Το Monolock ransomware έχει εμφανιστεί σε υπόγεια φόρουμ, με χάκερ να διαφημίζουν την έκδοση 1.0 προς πώληση μαζί με κλεμμένα εταιρικά διαπιστευτήρια.
Δείτε επίσης: Επιθέσεις ransomware με AI: Η κορυφαία ανησυχία ασφαλείας

Το κακόβουλο λογισμικό εντοπίστηκε για πρώτη φορά στα τέλη Σεπτεμβρίου και εκμεταλλεύεται email ηλεκτρονικού phishing που περιέχουν κακόβουλα έγγραφα Word.
Μετά το άνοιγμα, η ενσωματωμένη μακροεντολή κατεβάζει το δυαδικό αρχείο ransomware από έναν παραβιασμένο διακομιστή. Τα θύματα αναφέρουν κρυπτογράφηση αρχείων χρησιμοποιώντας ένα μείγμα AES-256 για ωφέλιμα φορτία αρχείων και RSA-2048 για ανταλλαγή κλειδιών, καθιστώντας τα δεδομένα μη προσβάσιμα χωρίς το ιδιωτικό κλειδί.
Οι αναλυτές του Dark Web Informer σημείωσαν ότι οι αρχικές αναπτύξεις του Monolock ransomware στόχευαν μικρούς έως μεσαίους οργανισμούς στους τομείς της υγειονομικής περίθαλψης και της μεταποίησης. Οι πάροχοι απαιτούν πληρωμή σε κρυπτονομίσματα, δίνοντας οδηγίες στα θύματα να έχουν πρόσβαση σε μια πύλη πληρωμών που φιλοξενείται από Tor. Αυτή η πύλη επαληθεύει αυτόματα τη συναλλαγή και παρέχει το κλειδί αποκρυπτογράφησης.
Πρώιμα δείγματα αποκαλύπτουν ένα σημείωμα λύτρων που προσφέρει έκπτωση 10% εάν καταβληθεί εντός 48 ωρών.
Σε ελεγχόμενα περιβάλλοντα, οι ερευνητές εντόπισαν ότι το Monolock ransomware τερματίζει τις διεργασίες που σχετίζονται με το κοινό λογισμικό δημιουργίας αντιγράφων ασφαλείας και ασφάλειας πριν ξεκινήσει η κρυπτογράφηση. Σαρώνει τις υπηρεσίες που εκτελούνται για μοτίβα που ταιριάζουν με τα “backup“, “sql” και “vss” και στη συνέχεια τα τερματίζει για να αποτρέψει τις επαναφορές στιγμιότυπων.
Δείτε ακόμα: Η Microsoft ανακαλεί 200 πιστοποιητικά που χρησιμοποιήθηκαν σε επιθέσεις ransomware

Μετά την κρυπτογράφηση, προσθέτει την επέκταση “.monolock” στα ονόματα αρχείων και αφήνει ένα σημείωμα λύτρων με το όνομα “README_RECOVER.txt” σε κάθε κατάλογο.
Ο μηχανισμός μόλυνσης του Monolock ransomware ενσωματώνεται στο μητρώο των Windows κάτω από το κλειδί Run, διασφαλίζοντας την εκτέλεση κατά την εκκίνηση. Το δυαδικό αρχείο κακόβουλου λογισμικού μεταμφιέζεται σε ένα νόμιμο DLL και εισάγεται στο explorer.exe για να αποφύγει την ανίχνευση. Χρησιμοποιεί hashing API για να εντοπίσει δυναμικά τις απαιτούμενες λειτουργίες των Windows, περιπλέκοντας την αντιστοίχιση στατικών υπογραφών.
Ένα απόσπασμα της ρουτίνας κατακερματισμού API καταδεικνύει αυτήν την τακτική:
DWORD hash = 0xA1B2C3D4; for (char* p = moduleName; *p; ++p) { hash = ((hash << 7) | (hash >> (32 – 7))) ^ *p; }
Αξιοποιώντας αυτήν τη ρουτίνα, το Monolock ransomware αποφεύγει την εισαγωγή συναρτήσεων ονομαστικά, εμποδίζοντας πολλά εργαλεία ανίχνευσης τελικών σημείων.
Δείτε επίσης: Χάκερ χρησιμοποιούν το ‘Velociraptor’ σε επιθέσεις ransomware

Αυτή η προηγμένη αποφυγή υπογραμμίζει την ανάγκη για παρακολούθηση βάσει συμπεριφοράς για την ανίχνευση τέτοιων απειλών.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
