باجافزار Prinz Eugen با رویکردی خاموش و بدون یادداشت باجخواهی حمله میکند
باجافزار جدید Prinz Eugen با تمرکز بر رمزگذاری فایلهای اخیراً ویرایششده و بدون بر جای گذاشتن یادداشت باجخواهی، رویکردی متفاوت برای افزایش فشار بر قربانیان اتخاذ کرده است.
سایبرنامه
@cybernameh

پژوهشگران امنیتی از ظهور باجافزار جدیدی به نام Prinz Eugen خبر دادهاند که با رویکردی متفاوت، فایلهای اخیراً ویرایششده را در اولویت رمزگذاری قرار میدهد و بدون ایجاد یادداشت باجخواهی در سیستم قربانی فعالیت میکند.
بر اساس گزارشی که توسط شرکت امنیتی Malwarebytes ThreatDown منتشر شده، عاملان این باجافزار از روش حملات تعاملی (Hands-on-Keyboard) استفاده میکنند و برای نفوذ و حفظ دسترسی، به ابزارهای قانونی مدیریت از راه دور (RMM) و تکنیکهای موسوم به Living-off-the-Land متکی هستند.
نحوه نفوذ به شبکه قربانیان تحقیقات نشان میدهد مهاجمان احتمالاً از طریق اطلاعات کاربری سرقتشده سرویس RDP به شبکه سازمانها دسترسی پیدا میکنند. پس از ورود، فایل اجرایی اصلی با نام servertool.exe بهصورت دستی روی سیستم قربانی اجرا میشود.
در یکی از موارد بررسیشده، مهاجمان از نرمافزار مدیریت از راه دور RemotePC و همچنین یک حساب کاربری مدیریتی مخفی برای حفظ دسترسی پایدار استفاده کردهاند.
فعالیت خارج از مدل RaaS برخلاف بسیاری از گروههای فعال در حوزه باجافزار، Prinz Eugen در حال حاضر بهعنوان یک سرویس باجافزاری (RaaS) فعالیت نمیکند و نشانهای از جذب همکار یا وابسته برای اجرای حملات مشاهده نشده است.
هرچند وبسایت افشای اطلاعات این گروه تنها سه قربانی را نمایش میدهد، اما کارشناسان امنیتی معتقدند تعداد سازمانهای آسیبدیده از این حملات بیش از آمار منتشرشده است.
رمزگذاری هوشمند با تمرکز بر فایلهای مهم بررسی فنی نمونههای این باجافزار نشان میدهد بدافزار که با زبان Go توسعه یافته، فایلها را بر اساس زمان آخرین تغییر مرتب کرده و ابتدا جدیدترین فایلها را رمزگذاری میکند.
کارشناسان معتقدند این استراتژی با هدف افزایش فشار بر قربانیان طراحی شده است؛ زیرا فایلهای جدیدتر معمولاً حاوی اطلاعات عملیاتی و حیاتی سازمان هستند و از دسترس خارج شدن آنها میتواند روند فعالیت کسبوکار را مختل کند.
این بدافزار تمامی پوشهها را بهصورت بازگشتی اسکن کرده و تقریباً همه فایلها را رمزگذاری میکند. فایلهای آلوده نیز با پسوند .prinzeugen ذخیره میشوند.
استفاده از الگوریتمهای رمزنگاری پیشرفته Prinz Eugen برای رمزگذاری دادهها از الگوریتم ChaCha20-Poly1305 استفاده میکند و فرآیند تولید کلید را با بهرهگیری از فناوریهای Argon2id، SHA-256 و HKDF-SHA256 انجام میدهد.
رمزگذاری فایلها در بلوکهای یک مگابایتی صورت میگیرد و برای اطمینان از صحت دادهها از مکانیزم بررسی مبتنی بر SHA-256 استفاده میشود.
نکته قابل توجه این است که در صورت فعال بودن گزینه حذف فایل اصلی، بدافزار ابتدا قابلیت بازیابی فایل رمزگذاریشده را بررسی کرده و سپس نسخه اصلی را حذف میکند.
حذف ردپاهای حمله برای جلوگیری از بازیابی کلیدهای رمزگذاری، Prinz Eugen پس از پایان عملیات، کلیدها را از حافظه پاک کرده، فرآیند جمعآوری زباله (Garbage Collection) را اجرا میکند و در نهایت خود را از سیستم حذف میکند.
بدون یادداشت باجخواهی یکی از ویژگیهای غیرمعمول این باجافزار، عدم ایجاد فایل درخواست باج یا تغییر تصویر پسزمینه سیستم است.
به گفته محققان، این رویکرد به مهاجمان کمک میکند تا آثار جرمشناسی کمتری از خود بر جای بگذارند و شناسایی مرحله اخاذی برای سامانههای امنیتی دشوارتر شود. در چنین حملاتی معمولاً ارتباط با قربانی از طریق ایمیل، تماس تلفنی یا پورتالهای اختصاصی در دارکوب انجام میشود.
درخواست باج یک بیتکوینی پژوهشگران تاکنون حداقل پنج قربانی مرتبط با این گروه را شناسایی کردهاند. در یکی از موارد، مهاجمان از یک بانک درخواست پرداخت یک بیتکوین بهعنوان باج کرده بودند که با مخالفت قربانی مواجه شد.
کارشناسان امنیت سایبری توصیه میکنند سازمانها با نظارت مستمر بر دسترسیهای RDP، استفاده از احراز هویت چندمرحلهای و پایش فعالیت ابزارهای مدیریت از راه دور، احتمال موفقیت این نوع حملات را کاهش دهند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

گروه باجافزاری The Gentlemen با ابزارهای پیشرفته EDR Killer تهدیدات خود را گسترش میدهد
گروه باجافزاری The Gentlemen با استفاده از ابزارهای پیشرفته EDR Killer و تکنیکهای BYOVD، سیستمهای امنیتی را غیرفعال کرده و پیش از اجرای حملات باجافزاری، دفاع سازمانها را از کار میاندازد.



