Ransomware FunkLocker AI Windows

FunkLocker ransomware: Αξιοποίηση AI

Το ransomware, το οποίο αποδίδεται σε μια ομάδα γνωστή ως FunkSec, υπογραμμίζει μια αυξανόμενη τάση των κακόβουλων παραγόντων να χρησιμοποιούν την τεχνητή νοημοσύνη για να συνθέσουν κακόβουλο λογισμικό (με διάφορους βαθμούς επιτυχίας). Η ανάπτυξη του FunkLocker φαίνεται να ακολουθεί ένα μοντέλο “Ρώτα την AI → Επικόλληση αποσπάσματος“, με αποτέλεσμα να δημιουργείται κώδικας που συχνά είναι ασυνεπής. Ενώ ορισμένες εκδόσεις του ransomware είναι ελάχιστα λειτουργικές, άλλες ενσωματώνουν πιο προηγμένα χαρακτηριστικά, όπως ελέγχους κατά των εικονικών μηχανών.

Αυτή η προσέγγιση, με τη βοήθεια του AI, επιτρέπει τη γρήγορη δημιουργία, αλλά θυσιάζει τη σταθερότητα και την πολυπλοκότητα που παρατηρούνται σε κακόβουλο λογισμικό από πιο καθιερωμένες ομάδες. Αυτά τα ransomware πρέπει να αναλύονται σε ασφαλή περιβάλλοντα Sandbox.

Δείτε επίσης: Η κινεζική ‘Phantom Taurus’ στοχεύει οργανισμούς με το Net-Star

Κατά την εκτέλεση, το FunkLocker τερματίζει επιθετικά μια προκαθορισμένη λίστα διαδικασιών και υπηρεσιών. Χρησιμοποιεί τα τυπικά εργαλεία γραμμής εντολών των Windows, όπως το taskkill.exe για να σταματήσει εφαρμογές και το sc.exe για να διακόψει υπηρεσίες. Αυτή η μέθοδος brute-force συχνά δημιουργεί πολυάριθμα σφάλματα καθώς προσπαθεί να σταματήσει ανύπαρκτες ή προστατευμένες υπηρεσίες, αλλά τελικά επιτυγχάνει να παραλύσει τις άμυνες και τις εφαρμογές του συστήματος.

Κατάχρηση Windows υπηρεσιών

Η λίστα των στοχευμένων υπηρεσιών περιλαμβάνει εργαλεία ασφαλείας όπως το Windows Defender και το Windows Firewall, καθώς και βασικά συστατικά του συστήματος όπως το Shell Experience Host, το οποίο προκαλεί το μαύρισμα της οθόνης του θύματος. Σύμφωνα με την ανάλυση sandbox του ANY.RUN, το FunkLocker καταχράται έντονα το PowerShell για να αποσυναρμολογήσει συστηματικά τα μέτρα ασφαλείας. Εκτελεί μια σειρά εντολών για να απενεργοποιήσει την παρακολούθηση σε πραγματικό χρόνο στο Windows Defender, να καθαρίσει τα αρχεία καταγραφής ασφαλείας και εφαρμογών χρησιμοποιώντας το wevtutil και να παρακάμψει την πολιτική εκτέλεσης του PowerShell για να επιτρέψει την απεριόριστη εκτέλεση scripts.

Το Ransomware FunkLocker αξιοποιεί AI και εργαλεία Windows

Για να αποτρέψει την ανάκτηση του συστήματος, το ransomware χρησιμοποιεί το εργαλείο Volume Shadow Service Administrator (vssadmin.exe) για να διαγράψει όλα τα αντίγραφα shadow volume. Αυτή η ενέργεια αφαιρεί τη δυνατότητα του θύματος να αποκαταστήσει το σύστημά του από τοπικά αντίγραφα ασφαλείας, μια κοινή τεχνική που χρησιμοποιείται από ransomware για να αυξήσει την πίεση στο θύμα.

Δείτε επίσης: MatrixPDF: Νέο kit μετατρέπει PDF σε phishing και malware δολώματα

Η διαδικασία κρυπτογράφησης εκτελείται εξ ολοκλήρου τοπικά, πράγμα που σημαίνει ότι το FunkLocker δεν επικοινωνεί με έναν διακομιστή εντολών και ελέγχου (C2) για να ανακτήσει κλειδιά κρυπτογράφησης. Τα αρχεία κρυπτογραφούνται και προστίθεται η επέκταση .funksec.

Ένα σημείωμα λύτρων αφήνεται στη συνέχεια στην επιφάνεια εργασίας. Ωστόσο, επειδή το κακόβουλο λογισμικό συχνά τερματίζει την υπηρεσία Shell Experience Host, τα θύματα μπορεί να μην μπορούν να δουν το σημείωμα χωρίς να επανεκκινήσουν το παραβιασμένο σύστημα.

Παρά τις διαταρακτικές του ικανότητες, το FunkLocker παρουσιάζει σημάδια κακής επιχειρησιακής ασφάλειας. Οι ερευνητές έχουν παρατηρήσει την επαναχρησιμοποίηση διευθύνσεων πορτοφολιών Bitcoin σε διαφορετικά θύματα και η ανάλυση υποδηλώνει ότι τα κλειδιά κρυπτογράφησης είτε είναι ενσωματωμένα στο κακόβουλο λογισμικό είτε προέρχονται τοπικά στο μηχάνημα του θύματος.

Αυτές οι ευπάθειες έχουν επιτρέψει στους ερευνητές ασφαλείας της Avast Labs να αναπτύξουν και να κυκλοφορήσουν έναν δημόσιο εργαλείο αποκρυπτογράφησης, προσφέροντας μια διαδρομή ανάκτησης για τα θύματα. Από την εμφάνισή της στα τέλη του 2024, η ομάδα FunkSec έχει συνδεθεί με επιθέσεις σε περισσότερους από 120 οργανισμούς παγκοσμίως. Η ομάδα διατηρεί έναν ιστότοπο διαρροής δεδομένων όπου δημοσιοποιεί κλεμμένες πληροφορίες. Οι στόχοι καλύπτουν διάφορους τομείς, συμπεριλαμβανομένων των κυβερνητικών υπηρεσιών, της άμυνας, της τεχνολογίας και των χρηματοοικονομικών εταιρειών. Τα περισσότερα θύματα βρίσκονται στις Ηνωμένες Πολιτείες, ενώ υπάρχουν αναφορές και για Ινδία, Ισπανία και Μογγολία.

Δείτε επίσης: Android banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών

Το Ransomware FunkLocker αξιοποιεί AI και εργαλεία Windows

Προστασία από ransomware

  • Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
  • Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
  • Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
  • Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
  • Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
  • Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
  • Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
  • Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
  • Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
  • Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
  • Επενδύστε σε λύσεις προηγμένης προστασίας
  • Χρησιμοποιήστε sandbox για τα συνημμένα email
  • Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS