CryptNet: Ransomware-as-a-Service com ofuscação

Notícias curtas sobre segurança cibernética B2B

Compartilhar postagem

O grupo de ransomware CryptNet está ativo desde abril de 2023. Seu malware, que também é oferecido como ransomware como serviço na dark web, é simples, mas indiscutivelmente eficaz e bem disfarçado contra detecções. Um analista da equipe Zscaler ThreatLabz.

O novo grupo vende seu ransomware como serviço em fóruns clandestinos e recruta parceiros para suas atividades criminosas lá. Os analistas agora examinaram o modus operandi da campanha atual, que, de acordo com os atores da ameaça, rouba dados das empresas afetadas antes da descriptografia para reforçar suas demandas de resgate, publicando-os em um site de vazamento de dados.

Ransomware incluindo ofuscação

O código do ransomware CryptNet é escrito em .NET e ofuscado com .NET Reactor. O malware usa AES de 256 bits no modo CBC e RSA de 2048 bits para criptografar arquivos. Depois de remover a camada de ofuscação, o CryptNet compartilha muitas semelhanças com as famílias de ransomware Chaos e sua variante mais recente chamada Yashma. As semelhanças no código incluem métodos de criptografia, desativação de serviços de backup e exclusão de cópia de sombra. O CryptNet parece ser baseado no código de Yashma, mas melhorou o desempenho da criptografia de arquivos.

Uma das primeiras ações do ransomware é gerar um ID, que é adicionado à mensagem do ransomware. Ele consiste em dois caracteres codificados seguidos por 28 números pseudo-aleatórios e caracteres codificados no final. Dessa forma, cada sistema criptografado recebe um ID de descriptografia exclusivo e os invasores podem identificar a vítima abrindo e fechando créditos. Depois de criar esse ID, a rotina de criptografia real começa. Durante o processo de criptografia, CryptNet cria uma nota de resgate chamada RESTORE-FILES-[9 random chars].txt.

Ransomware como serviço simples, mas eficaz

CryptNet é um ransomware simples, mas eficaz, que pegou a popular base de código Chaos e Yashma e aumentou a eficiência da criptografia de arquivos. O código não é particularmente avançado, mas os algoritmos e a implementação são criptograficamente seguros. O grupo afirma estar conduzindo ataques duplos de chantagem, seguindo a tendência dos agentes de ameaças avançadas. A plataforma de segurança em nuvem multicamadas da Zscaler detecta indicadores de CryptNet em diferentes níveis sob o nome Win32.Ransom.CryptNet.

Mais em Zscaler.com

 


Sobre Zscaler

O Zscaler acelera a transformação digital para que os clientes possam se tornar mais ágeis, eficientes, resilientes e seguros. O Zscaler Zero Trust Exchange protege milhares de clientes contra ataques cibernéticos e perda de dados, conectando com segurança pessoas, dispositivos e aplicativos em qualquer lugar. O Zero Trust Exchange baseado em SSE é a maior plataforma de segurança em nuvem em linha do mundo, distribuída em mais de 150 data centers em todo o mundo.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais