ΑρχικήSecurityΤο Ransomware Yurei αξιοποιεί SMB Shares για κρυπτογράφηση αρχείων

Το Ransomware Yurei αξιοποιεί SMB Shares για κρυπτογράφηση αρχείων

Το ransomware Yurei εμφανίστηκε για πρώτη φορά στις αρχές Σεπτεμβρίου 2025, στοχεύοντας περιβάλλοντα Windows με ένα εξελιγμένο payload βασισμένο στη γλώσσα Go, σχεδιασμένο για γρήγορη και μεγάλης κλίμακας κρυπτογράφηση.

Δείτε επίσης: Ομάδες ransomware αξιοποιούν εργαλεία απομακρυσμένης πρόσβασης

ransomware Yurei

Μόλις εκτελεστεί, το κακόβουλο λογισμικό απαριθμεί όλες τις προσβάσιμες τοπικές και δικτυακές μονάδες, προσθέτει την επέκταση .Yurei σε κάθε αρχείο και γράφει μοναδικά σημειώματα λύτρων σε κάθε επηρεασμένο κατάλογο. Οι χειριστές του απαιτούν πληρωμή μέσω Tor, προειδοποιώντας ότι οι σκιώδεις αντιγραφές, τα αντίγραφα ασφαλείας και τα αρχεία καταγραφής έχουν καταστραφεί ανεπανόρθωτα για να αποτρέψουν τις προσπάθειες ανάκτησης.

Το ransomware Yurei διανέμεται κυρίως μέσω κλεμμένων διαπιστευτηρίων και εκστρατειών spear-phishing, εκμεταλλευόμενο το Windows Management Instrumentation (WMI) και την απομακρυσμένη εκτέλεση βάσει διαπιστευτηρίων για να αποκτήσει πρόσβαση σε εταιρικά δίκτυα. Μετά την αρχική παραβίαση, το δυαδικό αρχείο τοποθετείται σε προσωρινούς φακέλους και αναπτύσσει σενάρια PowerShell που απενεργοποιούν την Υπηρεσία Σκιώδους Αντιγραφής Όγκου (VSS) και διαγράφουν όλα τα υπάρχοντα αντίγραφα ασφαλείας.

Οι αναλυτές σημείωσαν ότι ο συνδυασμός του ransomware με κλειδιά κρυπτογράφησης ChaCha20 ανά αρχείο, τυλιγμένα με ECIES και οι αυτοκαθαριζόμενες ρουτίνες του καθιστούν την εγκληματολογική έρευνα εξαιρετικά δύσκολη. Με την ανάπτυξή του, το Yurei εισέρχεται σε έναν άπειρο κύκλο διάδοσης, αντιγράφοντας τον εαυτό του σε συσκευές USB ως WindowsUpdate.exe και σε εγγράψιμα SMB shares ως System32Backup.exe. Αυτή η διπλή στρατηγική διάδοσης επιτρέπει στο κακόβουλο λογισμικό να παρακάμπτει τους ελέγχους τμηματοποίησης δικτύου και να εξαπλώνεται πλευρικά με ελάχιστη ανίχνευση.

Δείτε ακόμα: Κρίσιμη ευπάθεια GoAnywhere χρησιμοποιήθηκε για ransomware επιθέσεις

Το Ransomware Yurei αξιοποιεί SMB Shares για κρυπτογράφηση αρχείων

Τα θύματα αναφέρουν ότι τα κρυπτογραφημένα αρχεία γίνονται εντελώς απρόσιτα, καθώς κάθε ζεύγος κλειδιού και nonce ChaCha20 είναι ασύμμετρα τυλιγμένο με το ενσωματωμένο δημόσιο κλειδί των επιτιθέμενων και αποθηκεύεται σε μια προσαρμοσμένη κεφαλίδα που διαχωρίζεται από τον ASCII δείκτη 0x7c7c.

Ο πυρήνας του μηχανισμού μόλυνσης του ransomware Yurei βασίζεται στο PowerShell και στις εγγενείς βοηθητικές εφαρμογές των Windows για να εξαπλωθεί σε αφαιρούμενες και δικτυακές μονάδες. Αρχικά, ερωτά όλους τους όγκους τύπου “removable” μέσω WMI και ελέγχει για την ύπαρξη ενός WindowsUpdate.exe σε κάθε ρίζα. Αν απουσιάζει, αντιγράφει το εκτελέσιμο ransomware από τον προσωρινό κατάλογο σταδιοποίησής του. Στη συνέχεια, απαριθμεί τα SMB shares μέσω της εντολής Get-SmbShare του PowerShell και επαναλαμβάνει κάθε εγγράψιμη διαδρομή share, χρησιμοποιώντας την Copy-Item για να ρίξει το System32Backup.exe.

Μόλις αντιγραφεί, το ransomware Yurei εκκινεί κάθε περίπτωση απομακρυσμένα μέσω μιας συνεδρίας CIM βάσει PSCredential ή μιας πρόσκλησης τύπου PsExec, εξασφαλίζοντας ότι το payload εκτελείται με αυξημένα δικαιώματα χωρίς αλληλεπίδραση χρήστη. Το σενάριο κατασκευάζει ένα αντικείμενο System.Management.Automation.PSCredential και καλεί την Invoke-CimMethod για να δημιουργήσει μια διαδικασία σε απομακρυσμένους κεντρικούς υπολογιστές, αντιγράφοντας τα δικά του δυαδικά byte στο δίσκο πριν από την εκτέλεση.

Δείτε επίσης: Το Ransomware FunkLocker αξιοποιεί AI και εργαλεία Windows

Το Ransomware Yurei αξιοποιεί SMB Shares για κρυπτογράφηση αρχείων

Συνδυάζοντας αυτούς τους αθόρυβους κύκλους διάδοσης με επιθετικές αντι-εγκληματολογικές ενέργειες—διαγράφοντας στιγμιότυπα VSS (vssadmin Delete Shadows /Quiet), καθαρίζοντας αρχεία καταγραφής συμβάντων και αντικαθιστώντας το δυαδικό του στη μνήμη—το ransomware Yurei αντιπροσωπεύει μια εξαιρετικά αυτοματοποιημένη, αυτοδιαδιδόμενη απειλή σχεδιασμένη για μέγιστη διείσδυση στο δίκτυο και ανεπανόρθωτη καταστροφή δεδομένων.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS