InterLock Ransomware
Interlock Extortion Group
(шифровальщик-вымогатель, группа вымогателей) (первоисточник)
Translation into English
Этот крипто-вымогатель атакует виртуальные машина (VM) и шифрует файл виртуального диска (VMDK) через гипервизоры VMWare ESXi с последующей сменой пароля root на хостах ESXi, а затем требует связаться с вымогателями через сайт в сети Tor, чтобы узнать как заплатить выкуп и вернуть файлы. Оригинальное название: Interlock. Interlock нацелен на FreeBSD, поскольку эта операционная система широко используется на серверах и в критической инфраструктуре. Есть версии для Windows, Linux.
---
Обнаружения варианта для FreeBSD:
DrWeb -> FreeBSD.Encoder.1
BitDefender -> Trojan.Linux.GenericKD.35092
ESET-NOD32 -> A Variant Of Linux/Filecoder.InterLock.A
Kaspersky -> UDS:Trojan-Ransom.Linux.Agent.a, EUR:Trojan-Ransom.Linux.Agent.int
Microsoft -> Ransom:Linux/Interlock.A
Rising -> Ransom.InterLock/Linux!8.1B722 (LESS:bWQ***)
Tencent -> Linux.Trojan-Ransom.Agent.Usmw
TrendMicro -> Ransom.Linux.INTERLOCK.THJBBBD
---
Обнаружения варианта для FreeBSD:
DrWeb -> FreeBSD.Encoder.1
BitDefender -> Trojan.Linux.GenericKD.35092
ESET-NOD32 -> A Variant Of Linux/Filecoder.InterLock.A
Kaspersky -> UDS:Trojan-Ransom.Linux.Agent.a, EUR:Trojan-Ransom.Linux.Agent.int
Microsoft -> Ransom:Linux/Interlock.A
Rising -> Ransom.InterLock/Linux!8.1B722 (LESS:bWQ***)
Tencent -> Linux.Trojan-Ransom.Agent.Usmw
TrendMicro -> Ransom.Linux.INTERLOCK.THJBBBD
---
Обнаружения варианта для Wndows:
DrWeb -> Trojan.Encoder.41165
BitDefender -> Trojan.Generic.36878051
ESET-NOD32 -> A Variant Of Win32/Kryptik.HXUY
Kaspersky -> Trojan-Ransom.Win32.Crypmod.ayca
DrWeb -> Trojan.Encoder.41165
BitDefender -> Trojan.Generic.36878051
ESET-NOD32 -> A Variant Of Win32/Kryptik.HXUY
Kaspersky -> Trojan-Ransom.Win32.Crypmod.ayca
Malwarebytes -> Trojan.Crypt
Microsoft -> Trojan:HTML/Redirector.PAN!MTB
Rising -> Trojan.Kryptik@AI.90 (RDML:zrS0Ao***)
Tencent -> Malware.Win32.Gencirc.10c05a87
TrendMicro -> Ransom.Win64.INTERLOCK.THJAEBD
Microsoft -> Trojan:HTML/Redirector.PAN!MTB
Rising -> Trojan.Kryptik@AI.90 (RDML:zrS0Ao***)
Tencent -> Malware.Win32.Gencirc.10c05a87
TrendMicro -> Ransom.Win64.INTERLOCK.THJAEBD
---
Обнаружения варианта для Linux:
DrWeb -> Linux.Encoder.522
BitDefender -> Trojan.Generic.36925680
ESET-NOD32 -> A Variant Of Linux/Filecoder.InterLock.A
Kaspersky -> HEUR:Trojan-Ransom.Linux.Agent.int
Microsoft -> Ransom:Linux/Interlock.A!MTB
Rising -> Ransom.InterLock/Linux!8.1B722 (CLOUD)
Tencent -> Linux.Trojan-Ransom.Agent.Ktgl
TrendMicro -> Ransom.FreeBSD.INTERLOCK.THJBBBD
© Генеалогия: родство выясняется >> Interlock
Сайт "ID Ransomware" идентифицирует Interlock c 3 октября 2024.
Информация для идентификации
Активность этого крипто-вымогателя была замечена в конце сентября — начале октября 2024 г. и продолжилась в ноябре 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
К зашифрованным файлам добавляется расширение: .interlock
Записки с требованием выкупа называются:
Записки с требованием выкупа называются:
!__README__!.txt
!__README__! 1.txt
Возможно, что есть записки и с другой цифрой.
