Ένα νέο εξελιγμένο ransomware με την ονομασία BQTLOCK έχει εμφανιστεί στο τοπίο των κυβερνοαπειλών από τα μέσα Ιουλίου 2025, λειτουργώντας υπό ένα ολοκληρωμένο μοντέλο Ransomware-as-a-Service (RaaS). Έτσι, διάφοροι κυβερνοεγκληματίες μπορούν να έχουν πρόσβαση στο κακόβουλο λογισμικό με τις προηγμένες δυνατότητες κρυπτογράφησης.

Το κακόβουλο λογισμικό, που συνδέεται με τον ‘ZerodayX’, τον φερόμενο ηγέτη της φιλοπαλαιστινιακής ομάδας hacktivists Liwaa Mohammed, αντιπροσωπεύει μια ανησυχητική εξέλιξη στις στρατηγικές διανομής και εμπορευματοποίησης ransomware.
Το BQTLOCK χρησιμοποιεί ένα μοντέλο συνδρομής, που προσφέρει τρία επίπεδα υπηρεσιών: Πακέτα Starter, Professional και Enterprise, καθένα από τα οποία παρέχει customizable χαρακτηριστικά, όπως εξατομίκευση σημειώματος λύτρων, τροποποίηση ταπετσαρίας, επεκτάσεις αρχείων και ρυθμιζόμενες επιλογές αντι-ανάλυσης.
Δείτε επίσης: Colt: Η ransomware ομάδα Warlock πουλά δεδομένα πελατών
BQTLOCK Ransomware: Επιθέσεις
Το ransomware απαιτεί από τα θύματα 13 έως 40 Monero (XMR) tokens, που ισοδυναμούν με $3,600 έως $10,000. Μετά από 48 ώρες, τα λύτρα διπλασιάζονται και οι hackers απειλούν με μόνιμη διαγραφή δεδομένων (που έχουν κλέψει από τα συστήματα-στόχους) μετά από επτά ημέρες.
Οι αναλυτές της K7 Security Labs εντόπισαν την εξελιγμένη αρχιτεκτονική του κακόβουλου λογισμικού, η οποία συνδυάζει παραδοσιακές τακτικές διπλού εκβιασμού με σύγχρονες τεχνικές αποφυγής της ανάλυσης.
Το ransomware κρυπτογραφεί αρχεία χρησιμοποιώντας ένα υβριδικό σχήμα κρυπτογράφησης AES-256 και RSA-4096, προσθέτοντας την επέκταση .bqtlock στα παραβιασμένα αρχεία, ενώ ταυτόχρονα εξάγει ευαίσθητα δεδομένα μέσω Discord webhooks για επικοινωνίες εντολών και ελέγχου.
Ο μηχανισμός διανομής του κακόβουλου λογισμικού περιλαμβάνει αρχεία ZIP που περιέχουν το κύριο εκτελέσιμο αρχείο Update.exe μαζί με 20 υποστηρικτικά αρχεία DLL.
Μετά την εκτέλεση, το BQTLOCK πραγματοποιεί εκτενή αναγνώριση συστήματος, συλλέγοντας ονόματα υπολογιστών, διευθύνσεις IP, αναγνωριστικά hardware και πληροφορίες χώρου δίσκου πριν από την εγκαθίδρυση persistence και την έναρξη της διαδικασίας κρυπτογράφησης.
Μια ενημερωμένη παραλλαγή που ανακαλύφθηκε στις 5 Αυγούστου 2025, δείχνει τη δέσμευση των απειλητικών παραγόντων για συνεχή ανάπτυξη, ενσωματώνοντας ενισχυμένες δυνατότητες κλοπής διαπιστευτηρίων που στοχεύουν δημοφιλείς περιηγητές όπως Chrome, Firefox, Edge, Opera και Brave. Αυτή η εξέλιξη επεκτείνει σημαντικά τις δυνατότητες συλλογής δεδομένων του κακόβουλου λογισμικού πέρα από την κρυπτογράφηση αρχείων.
Δείτε επίσης: Το Dire Wolf ransomware στοχεύει τεχνολογικές εταιρείες

Πώς ξεχωρίζει το BQTLOCK;
Το BQTLOCK ransomware εφαρμόζει μια πολυεπίπεδη προσέγγιση για την αποφυγή ανίχνευσης και την επιμονή στο σύστημα, που το διαφοροποιεί από τις συμβατικές οικογένειες ransomware.
Το κακόβουλο λογισμικό ξεκινά την ακολουθία αποφυγής χρησιμοποιώντας το API IsDebuggerPresent() για την ανίχνευση ενεργών περιβαλλόντων debugging, τερματίζοντας αμέσως την εκτέλεση εάν εντοπιστούν εργαλεία ανάλυσης. Επιπλέον, δημιουργεί ένα global mutex με την ονομασία “Global\{00A0B0C0-D0E0-F000-1000-200030004000}” για να αποτρέψει την ταυτόχρονη εκτέλεση πολλαπλών instances.
Το ransomware επιτυγχάνει κλιμάκωση προνομίων μέσω της ενεργοποίησης του SeDebugPrivilege χρησιμοποιώντας τα API OpenProcessToken και AdjustTokenPrivileges. Επίσης, χρησιμοποιεί εξελιγμένες τεχνικές process hollowing που στοχεύουν το explorer.exe. Αυτή η προσέγγιση επιτρέπει στο BQTLOCK να εισάγει κακόβουλο κώδικα σε νόμιμες διαδικασίες συστήματος, καλύπτοντας αποτελεσματικά την παρουσία του και δυσκολεύοντας τα εργαλεία παρακολούθησης ασφαλείας.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Για διατήρηση μόνιμης πρόσβασης, το κακόβουλο λογισμικό δημιουργεί ένα scheduled task που εμφανίζεται ως “Microsoft\Windows\Maintenance\SystemHealthCheck”, εκμεταλλευόμενο το νόμιμο Windows maintenance nomenclature. Ταυτόχρονα, δημιουργεί έναν λογαριασμό διαχειριστή backdoor με την ονομασία “BQTLockAdmin” και τον κωδικό πρόσβασης “Password123!”, εξασφαλίζοντας συνεχή πρόσβαση ακόμη και μετά την αρχική ανίχνευση της παραβίασης.
Δείτε επίσης: Η Εξέλιξη του ransomware και τα Νέα Εργαλεία των Επιτιθέμενων
Η ενημερωμένη παραλλαγή εισάγει πολλαπλές τεχνικές παράκαμψης UAC, συμπεριλαμβανομένης της κατάχρησης του CMSTP.exe με κατασκευασμένα αρχεία .inf και registry manipulation που στοχεύουν τα auto-elevation features fodhelper.exe και eventvwr.exe. Αυτές οι μέθοδοι επιτρέπουν στο κακόβουλο λογισμικό να εκτελείται με αυξημένα προνόμια χωρίς να ενεργοποιεί ειδοποιήσεις ελέγχου λογαριασμού χρήστη, μειώνοντας σημαντικά την πιθανότητα παρέμβασης του χρήστη κατά τη διάρκεια της επίθεσης.

Προστασία από ransomware
- Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
- Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
- Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
- Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
- Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
- Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
- Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
- Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
- Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
- Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
- Επενδύστε σε λύσεις προηγμένης προστασίας
- Χρησιμοποιήστε sandbox για τα συνημμένα email
- Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
