Η φιλορωσική ομάδα χάκερ γνωστή ως CyberVolk (ή GLORIAMIST) επανεμφανίστηκε με μια νέα προσφορά ransomware-as-a-service (RaaS) που ονομάζεται VolkLocker, η οποία πάσχει από ελλείψεις στην υλοποίηση των δοκιμαστικών αντικειμένων, επιτρέποντας στους χρήστες να αποκρυπτογραφήσουν αρχεία χωρίς να πληρώσουν λύτρα. Σύμφωνα με την SentinelOne, το VolkLocker (ή CyberVolk 2.x) εμφανίστηκε τον Αύγουστο του 2025 και είναι ικανό να στοχεύει τόσο συστήματα Windows όσο και Linux.
Δείτε επίσης: Το νέο VolkLocker ransomware της CyberVolk στοχεύει Linux και Windows

Είναι γραμμένο στη γλώσσα Golang. “Οι χειριστές που δημιουργούν νέα φορτία VolkLocker πρέπει να παρέχουν μια διεύθυνση bitcoin, ένα αναγνωριστικό token bot του Telegram, ένα αναγνωριστικό συνομιλίας του Telegram, προθεσμία κρυπτογράφησης, επιθυμητή επέκταση αρχείου και επιλογές αυτοκαταστροφής,” δήλωσε ο ερευνητής ασφαλείας Jim Walter σε μια αναφορά που δημοσιεύθηκε την περασμένη εβδομάδα.
Μόλις εκκινηθεί, το ransomware προσπαθεί να κλιμακώσει τα προνόμια, εκτελεί αναγνώριση και καταγραφή συστήματος, συμπεριλαμβανομένου του ελέγχου των τοπικών προθεμάτων MAC διευθύνσεων έναντι γνωστών προμηθευτών εικονικοποίησης όπως η Oracle και η VMware. Στο επόμενο στάδιο, καταγράφει όλες τις διαθέσιμες μονάδες και καθορίζει τα αρχεία που θα κρυπτογραφηθούν βάσει της ενσωματωμένης διαμόρφωσης. Το VolkLocker χρησιμοποιεί AES-256 σε λειτουργία Galois/Counter Mode (GCM) για κρυπτογράφηση μέσω του πακέτου “crypto/rand” της Golang.
Δείτε ακόμα: Storm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

Κάθε κρυπτογραφημένο αρχείο λαμβάνει μια προσαρμοσμένη επέκταση όπως .locked ή .cvolk. Ωστόσο, μια ανάλυση των δοκιμαστικών δειγμάτων αποκάλυψε ένα μοιραίο σφάλμα όπου τα κύρια κλειδιά του locker είναι όχι μόνο hardcoded στα δυαδικά αρχεία, αλλά χρησιμοποιούνται επίσης για την κρυπτογράφηση όλων των αρχείων σε ένα σύστημα θύματος. Πιο σημαντικά, το κύριο κλειδί είναι επίσης γραμμένο σε ένα αρχείο απλού κειμένου στον φάκελο %TEMP% (“C:\Users\AppData\Local\Temp\system_backup.key”).
Δεδομένου ότι αυτό το αρχείο αντιγράφου ασφαλείας δεν διαγράφεται ποτέ, το σχεδιαστικό λάθος επιτρέπει την αυτοανάκτηση.
Παρόλα αυτά, το VolkLocker έχει όλα τα χαρακτηριστικά που συνήθως συνδέονται με ένα ransomware. Κάνει τροποποιήσεις στο Μητρώο των Windows για να αποτρέψει την ανάκτηση και την ανάλυση, διαγράφει αντίγραφα volume shadow και τερματίζει διαδικασίες που σχετίζονται με το Microsoft Defender Antivirus και άλλα κοινά εργαλεία ανάλυσης. Ωστόσο, αυτό που το ξεχωρίζει είναι η χρήση ενός χρονομέτρου επιβολής, το οποίο διαγράφει το περιεχόμενο των φακέλων χρηστών, συμπεριλαμβανομένων των Εγγράφων, της Επιφάνειας Εργασίας, των Λήψεων και των Εικόνων, εάν τα θύματα αποτύχουν να πληρώσουν εντός 48 ωρών ή εισάγουν λάθος κλειδί αποκρυπτογράφησης τρεις φορές.
Δείτε επίσης: Η STAC6565 στοχεύει τον Καναδά ενώ η Gold Blade αναπτύσσει το QWCrypt Ransomware

Από τον Νοέμβριο του 2025, οι απειλητικοί φορείς έχουν διαφημίσει ένα trojan απομακρυσμένης πρόσβασης και ένα keylogger και τα δύο με τιμή 500 δολάρια το καθένα, υποδεικνύοντας μια διεύρυνση της στρατηγικής τους για κερδοφορία. Η CyberVolk ξεκίνησε το δικό της RaaS τον Ιούνιο του 2024. Γνωστή για την εκτέλεση επιθέσεων διανομής άρνησης υπηρεσίας (DDoS) και ransomware σε δημόσιους και κυβερνητικούς φορείς για την υποστήριξη των συμφερόντων της ρωσικής κυβέρνησης, πιστεύεται ότι έχει ινδική προέλευση.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
