Μια νέα, εξελιγμένη ομάδα ransomware, με το όνομα Kawa4096, έχει εμφανιστεί και στοχεύει πολυεθνικές σε διάφορους τομείς.

Η Kawa4096, που ανιχνεύθηκε για πρώτη φορά τον Ιούνιο του 2025, έχει ήδη καθιερωθεί ως μια σημαντική απειλή για επιχειρήσεις στους τομείς των χρηματοοικονομικών, της εκπαίδευσης και των υπηρεσιών, με ιδιαίτερη έμφαση στα θύματα στην Ιαπωνία και τις Ηνωμένες Πολιτείες.
Η επιχειρησιακή της πολυπλοκότητα υποδηλώνει καλά συντονισμένες εγκληματικές δραστηριότητες στον κυβερνοχώρο με δυνατότητες ευρείας επίδρασης σε πολλές χώρες, μέσα σε εξαιρετικά σύντομο χρονικό διάστημα. Η επιχείρηση ransomware Kawa4096 επιδεικνύει προηγμένες ικανότητες, μέσω της εφαρμογής μεθοδολογιών διπλού εκβιασμού (συνδυασμός κρυπτογράφησης συστημάτων με κλοπή δεδομένων για μεγιστοποίηση της πίεσης στα θύματα).
Δείτε επίσης: Hackers στοχεύουν ICS computers με κακόβουλα scripts
Η ομάδα διαθέτει και μια ειδική πλατφόρμα διαρροής δεδομένων, όπου αποκαλύπτει συστηματικά πληροφορίες των θυμάτων, δημιουργώντας πρόσθετη πίεση για συμμόρφωση με την πληρωμή λύτρων.
Η δομή της λειτουργίας της Kawa4096 αποκαλύπτει σχολαστικό σχεδιασμό, με εξατομικευμένους συνδέσμους για κάθε θύμα για να ελέγχουν την πρόσβαση στα δεδομένα και να διατηρούν οργανωμένα κανάλια επικοινωνίας καθ’ όλη τη διάρκεια της διαδικασίας εκβιασμού.
Kawa4096: Πώς ξεχωρίζει από άλλα ransomware;
Οι αναλυτές της ASEC σημείωσαν ότι το κακόβουλο λογισμικό της ομάδας ενσωματώνει αρκετά χαρακτηριστικά που το διαφοροποιούν από τις συμβατικές οικογένειες ransomware. Για παράδειγμα, επανεκτελείται αυτόματα με το - all argument όταν εκκινείται χωρίς παραμέτρους, εξασφαλίζοντας ολοκληρωμένη κρυπτογράφηση αρχείων σε συστήματα στόχους. Επιπλέον, δημιουργεί ένα μοναδικό mutex με το όνομα “SAY_HI_2025” χρησιμοποιώντας το CreateMutexA API. Με αυτόν τον τρόπο, αποτρέπει διπλές εκτελέσεις και πιθανές συγκρούσεις συστήματος κατά τη διάρκεια της διαδικασίας κρυπτογράφησης.

Το σύστημα διαχείρισης διαμόρφωσης του ransomware χρησιμοποιεί ενσωματωμένα τμήματα πόρων που περιέχουν 17 διακριτά πεδία που ελέγχουν τη συμπεριφορά κρυπτογράφησης. Αυτές οι διαμορφώσεις περιλαμβάνουν εκτεταμένες λίστες αποκλεισμού για επεκτάσεις αρχείων, καταλόγους και συγκεκριμένα ονόματα αρχείων για να διατηρήσουν τη σταθερότητα του συστήματος ενώ μεγιστοποιούν τη ζημιά. Κρίσιμα αρχεία συστήματος όπως .exe, .dll, .sys, και βασικά στοιχεία των Windows όπως boot.ini και desktop.ini αποκλείονται σκόπιμα για να διατηρηθεί η λειτουργικότητα του συστήματος και κατ’ επέκταση οι δυνατότητες διαπραγμάτευσης.
Δείτε επίσης: Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS
Προηγμένες μέθοδοι κρυπτογράφησης
Το Kawa4096 χρησιμοποιεί εξελιγμένες τεχνικές μερικής κρυπτογράφησης για να βελτιστοποιήσει την ταχύτητα και την αποτελεσματικότητα ενώ εξακολουθεί να έχει καταστροφική επίδραση. Το κακόβουλο λογισμικό διαιρεί τα αρχεία στόχους σε κομμάτια των 64KB και κρυπτογραφεί μόνο το 25% κάθε αρχείου, μειώνοντας σημαντικά το χρόνο κρυπτογράφησης ενώ καθιστά τα αρχεία εντελώς άχρηστα. Αυτή η επιλεκτική προσέγγιση αποδεικνύεται ιδιαίτερα αποτελεσματική κατά των βάσεων δεδομένων, των εγγράφων και των πολυμέσων, όπου η μερική καταστροφή των headers ή των indexes καθιστά ολόκληρα αρχεία μη προσβάσιμα.
Η διαδικασία κρυπτογράφησης χρησιμοποιεί τον αλγόριθμο Salsa20, με τα κρυπτογραφημένα αρχεία να λαμβάνουν επεκτάσεις στη μορφή [original_filename].[extension].[9_random_characters]. Για αρχεία που υπερβαίνουν τα 10MB, το ransomware εφαρμόζει ισχυρά μοτίβα μερικής κρυπτογράφησης, ενώ τα μικρότερα αρχεία λαμβάνουν πλήρη ή αδύναμη μερική κρυπτογράφηση. Αυτή η προσαρμοστική προσέγγιση δείχνει την κατανόηση της ομάδας για τη βελτιστοποίηση της απόδοσης του συστήματος και τη μεγιστοποίηση της επίδρασης στα θύματα.
Δείτε επίσης: Το BlackLock Ransomware στοχεύει Windows, Linux & VMware ESXi
Το ransomware τερματίζει συστηματικά κρίσιμες διεργασίες, συμπεριλαμβανομένων των διακομιστών database servers, των εφαρμογών γραφείου και των υπηρεσιών αντιγράφων ασφαλείας (για να ξεκλειδώσει αρχεία για κρυπτογράφηση). Οι διεργασίες στόχοι περιλαμβάνουν το sqlservr.exe, το excel.exe, το firefox.exe, το outlook.exe και πολλές άλλες εφαρμογές που θα μπορούσαν να παρεμβαίνουν στη διαδικασία κρυπτογράφησης ή να παρέχουν μηχανισμούς ανάκτησης για τα θύματα.

Προστασία από ransomware
- Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
- Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
- Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
- Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
- Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
- Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
- Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
- Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
- Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
- Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
- Επενδύστε σε λύσεις προηγμένης προστασίας
- Χρησιμοποιήστε sandbox για τα συνημμένα email
- Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
