ΑρχικήSecurityMidnight Ransomware: Εργαλείο αποκρυπτογράφησης για δωρεάν ανάκτηση αρχείων

Midnight Ransomware: Εργαλείο αποκρυπτογράφησης για δωρεάν ανάκτηση αρχείων

Το τοπίο της κυβερνοασφάλειας συνεχίζει να εξελίσσεται καθώς νέες παραλλαγές ransomware εμφανίζονται από τα απομεινάρια προηγούμενων καμπανιών. Το Midnight ransomware αποτελεί μια τέτοια εξέλιξη, αντλώντας σημαντική έμπνευση από την περιβόητη οικογένεια Babuk ransomware που εμφανίστηκε για πρώτη φορά στις αρχές του 2021.

Midnight Ransomware

Όπως και ο προκάτοχός του, το Midnight χρησιμοποιεί εξελιγμένες τεχνικές κρυπτογράφησης και στοχευμένες στρατηγικές επιλογής αρχείων για να μεγιστοποιήσει τη ζημιά στα μολυσμένα συστήματα. Ωστόσο, αυτό που διακρίνει αυτήν την συγκεκριμένη παραλλαγή είναι η ακούσια εισαγωγή κρυπτογραφικών αδυναμιών που έχουν δημιουργήσει μια σπάνια ευκαιρία για τα θύματα να ανακτήσουν τα δεδομένα τους χωρίς να πληρώσουν λύτρα.

Δείτε επίσης: Το Ransomware Cl0p εκμεταλλεύεται νέες 0-Day ευπάθειες

Από το Babuk στο Midnight ransomware

Η διαδρομή από το Babuk στο Midnight ανιχνεύεται πίσω στο 2021, όταν οι χειριστές του Babuk ξαφνικά διέκοψαν τις δραστηριότητές τους και κυκλοφόρησαν τον πλήρη πηγαίο κώδικά τους, προκαλώντας ένα κύμα νέων ransomware (που βασίζονταν σε αυτόν τον source code).

Οι αναλυτές και ερευνητές ασφαλείας της GenDigital εντόπισαν το Midnight ως μια τέτοια εξέλιξη, σημειώνοντας ότι ενώ το κακόβουλο λογισμικό διατηρεί τη βασική αρχιτεκτονική του Babuk, ενσωματώνει τροποποιημένα σχήματα κρυπτογράφησης που ακούσια υπονομεύουν την προστασία των αρχείων.

Εργαλείο αποκρυπτογράφησης

Αυτή η ανακάλυψη αποδείχθηκε καθοριστική για την ανάπτυξη ενός λειτουργικού εργαλείου αποκρυπτογράφησης, μετατρέποντας αυτό, που θα μπορούσε να είναι μια καταστροφική κατάσταση, σε μια ανακτήσιμη κατάσταση για τους επηρεαζόμενους οργανισμούς.

Midnight Ransomware: Εργαλείο αποκρυπτογράφησης για δωρεάν ανάκτηση αρχείων

Η τεχνική υλοποίηση του Midnight αποκαλύπτει την πηγή της ευπάθειάς του. Το ransomware χρησιμοποιεί το ChaCha20 για την κρυπτογράφηση του περιεχομένου των αρχείων, ενώ χρησιμοποιεί κρυπτογράφηση RSA για την προστασία των κλειδιών ChaCha20.

Δείτε επίσης: Οκτώβριος 2025: Αύξηση επιθέσεων phishing και ransomware

Το κρυπτογραφημένο με RSA κλειδί και το αντίστοιχο SHA256 hash του προστίθενται απευθείας στο τέλος κάθε κρυπτογραφημένου αρχείου, διατηρώντας συνεπή μορφοποίηση σε όλα τα γνωστά δείγματα. Αυτή η επιλογή σχεδίασης, ενώ απλοποιεί τον μηχανισμό επίθεσης, δημιουργεί προβλέψιμα μοτίβα που οι ερευνητές ασφαλείας εκμεταλλεύτηκαν επιτυχώς κατά την ανάπτυξη του εργαλείου αποκρυπτογράφησης.

Το Midnight ransomware επιδεικνύει λειτουργική ευελιξία μέσω παραμέτρων γραμμής εντολών που ελέγχουν τη συμπεριφορά του. Η παράμετρος /e προσθέτει επεκτάσεις αρχείων όπως .Midnight στο περιεχόμενο των αρχείων, αντί να τροποποιεί άμεσα τα ονόματα των αρχείων. Η παράμετρος /n επιτρέπει την κρυπτογράφηση όγκων που είναι συνδεδεμένοι στο δίκτυο, ενώ η –paths=PATHS στοχεύει συγκεκριμένους καταλόγους για επιλεκτική κρυπτογράφηση.

Οι πρώιμες παραλλαγές έδιναν προτεραιότητα σε στόχους υψηλής αξίας, όπως βάσεις δεδομένων, αντίγραφα ασφαλείας και αρχεία με επεκτάσεις όπως .sql, .mdf, .bak και .dbf. Οι πιο πρόσφατες εκδόσεις έχουν διευρύνει το πεδίο εφαρμογής τους, κρυπτογραφώντας σχεδόν όλους τους τύπους αρχείων εκτός από εκτελέσιμα αρχεία όπως .exe, .dll και .msi.

Δείτε επίσης: Αύξηση επιθέσεων ransomware σε ευρωπαϊκούς οργανισμούς

Midnight Ransomware: Εργαλείο αποκρυπτογράφησης για δωρεάν ανάκτηση αρχείων

Τα επηρεαζόμενα συστήματα εμφανίζουν χαρακτηριστικούς δείκτες, όπως σημειώματα λύτρων με τίτλο “How To Restore Your Files.txt”, επεκτάσεις αρχείων .Midnight ή .endpoint, και ένα mutex με όνομα “Mutexisfunnylocal” που αποτρέπει την ταυτόχρονη εκτέλεση πολλαπλών περιπτώσεων κακόβουλου λογισμικού.

Οι οργανώσεις που αναγνωρίζουν αυτά τα χαρακτηριστικά μπορούν να εφαρμόσουν άμεσα μέτρα περιορισμού και να αξιοποιήσουν τα διαθέσιμα εργαλεία αποκρυπτογράφησης για να αποκαταστήσουν τα συστήματά τους χωρίς να υποκύψουν στις απαιτήσεις των επιτιθέμενων.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS