勒索软件REvil 回归,新版本正在积极开发中

admin 2022年5月13日07:20:17评论78 views字数 993阅读3分18秒阅读模式

5月9日,Secureworks Counter Threat Unit (CTU) 的研究人员发布的报告显示,臭名昭著的勒索软件 REvil(又名 Sodin 或 Sodinokibi)在销声匿迹一段时间后再度开始活动

勒索软件REvil 回归,新版本正在积极开发中

研究人员对新发现的样本进行分析,发现在短时间内已经出现多个修改过的新版本,表明 REvil 再次处于积极的开发过程中。

4月20日,REvil 在 TOR 网络中的数据泄露站点开始重定向到新的主机,这是一个明显的复苏信号,网络安全公司 Avast 在一周后披露,他们已在野外阻止了一个看起来像新的 Sodinokibi / REvil的勒索软件样本变种。

根据对另一个时间戳为3月11日的样本源代码进行检查,发现与2021年10月的样本相比已经有了明显的更改,包括对其字符串解密逻辑、配置存储位置和硬编码公钥的更新,并修订了赎金记录中显示的 Tor 域,与上个月发现的新 Tor 域相匹配:

REvil 泄露站点:

blogxxu75w63ujqarv476otld7cyjkq4yoswzt4ijadkjwvg3vrvd5yd[.]onion

REvil 赎金支付网站: 

landxxeaf2hoyl2jvcwuazypt6imcsbmhb7kx3x33yhparvtmkatpaad[.]onion

勒索软件REvil 回归,新版本正在积极开发中

2022年3月样本中的字符串解密逻辑更改

作为一种勒索软件即服务 (RaaS),REvil是最早采用双重勒索计划的组织之一,即以泄露窃取的数据为由威胁受害者支付赎金。该勒索软件组织自 2019 年开始运作,在2021年7月针对 Kaseya 云端系统供应链攻击中曾开出7000万美元的赎金要求,创勒索软件最高赎金记录。但在2021年10月份的多国联合执法行动中,REvil的服务器被查,今年1月初,俄罗斯联邦安全局 (FSB) 在该国多地进行突袭后,逮捕了多名组织成员。

REvil的复出被认为与俄乌战争有关,就在上个月,美国单方面退出了与俄罗斯为保护关键基础设施进行合作的计划。此外这也表明,勒索软件即使被打压或解散后,也能够很容易的死灰复燃,当下要彻底根除网络犯罪组织可谓困难重重。

参考来源

https://thehackernews.com/2022/05/new-revil-samples-indicate-ransomware.html

勒索软件REvil 回归,新版本正在积极开发中



精彩推荐






勒索软件REvil 回归,新版本正在积极开发中

勒索软件REvil 回归,新版本正在积极开发中
勒索软件REvil 回归,新版本正在积极开发中
勒索软件REvil 回归,新版本正在积极开发中

原文始发于微信公众号(FreeBuf):勒索软件REvil 回归,新版本正在积极开发中

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月13日07:20:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   勒索软件REvil 回归,新版本正在积极开发中http://cn-sec.com/archives/1002004.html

发表评论

匿名网友 填写信息