Μια νέα παραλλαγή του ransomware Sicarii περιέχει ένα κρίσιμο ελάττωμα στη διαχείριση των κλειδιών κρυπτογράφησης, το οποίο μπορεί να αφήσει τα κρυπτογραφημένα δεδομένα μη ανακτήσιμα, ακόμη και αν το θύμα πληρώσει τα λύτρα ή χρησιμοποιήσει ένα εργαλείο αποκρυπτογράφησης.

Οι αναλυτές στο Halcyon Ransomware Research Center ανακάλυψαν ότι το Sicarii δημιουργεί νέα ζεύγη κλειδιών RSA για κάθε εκτέλεση και στη συνέχεια διαγράφει το ιδιωτικό κλειδί, με αποτέλεσμα να μην είναι δυνατή η αποκρυπτογράφηση.
Οι οργανισμοί που επηρεάζονται από αυτήν την παραλλαγή δεν μπορούν να βασιστούν σε διαπραγματεύσεις λύτρων ή third-party decryptors για την αποκατάσταση αρχείων, εκτός εάν υπάρχει απόδειξη ότι το υποκείμενο ελάττωμα έχει διορθωθεί στο συγκεκριμένο δείγμα ransοmware.
Δείτε επίσης: Οι hackers HoneyMyte αναβαθμίζουν το CoolClient malware και κλέβουν δεδομένα
“Το πρόβλημα φαίνεται να προέρχεται από κακή διαχείριση των κλειδιών κρυπτογράφησης και όχι από σκόπιμο σχεδιασμό“, δήλωσε η Sakshi Grover, ανώτερη διευθύντρια έρευνας και κυβερνοασφάλειας στην IDC. “Αυτό αντικατοπτρίζει μια ευρύτερη τάση στο οικοσύστημα του ransοmware, όπου τα χαμηλά εμπόδια εισόδου και το γρήγορο monetization έχουν προτεραιότητα έναντι της τεχνικής ανθεκτικότητας“.
Το Sicarii ransοmware αποκαλύφθηκε για πρώτη φορά τον Δεκέμβριο του 2025 και έχει αναλάβει την ευθύνη για λίγες μόνο επιθέσεις, αλλά τα ασυνήθιστα τεχνικά χαρακτηριστικά του οδηγούν τους ερευνητές στη σκέψη ότι θα μπορούσε να έχει κωδικοποιηθεί με “vibe coding“.
Sicarii ransomware: Ελάττωμα στην κρυπτογράφηση
Το ransοmware συνήθως κρυπτογραφεί αρχεία χρησιμοποιώντας ένα public-key scheme, όπου ο επιτιθέμενος διατηρεί το ιδιωτικό κλειδί ή μπορεί να το αναδημιουργήσει αργότερα, επιτρέποντας σε έναν decryptor να λειτουργήσει αν πληρωθούν τα λύτρα. Το Sicarii αποκλίνει από αυτό το μοντέλο. Στα δείγματα που παρατηρήθηκαν από το Halcyon, το ransοmware δημιουργεί ένα νέο ζεύγος κλειδιών RSA εξ ολοκλήρου στο σύστημα του θύματος, κατά τη διάρκεια κάθε εκτέλεσης, και διαγράφει αμέσως το ιδιωτικό κλειδί μόλις ολοκληρωθεί η κρυπτογράφηση.
Δείτε επίσης: PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

Ως αποτέλεσμα, τα θύματα δεν μπορούν να ανακτήσουν τα κρυπτογραφημένα δεδομένα, ακόμη και αν συνεργαστούν με τους επιτιθέμενους ή αν χρησιμοποιήσουν ένα δημοσιευμένο εργαλείο αποκρυπτογράφησης. Σύμφωνα με μια ειδοποίηση του Halcyon, οι επιχειρήσεις θα πρέπει να θεωρούν αποτυχημένη την ανάκτηση μέσω decryptors που σχετίζονται με λύτρα, εκτός εάν υπάρχει ανεξάρτητη επαλήθευση ότι το ελάττωμα εξαλείφθηκε σε εκείνη την παραλλαγή.
