La cyber gang ha migliorato il ransomware Nokoyawa riutilizzando il codice da fonti pubblicamente disponibili. I principali miglioramenti introdotto sono:
Gran parte del codice aggiunto è stato copiato dal codice del ransomware Babuk;
La richiesta di riscatto ha cambiato il modo in cui il gruppo comunica con la vittima. La vittima deve ora contattare il criminale informatico tramite l’URL Onion utilizzando il browser TOR. In precedenza, veniva specificato solo un indirizzo e-mail.
Ora puoi massimizzare il numero di file crittografati.
Per ogni vittima, Nokoyawa genera una coppia di chiavi basata sulla crittografia Elliptic Curve Cryptography (ECC) e quindi incorpora la chiave pubblica nel file binario del ransomware.
La coppia di chiavi può essere considerata come “chiavi principali” per la decrittografia dei file quando si paga un riscatto.
Advertising
Ai file crittografati viene aggiunti una nuova estensione NOKOYAWA e una richiesta di riscatto viene scritta nel file NOKOYAWA_readme.txt in ciascuna directory crittografata.
L’URL onion porta a una pagina di chat online per negoziare con l’operatore e pagare il riscatto.
Durante la corrispondenza, l’attaccante si è offerto di decifrare gratuitamente 3 file come prova per far comprendere alla vittima che il criminale informatico poteva decifrare tutti i file.
La pagina Istruzioni elenca l’importo del riscatto che può essere pagato in Bitcoin o Monero.
Nokoyawa, dopo il pagamento, l’attaccante fornisce uno strumento per decrittare i file della vittima.
Advertising
In precedenza, i ricercatori di sicurezza informatica avevano scoperto una nuova versione del generatore di ransomware Chaos chiamato Yashma che può impedire il funzionamento di antivirus e software di backup.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Sono aperte le iscrizioni al corso in Live Class “AGENTIC AI CYBER OPERATIONS (AACO)”. La cybersecurity sta entrando nell'era degli AI Agent: sistemi capaci di ragionare, utilizzare strumenti, orchestrare attività e portare avanti operazioni complesse. Ma come funzionano davvero dal punto di vista tecnico? Con AACO, Red Hot Cyber porta i professionisti della cybersecurity a toccare con mano gli strumenti agentici, attraverso una Live Class in italiano con 15 ore di formazione, laboratori pratici e scenari reali. Agentic AI, Tool Calling, MCP, orchestrazione di agenti, OSINT, Threat Intelligence, vulnerability assessment e automazione delle operazioni di cybersecurity. Non un corso per imparare a usare un chatbot, ma un percorso per capire, costruire e governare sistemi agentici applicati alla sicurezza informatica.