Redazione RHC : 24 Maggio 2024 15:27
È risaputo che esiste un generatore di ransomware Chaos basato su GUI (riporta il Cert-AgID), che consente di personalizzare facilmente un ransomware attraverso una serie di opzioni. Il recente campione scoperto da SonicWall, per il quale non ha fornito alcun IoC, sembra essere stato creato utilizzando proprio questo builder. Purtroppo, non è ancora chiaro come il malware venga distribuito sui computer delle vittime.
L’eseguibile, di cui il CERT-AGID è venuto in possesso grazie alle ricerche di MalwareHunterTeam, è un file .NET quasi identico agli altri campioni di Chaos Ransomware.
All’avvio, il malware verifica se è già in esecuzione (AlreadyRunning). In caso contrario, avvia la scansione dei file per crittografarli (lookForDirectories). Fondamentalmente, il malware esegue una scansione di tutte le unità del sistema, ad eccezione dell’unità C:, dove individua specifiche directory che possono essere ricorsivamente crittografate (encryptDirectory) senza compromettere il sistema operativo. Se l’unità individuata è diversa da C:, viene crittografato l’intero contenuto dell’unità.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Nel metodo encryptDirectory è presente un’eccezione: viene effettuata una verifica sulle dimensioni del file, se è inferiore a 2.117.152 byte viene invocato il metodo EncryptFile.
Il metodo EncryptFile sopra riportato riceve il percorso di un file come input, verifica che l’estensione rientri in una delle 229 ritenute valide, e lo cripta utilizzando l’algoritmo AES.
In sintesi, il processo comprende i seguenti passaggi:
In breve, EncryptFile crifra un file utilizzando l’algoritmo AES e protegge la password AES cifrandola con l’algoritmo RSA.
In linea generale, l’entrypoint elenca tutte le funzionalità eseguite sin dall’avvio, ciascuna descritta in modo mnemonico.
È interessante notare che il malware verifica se viene eseguito con privilegi di amministratore tramite la funzione checkAdminPrivilage. In caso affermativo esegue le seguenti operazioni:
In conclusione, i file cifrati non possono essere recuperati in quanto la nota di riscatto non fornisce alcuna istruzione su come contattare i criminali (gli unici in possesso della chiave privata) o su come procedere per il recupero dei file, anzi, indicano che “non c’è modo di recuperarli“.
private static string[] messages = new string[] { "----------------------------------------------------CAMBIARE ROTTA RANSOMWARE", "", "L'ITALIA DEV'ESSERE PUNITA PER LA SUA ALLEANZA CON LO STATO FASCISTA", "DI ISRAELE, QUESTO MALWARE E' STATO PROGRAMMATO DA MARXISTI-LENINISTI-MAOISTI", "PER DIFFONDERE IL PENSIERO ANTISIONISTA. DEI PALESTINESI STANNO MORENDO PER", "LE TUE AZIONI, IO UCCIDERO' I TUOI FILE. NON C'E' MODO DI RECUPERARLI. ", "", "", "PALESTINA LIBERA", "ITALIA UNITA ROSSA E SOCIALISTA", "" };
La nota, scritta in lingua italiana, associa il ransomware a un messaggio politico, con riferimenti al conflitto tra Israele e Palestina. Questo dimostra che il ransomware non è stato creato con l’intento di ottenere profitto finanziario, ma per essere distruttivo e per promuovere una determinata azione politica o ideologica.
Dopo aver completato il processo di cifratura, viene impostata un’immagine (una foto presa dal web) come sfondo del desktop e viene aperta la nota informativa.
Per facilitare le azioni di contrasto della campagna fraudolenta, di seguito vengono riportati gli IoC identificati, che sono stati già condivisi con le PA accreditate al Flusso IoC del CERT-AgID.
{
"03633b51-cb86-4f0b-884b-42c1e35c57cf": {
"event_id": 16150,
"created_at": "2024-05-24T10:20:24.981788+00:00",
"updated_at": "2024-05-24T10:20:25.009052+00:00",
"name": "Cambiare Rotta Ransomware",
"description": "",
"subject": null,
"tlp": "0",
"campaign_type": "malware",
"method": "unknown",
"country": "italy",
"file_type": [
"exe"
],
"theme": null,
"malware": "CambiareRotta",
"phishing": null,
"via": "email",
"tag": [],
"ioc_list": {
"md5": [
"db5c28ec647afd894c01422584d551a5"
],
"sha1": [
"fa0b5ebcb983509eebc7222725792976fad2aca8"
],
"sha256": [
"524a898e18999ceac864dbac5b85fa2f14392e389b3c32f77d58e2a89cdf01c4"
],
"imphash": [],
"domain": [],
"url": [],
"ipv4": [],
"email": []
},
"email_victim": [],
"ioca_version": "1.0",
"organization": "cert-agid"
}
}
La rete governativa del Nevada è rimasta paralizzata dopo un incidente avvenuto nelle prime ore del mattino del 24 agosto. L’attacco ha reso inoperativa l’infrastruttura IT dello St...
Una vulnerabilità critica nella versione desktop di Docker per Windows e macOS ha consentito la compromissione di un sistema host tramite l’esecuzione di un contenitore dannoso, anche se e...
Finalmente (detto metaforicamente), ci siamo arrivati. Gli esperti di ESET hanno segnalato il primo programma ransomware in cui l’intelligenza artificiale gioca un ruolo chiave. Il nuovo campio...
A partire da metà settembre, la Red Hot Cyber Academy inaugurerà un nuovo capitolo della propria offerta formativa con il lancio del corso “Prompt Engineering: dalle basi alla Cyberse...
SinCity torna a far parlare di sé, questa volta mettendo in vendita l’accesso amministrativo a un nuovo shop online italiano basato su PrestaShop. Secondo quanto dichiarato dallo stesso th...