“Το ransomware Sicarii αντιπροσωπεύει ένα σενάριο εφιάλτη όπου οι παραδοσιακές στρατηγικές αντίδρασης σε ransomware αποτυγχάνουν πλήρως“, δήλωσε ο Agnidipta Sarkar της ColorTokens. “Καθώς κανένα εργαλείο αποκρυπτογράφησης δεν μπορεί να ανακατασκευάσει τα διαγραμμένα ιδιωτικά κλειδιά, οι επιχειρήσεις θα πρέπει να αποδεχτούν τη συνολική καταστροφή δεδομένων, κάτι που ενισχύει τη ζημιά σε επίπεδο χρηματοοικονομικό, λειτουργικό και φήμης“.
Η απουσία ανάκτησης μέσω αποκρυπτογράφου αναγκάζει τους οργανισμούς να σχεδιάσουν πλήρη ανάκτηση μέσω αντιγράφων ασφαλείας και εναλλακτικών μεθόδων αποκατάστασης λειτουργιών, αλλάζοντας την ανάλυση κόστους-οφέλους για αυτούς.
Ανάγκη για αντίγραφα ασφαλείας
Αυτό επίσης αυξάνει τη σημασία της προϋπάρχουσας, ασφαλούς υποδομής αντιγράφων ασφαλείας και της γρήγορης απομόνωσης. Το Halcyon προέτρεψε τους οργανισμούς να επικεντρωθούν στην άμεσο περιορισμό και αποκατάσταση παρά στην ανάκτηση μέσω λύτρων. Τα επηρεασμένα συστήματα θα πρέπει να απομονωθούν, το εύρος της μόλυνσης να προσδιοριστεί και οι λειτουργίες να αποκατασταθούν μόνο από γνωστά, ασφαλή, εκτός σύνδεσης ή αμετάβλητα αντίγραφα ασφαλείας.
“Οι επιχειρήσεις πρέπει να επενδύσουν σε προληπτικό zero trust micro-segmentation, αξιοποιώντας υπάρχοντα EDR, agents και agentless μηχανισμούς, για να περιορίσουν τις απειλές στο αρχικό σημείο πρόσβασης, αποτρέποντας την εξάπλωση της κρυπτογράφησης“, πρόσθεσε ο Sarkar.
Δείτε επίσης: Το Stanley malware toolkit σε στέλνει σε phishing site ενώ το URL παραμένει ίδιο
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ενδείξεις για vibe-coding
Μια πιθανή εξήγηση για τη σπασμένη ροή κρυπτογράφησης του Sicarii είναι οι ανώριμες ή κακώς υλοποιημένες πρακτικές ανάπτυξης.
Η αποτυχία του ransomware να διατηρήσει χρησιμοποιήσιμα κλειδιά είναι ασυνεπής με τον καθιερωμένο σχεδιασμό ransomware και υποδηλώνει ότι μπορεί να έχει δημιουργηθεί χωρίς αυστηρές δοκιμές ή σαφή κατανόηση των λειτουργικών συνεπειών, ή ακόμη και να έχει κωδικοποιηθεί με “vibe coding“.
“Το Halcyon εικάζει ότι οι προγραμματιστές μπορεί να έχουν χρησιμοποιήσει εργαλεία AI, τα οποία θα μπορούσαν να έχουν συμβάλει σε αυτό το σφάλμα υλοποίησης“, ανέφεραν οι ερευνητές στην ειδοποίηση.
Μια ανάλυση της Check Point Research, νωρίτερα αυτόν τον μήνα, είχε επίσης επισημάνει ένα σύνολο ασυνήθιστων και εσωτερικά ασυνεπών χαρακτηριστικών. Σύμφωνα με την ανάλυση, το Sicarii ransomware ενσωματώνει ισραηλινά και εβραϊκά σύμβολα στο branding και την επικοινωνία του, ωστόσο μεγάλο μέρος της υπόγειας δραστηριότητάς του εμφανίζεται στα ρωσικά. Επίσης, η εβραϊκή γλώσσα που χρησιμοποιείται στο κακόβουλο λογισμικό και τις επικοινωνίες περιέχει λάθη που υποδηλώνουν μη φυσική ή αυτοματοποιημένη μετάφραση.
Πέρα από την κρυπτογράφηση, η Check Point παρατήρησε το Sicarii να εκτελεί συλλογή διαπιστευτηρίων, αναγνώριση δικτύου, σάρωση ευπαθειών και εξαγωγή δεδομένων.
