ΑρχικήSecurityΠροσοχή! Το Ransomware Kawa4096 επιτίθεται σε πολυεθνικές

Προσοχή! Το Ransomware Kawa4096 επιτίθεται σε πολυεθνικές

Μια νέα, εξελιγμένη ομάδα ransomware, με το όνομα Kawa4096, έχει εμφανιστεί και στοχεύει πολυεθνικές σε διάφορους τομείς.

Ransomware Kawa4096

Η Kawa4096, που ανιχνεύθηκε για πρώτη φορά τον Ιούνιο του 2025, έχει ήδη καθιερωθεί ως μια σημαντική απειλή για επιχειρήσεις στους τομείς των χρηματοοικονομικών, της εκπαίδευσης και των υπηρεσιών, με ιδιαίτερη έμφαση στα θύματα στην Ιαπωνία και τις Ηνωμένες Πολιτείες.

Η επιχειρησιακή της πολυπλοκότητα υποδηλώνει καλά συντονισμένες εγκληματικές δραστηριότητες στον κυβερνοχώρο με δυνατότητες ευρείας επίδρασης σε πολλές χώρες, μέσα σε εξαιρετικά σύντομο χρονικό διάστημα. Η επιχείρηση ransomware Kawa4096 επιδεικνύει προηγμένες ικανότητες, μέσω της εφαρμογής μεθοδολογιών διπλού εκβιασμού (συνδυασμός κρυπτογράφησης συστημάτων με κλοπή δεδομένων για μεγιστοποίηση της πίεσης στα θύματα).

Δείτε επίσης: Hackers στοχεύουν ICS computers με κακόβουλα scripts

Η ομάδα διαθέτει και μια ειδική πλατφόρμα διαρροής δεδομένων, όπου αποκαλύπτει συστηματικά πληροφορίες των θυμάτων, δημιουργώντας πρόσθετη πίεση για συμμόρφωση με την πληρωμή λύτρων.

Η δομή της λειτουργίας της Kawa4096 αποκαλύπτει σχολαστικό σχεδιασμό, με εξατομικευμένους συνδέσμους για κάθε θύμα για να ελέγχουν την πρόσβαση στα δεδομένα και να διατηρούν οργανωμένα κανάλια επικοινωνίας καθ’ όλη τη διάρκεια της διαδικασίας εκβιασμού.

Kawa4096: Πώς ξεχωρίζει από άλλα ransomware;

Οι αναλυτές της ASEC σημείωσαν ότι το κακόβουλο λογισμικό της ομάδας ενσωματώνει αρκετά χαρακτηριστικά που το διαφοροποιούν από τις συμβατικές οικογένειες ransomware. Για παράδειγμα, επανεκτελείται αυτόματα με το - all argument όταν εκκινείται χωρίς παραμέτρους, εξασφαλίζοντας ολοκληρωμένη κρυπτογράφηση αρχείων σε συστήματα στόχους. Επιπλέον, δημιουργεί ένα μοναδικό mutex με το όνομα “SAY_HI_2025” χρησιμοποιώντας το CreateMutexA API. Με αυτόν τον τρόπο, αποτρέπει διπλές εκτελέσεις και πιθανές συγκρούσεις συστήματος κατά τη διάρκεια της διαδικασίας κρυπτογράφησης.

Προσοχή! Το Ransomware Kawa4096 επιτίθεται σε πολυεθνικές

Το σύστημα διαχείρισης διαμόρφωσης του ransomware χρησιμοποιεί ενσωματωμένα τμήματα πόρων που περιέχουν 17 διακριτά πεδία που ελέγχουν τη συμπεριφορά κρυπτογράφησης. Αυτές οι διαμορφώσεις περιλαμβάνουν εκτεταμένες λίστες αποκλεισμού για επεκτάσεις αρχείων, καταλόγους και συγκεκριμένα ονόματα αρχείων για να διατηρήσουν τη σταθερότητα του συστήματος ενώ μεγιστοποιούν τη ζημιά. Κρίσιμα αρχεία συστήματος όπως .exe, .dll, .sys, και βασικά στοιχεία των Windows όπως boot.ini και desktop.ini αποκλείονται σκόπιμα για να διατηρηθεί η λειτουργικότητα του συστήματος και κατ’ επέκταση οι δυνατότητες διαπραγμάτευσης.

Δείτε επίσης: Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Προηγμένες μέθοδοι κρυπτογράφησης

Το Kawa4096 χρησιμοποιεί εξελιγμένες τεχνικές μερικής κρυπτογράφησης για να βελτιστοποιήσει την ταχύτητα και την αποτελεσματικότητα ενώ εξακολουθεί να έχει καταστροφική επίδραση. Το κακόβουλο λογισμικό διαιρεί τα αρχεία στόχους σε κομμάτια των 64KB και κρυπτογραφεί μόνο το 25% κάθε αρχείου, μειώνοντας σημαντικά το χρόνο κρυπτογράφησης ενώ καθιστά τα αρχεία εντελώς άχρηστα. Αυτή η επιλεκτική προσέγγιση αποδεικνύεται ιδιαίτερα αποτελεσματική κατά των βάσεων δεδομένων, των εγγράφων και των πολυμέσων, όπου η μερική καταστροφή των headers ή των indexes καθιστά ολόκληρα αρχεία μη προσβάσιμα.

Η διαδικασία κρυπτογράφησης χρησιμοποιεί τον αλγόριθμο Salsa20, με τα κρυπτογραφημένα αρχεία να λαμβάνουν επεκτάσεις στη μορφή [original_filename].[extension].[9_random_characters]. Για αρχεία που υπερβαίνουν τα 10MB, το ransomware εφαρμόζει ισχυρά μοτίβα μερικής κρυπτογράφησης, ενώ τα μικρότερα αρχεία λαμβάνουν πλήρη ή αδύναμη μερική κρυπτογράφηση. Αυτή η προσαρμοστική προσέγγιση δείχνει την κατανόηση της ομάδας για τη βελτιστοποίηση της απόδοσης του συστήματος και τη μεγιστοποίηση της επίδρασης στα θύματα.

Δείτε επίσης: Το BlackLock Ransomware στοχεύει Windows, Linux & VMware ESXi

Το ransomware τερματίζει συστηματικά κρίσιμες διεργασίες, συμπεριλαμβανομένων των διακομιστών database servers, των εφαρμογών γραφείου και των υπηρεσιών αντιγράφων ασφαλείας (για να ξεκλειδώσει αρχεία για κρυπτογράφηση). Οι διεργασίες στόχοι περιλαμβάνουν το sqlservr.exe, το excel.exe, το firefox.exe, το outlook.exe και πολλές άλλες εφαρμογές που θα μπορούσαν να παρεμβαίνουν στη διαδικασία κρυπτογράφησης ή να παρέχουν μηχανισμούς ανάκτησης για τα θύματα.

Προσοχή! Το Ransomware Kawa4096 επιτίθεται σε πολυεθνικές

Προστασία από ransomware

  • Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
  • Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
  • Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
  • Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
  • Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
  • Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
  • Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
  • Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
  • Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
  • Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
  • Επενδύστε σε λύσεις προηγμένης προστασίας
  • Χρησιμοποιήστε sandbox για τα συνημμένα email
  • Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS