Το Yurei ransomware, που εμφανίστηκε στις αρχές Σεπτεμβρίου 2025, έχει τραβήξει γρήγορα την προσοχή λόγω του καινοτόμου συνδυασμού εκτέλεσης, βασισμένης στη γλώσσα Go και κρυπτογράφησης με τον αλγόριθμο ChaCha20.
Δείτε επίσης: Το CyberVolk ransomware στοχεύει κρίσιμες υποδομές

Πρώτη φορά καταγράφηκε στις 5 Σεπτεμβρίου όταν ένας κατασκευαστής τροφίμων στη Σρι Λάνκα έπεσε θύμα. Ο δράστης πίσω από το Yurei ransomware υιοθέτησε ένα μοντέλο διπλού εκβιασμού: κρυπτογραφώντας αρχεία ενώ εξάγει ευαίσθητα δεδομένα για επιπλέον πίεση. Μέσα σε λίγες ημέρες, δύο ακόμη θύματα στην Ινδία και τη Νιγηρία καταγράφηκαν δημόσια, υπογραμμίζοντας την ταχεία επέκταση του χειριστή.
Σε αντίθεση με πολλές εξελιγμένες ομάδες που αναπτύσσουν προσαρμοσμένα εργαλεία, η βάση κώδικα του Yurei Ransomware εντοπίζεται στο ανοιχτού κώδικα έργο Prince-Ransomware, εγείροντας ερωτήματα σχετικά με το επίπεδο δεξιοτήτων και τους πόρους των επιτιθέμενων. Στον πυρήνα του, το Yurei αξιοποιεί τα χαρακτηριστικά ταυτόχρονης εκτέλεσης της Go για να απαριθμήσει όλους τους δίσκους παράλληλα και να κρυπτογραφήσει αρχεία με τον αλγόριθμο ChaCha20. Για κάθε αρχείο, δημιουργείται ένα νέο τυχαίο κλειδί και nonce ChaCha20, τα οποία στη συνέχεια κρυπτογραφούνται χρησιμοποιώντας το ECIES με το δημόσιο κλειδί του επιτιθέμενου. Το προκύπτον κρυπτοκείμενο, το κλειδί και το nonce συνενώνονται με διαχωριστικά.
Οι ερευνητές της Check Point σημείωσαν ότι το Yurei διατηρεί σύμβολα στο δυαδικό αρχείο, ένα λάθος που κληρονομήθηκε από τον κατασκευαστή Prince-Ransomware, ο οποίος δεν αφαίρεσε τις πληροφορίες αποσφαλμάτωσης. Αυτή η παράλειψη παρείχε στους αναλυτές σαφή ονόματα λειτουργιών όπως τα Yurei_encryption_generateKey και Yurei_filewalker_EncryptAllDrivesAndNetwork, διευκολύνοντας τη διαδικασία αντίστροφης μηχανικής.
Δείτε ακόμα: The Gentlemen ransomware: Γνωρίστε τη νέα απειλή

Παρά ταύτα, η χρήση της Go από το Yurei ransomware περιπλέκει την ανίχνευση για ορισμένα παλαιότερα προϊόντα antivirus, δείχνοντας πώς η επιλογή γλώσσας μπορεί να επηρεάσει τα αμυντικά μέτρα. Μετά την επιτυχή κρυπτογράφηση, το Yurei προσπαθεί να ορίσει μια προσαρμοσμένη ταπετσαρία μέσω PowerShell, αν και η απουσία έγκυρου URL προκαλεί την αποτυχία της εντολής, με αποτέλεσμα ένα κενό φόντο.
Στο πλαίσιο των αμυντικών στρατηγικών, η αποτυχία του Yurei ransomware να αφαιρέσει τα Volume Shadow Copies αποκαλύπτει μια κρίσιμη αδυναμία. Οι οργανισμοί με ενεργοποιημένο το VSS μπορούν να ανακτήσουν αρχεία χωρίς να πληρώσουν λύτρα, αν και τα διαρρεύσαντα δεδομένα παραμένουν σε κίνδυνο. Ο συνδυασμός ταχείας κρυπτογράφησης, εξαγωγής δεδομένων και ημιτελών τεχνικών επιμονής αντικατοπτρίζει μια χαμηλής προσπάθειας αλλά αποτελεσματική επιχείρηση.
Δείτε επίσης: Στο στόχαστρο των ΗΠΑ ο εγκέφαλος μεγάλων ransomware επιθέσεων

Καθώς το Yurei συνεχίζει να στοχεύει διάφορους τομείς, οι ομάδες ασφαλείας καλούνται να παρακολουθούν για τη διακριτή επέκταση αρχείων .Yurei, να επιβάλλουν αυστηρούς ελέγχους εξόδου και να επικυρώνουν τα στιγμιότυπα VSS για να μετριάσουν τον αντίκτυπο αυτής της αναδυόμενης απειλής.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