Содержание записки о выкупе:
Перевод записки на русский язык:
✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта.
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ Локальные резервные копии удаляются.
Содержание записки о выкупе:
INTERLOCK
CRITICAL SECURITY ALERT
To Whom It May Concern,
Your organization has experienced a serious security breach. Immediate action is required to mitigate further risks. Here are the details:
THE CURRENT SITUATION
- Your systems have been infiltrated by unauthorized entities.
- Key files have been encrypted and are now inaccessible to you.
- Sensitive data has been extracted and is in our possession.
WHAT YOU NEED TO DO NOW
1. Contact us via our secure, anonymous platform listed below.
2. Follow all instructions to recover your encrypted data.
Access Point: hxxx://ebhmkoohccl45qesdbvrjqtyro2hmhkmh6vkyfyjjzfllm3ix72aqaid.onion/support/step.php
Use your unique Company ID:
DO NOT ATTEMPT:
- File alterations: Renaming, moving, or tampering with files will lead to irreversible damage.
- Third-party software: Using any recovery tools will corrupt the encryption keys, making recovery impossible.
- Reboots or shutdowns: System restarts may cause key damage. Proceed at your own risk.
HOW DID THIS HAPPEN?
We identified vulnerabilities within your network and gained access to critical parts of your infrastructure. The following data categories have been extracted and are now at risk:
- Personal records and client information
- Financial statements, contracts, and legal documents
- Internal communications
- Backups and business-critical files
We hold full copies of these files, and their future is in your hands.
YOUR OPTIONS
#1. Ignore This Warning:
- In 96 hours, we will release or sell your sensitive data.
- Media outlets, regulators, and competitors will be notified.
- Your decryption keys will be destroyed, making recovery impossible.
- The financial and reputational damage could be catastrophic.
#2. Cooperate With Us:
- You will receive the only working decryption tool for your files.
- We will guarantee the secure deletion of all exfiltrated data.
- All traces of this incident will be erased from public and private records.
- A full security audit will be provided to prevent future breaches.
FINAL REMINDER
Failure to act promptly will result in:
- Permanent loss of all encrypted data.
- Leakage of confidential information to the public, competitors, and authorities.
- Irreversible financial harm to your organization.
CONTACT US SECURELY
1. Install the TOR browser via https://torproject.org
2. Visit our anonymous contact form at hxxx://ebhmkoohccl45qesdbvrjqtyro2hmhkmh6vkyfyjjzfllm3ix72aqaid.onion/support/step.php
3. Use your unique Company ID:
4. Review a sample of your compromised data for verification.
5. Use a VPN if TOR is restricted in your area.
Перевод записки на русский язык:
INTERLOCK
CRITICAL SECURITY ALERT
Тем, кого это касается,
Ваша организация столкнулась с серьезным нарушением безопасности. Для снижения дальнейших рисков требуются немедленные действия. Вот подробности:
ТЕКУЩАЯ СИТУАЦИЯ
- Ваши системы подверглись проникновению неавторизованных лиц.
- Ключевые файлы были зашифрованы и теперь недоступны для вас.
- Конфиденциальные данные были извлечены и находятся в нашем распоряжении.
ЧТО ВАМ НУЖНО СДЕЛАТЬ СЕЙЧАС
1. Свяжитесь с нами через нашу безопасную анонимную платформу, указанную ниже.
2. Следуйте всем инструкциям по восстановлению ваших зашифрованных данных.
Точка доступа: hxxx://ebhmkoohccl45qesdbvrjqtyro2hmhkmh6vkyfyjjzfllm3ix72aqaid.onion/support/step.php
Используйте свой уникальный Company ID:
НЕ ПЫТАЙТЕСЬ:
- Изменять файлы: переименование, перемещение или изменение файлов приведет к необратимому ущербу.
- Сторонние программы: использование любых инструментов восстановления повредит ключи шифрования, сделав восстановление невозможным.
- Перезагрузки или выключения: перезапуск системы может привести к повреждению ключей. Действуйте на свой страх и риск.
КАК ЭТО ПРОИЗОШЛО?
Мы выявили уязвимости в вашей сети и получили доступ к критически важным частям вашей инфраструктуры. Следующие категории данных извлечены и теперь под угрозой:
- Личные записи и информация о клиентах
- Финансовые отчеты, контракты и юридические документы
- Внутренние коммуникации
- Резервные копии и критически важные для бизнеса файлы
У нас есть полные копии этих файлов, и их будущее в ваших руках.
