باج افزاری که یک شوخی بود
به گزارش کارگروه حملات سایبری سایبریان؛ بر اساس گزارش شرکت فورتینت (Fortinet)، در نوامبر 2019، باج افزاری به نام «دث رنسوم» (DeathRansom)، برای اولین بار شناسایی شد؛ اما در آن زمان این بدافزار جدی گرفته نشده بود؛ زیرا در آن زمان دث رنسوم تظاهر میکرد که یک باج افزار است؛ اما هیچیک از فایلهای کاربر را رمزنگاری نمیکرد. با وجود این به تازگی این نرمافزار مخرب فعالیت خود را آغاز کرده و سیستمهای قربانی را رمزنگاری میکند.
نسخه اولیه دث رنسوم تنها یک پسوند را به همه فایلها اضافه کرده و درخواست باج را برای قربانی ارسال میکرد. به نظر میرسد مهاجمان در ابتدا تنها درخواست باج را برای قربانیان ارسال میکردند و آنها هیچگاه متوجه نمیشدند که در حقیقت فایلهایشان رمزنگاری نشده است؛ بنابراین قربانیها تنها لازم بود پسوند دوم را پاک کنند.
محققان فورتینت اعلام کردند که هکرها به تازگی نسخهای بروز شده از بدافزار خود را منتشر کردهاند که این بار نقش یک باج افزار حقیقی را ایفا میکند. نسخه جدید ترکیب پیچیدهای از الگوریتم (Curve25519) را در تبادل کلید «ECDH»، «Salsa20»، «RSA-2048»، «AES-256 ECB» و نمونه سادهای از الگوریتم «XOR» را برای رمزنگاری فایلها به کار میگیرد.
محققان در تلاش هستند تا خطاهای اجرایی دث رنسوم را شناسایی کنند؛ اما به نظر میرسد که این باج افزار از رمزنگاری قدرتمندی بهرهمند است. این نرمافزار مخرب هماکنون توسط یک کمپین توزیع شده پشتیبانی میشود و به واسطه فیشینگ در گسترش یافتن است.