ВАШИ ВАРИАНТЫ
#1. Игнорировать это предупреждение:
- Через 96 часов мы опубликуем или продадим ваши конфиденциальные данные.
- СМИ, регулирующие органы и конкуренты будут уведомлены.
- Ваши ключи дешифрования будут уничтожены, что сделает восстановление невозможным.
- Финансовый и репутационный ущерб может быть катастрофическим.
#2. Сотрудничать с нами:
- Вы получите единственный рабочий инструмент дешифрования для ваших файлов.
- Мы гарантируем безопасное удаление всех извлеченных данных.
- Все следы этого инцидента будут стерты из публичных и частных записей.
- Будет проведен полный аудит безопасности для предотвращения будущих нарушений.
ПОСЛЕДНЕЕ НАПОМИНАНИЕ
Неспособность действовать быстро приведет к:
- Безвозвратной потере всех зашифрованных данных.
- Утечке конфиденциальной информации общественности, конкурентам и властям.
- Необратимому финансовому ущербу для вашей организации.
СВЯЖИТЕСЬ С НАМИ БЕЗОПАСНО
1. Установите браузер TOR через https://torproject.org
2. Посетите нашу анонимную контактную форму по адресу hxxx://ebhmkoohccl45qesdbvrjqtyro2hmhkmh6vkyfyjjzfllm3ix72aqaid.onion/support/step.php
3. Используйте свой уникальный Company ID:
4. Просмотрите образец ваших скомпрометированных данных для проверки.
5. Используйте VPN, если TOR ограничен в вашем регионе.
Скриншоты с сайта вымогателей:
✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта.
Технические детали + IOC
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ Локальные резервные копии удаляются.
Используется бэкдор "Supper" для проникновения.
VT: e9ff4d40aeec2ff9d2886c7e7aea7634d8997a14ca3740645fd3101808cc187b
VT: 6933141fbdcdcaa9e92d6586dd549ac1cb21583ba9a27aa23cf133ecfdf36ddf
➤ Версия для Windows очищает журналы: Application, Security, Setup, System и Forwarded Events.
Список типов файлов, подвергающихся шифрованию в версии для Windows:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
!__README__!.txt, !__README__! 1.txt - названия файлов с требованием выкупа;
elf-файл - вредоносный файл.
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Tor-URL: hxxx://ebhmkoohccl45qesdbvrjqtyro2hmhkmh6vkyfyjjzfllm3ix72aqaid.onion/support/step.php
Email: interlock@2mail.co
BTC: -
BTC: -
См. ниже в обновлениях другие адреса и контакты.
Результаты анализов:
Результаты анализов:
MD5: e11d147dad6e47a1cecb1f2755f95a55
SHA-1: 5cc81e0df62e0d68710e14b31e2270f2ec7ed166
SHA-256: e86bb8361c436be94b0901e5b39db9b6666134f23cce1e5581421c2981405cb1
Vhash: 40e0b4dd0f2920f533f24e7082d9eabc
MD5: f7f679420671b7e18677831d4d276277
SHA-1: 1cb6a93e6d2d86d3479a1ea59f7d5b258f1c5c53
SHA-256: a26f0a2da63a838161a7d335aaa5e4b314a232acc15dcabdb6f6dbec63cda642
Vhash: 0160666d557d1d1551z6011ze00280e5zacz1dfz
Imphash: b3b7ad6f2170dcc432067867d73f9aed
---
MD5: f76d907ca3817a8b2967790315265469
SHA-1: 8a38825ee33980a27ab6970e090a30a46226f752
SHA-256: 28c3c50d115d2b8ffc7ba0a8de9572fbe307907aaae3a486aabd8c0266e9426f
Vhash: 40e0b4dd0f2920f533f24e7082d9eabc
Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Компания Trend Micro предоставила следующие хэши SHA1 для помощи в идентификации активности Interlock:
SHA1 - Detection:
8a38825ee33980a27ab6970e090a30a46226f752 - Ransom.Linux.INTERLOCK.THJBBBD
5cc81e0df62e0d68710e14b31e2270f2ec7ed166 - Ransom.Linux.INTERLOCK.THJBBBD
1cb6a93e6d2d86d3479a1ea59f7d5b258f1c5c53 - Ransom.Win64.INTERLOCK.THJAEBD
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support Added later: Write-up (by BC)
Thanks: BleepingComputer, MalwareHunterTeam Andrew Ivanov (article author) Trend Micro Research to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.