Если вы не видите здесь изображений, то используйте VPN.

вторник, 9 апреля 2024 г.

Risen

Risen Ransomware

Risen Doxware

(шифровальщик-вымогатель) (первоисточник)
Translation into English



Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов, а затем требует выкуп, чтобы вернуть файлы. В случае отказа, угрожает продать или опубликовать украденную информацию.  Оригинальное название: Risen. На файле написано: Risen.exe.
---
Обнаружения:
DrWeb -> Trojan.Siggen28.22418
BitDefender -> Gen:Heur.Ransom.Imps.1
ESET-NOD32 -> Win32/Filecoder.BlackHunt.B
Kaspersky -> Trojan.Win32.Diztakun.cdhg
Malwarebytes -> Ransom.Risen
Microsoft -> Ransom:Win32/ContiCrypt.PADD!MTB
Rising -> Ransom.Destructor!1.B060 (CLOUD)
Tencent -> Malware.Win32.Gencirc.10bfd320
TrendMicro -> Ransom.Win32.RISNE.THDAGBD
---

© Генеалогия: ✂ BlackHunt >> 
Risen


Сайт "ID Ransomware" идентифицирует это как Risen (с 16.4.2024). 




Информация для идентификации

Активность этого крипто-вымогателя была в марте-апреле 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .<random_ID>
Фактически используется составное расширение по шаблону: 
.[ransom_email, TELEGRAM:ID].random_ID

Пример такого расширения: 
.[dectokyo@onionmail.org, TELEGRAM:@tokyosupp].IKA1UBO0IZ

Записки с требованием выкупа называются: 
$Risen_Note.txt
$Risen_Guide.hta


Содержание записки о выкупе (файл txt):
RisenNote :
Read this text file carefully.
We have penetrated your whole network due some critical security issues.
We have encrypted all of your files on each host in the network within strong algorithm.
We have also Took your critical data such as docs, images, engineering data, accounting data, customers and ...
And trust me, we exactly know what should we collect in case of NO corporation until the end of the deadline we WILL leak or sell your data,
the only way to stop this process is successful corporation.
We have monitored your Backup plans for a whileand they are completely out of access(encrypted)
The only situation for recovering your files is our decryptor,
there are many middle man services out there whom will contact us for your caseand add an amount of money on the FIXED price that we gave to them,
so be aware of them.
Remember, you can send Upto 3 test files for decrypting, before making payment,
we highly recommend to get test files to prevent possible scams.
In order to contact us you can either use following email :
Email address : dectokyo@onionmail.org , TELEGRAM:@tokyosupp
Or If you weren't able to contact us whitin 24 hours please Email : dectokyo@cock.li
Leave subject as your machine id : IKA1UBO0IZ
If you didn't get any respond within 72 hours use our blog to contact us, 
therefore we can create another way for you to contact your cryptor as soon as possible.
 BLOG : http://s2wk77h653qn54csf4gp52orhem4y72dgxsquxulf255pcymazeepbyd.onion/


Содержание записки о выкупе (файл hta):





Изображение, заменяющее обои Рабочего стола:



Скриншоты с сайта вымогателей: 





Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
$Risen_Note.txt - название файла с требованием выкупа;
$Risen_Guide.hta - название файла с требованием выкупа;
Risen_ID.txt - файл с ID жертвы; 
$Risen[IKA1UBO0IZ].Private, $Risen[GL6MNBAZEJ].Private - примеры специальных файлов; 
$Risen[IKA1UBO0IZ].Public, $Risen[GL6MNBAZEJ].Public - примеры специальных файлов;  
RisenBackGround.JPG - оригинальное изображение вымогателя, заменяющее обои Рабочего стола; 
Risen.exe - название вредоносного файла;
Risen.pdb - файл проекта. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
E:\repos\Risen\Release\Risen.pdb

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: hxxx://s2wk77h653qn54csf4gp52orhem4y72dgxsquxulf255pcymazeepbyd.onion
Email: dectokyo@onionmail.org, dectokyo@cock.li
Telegram: @tokyosupp
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage Write-up, Topic of Support ***

Thanks: Threat Intelligence, MalwareHunterTeam Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

среда, 3 апреля 2024 г.

Сделайте Добро!



Спасибо, что зашли к нам сегодня!

Станьте Добрым Волшебником, помогите детям! 

С 2016 года мы помогаем людям делать добрые дела вместе с проверенными фондами. Вы можете выбрать кому помочь сейчас. 

Просто знайте, что завтра проснётся ребёнок, которому вы помогли сегодня! Каждый пожертвованный рубль действительно решает судьбы детей. Поэтому, пожалуйста, не думайте, что ваши 50, 100, 500 рублей (долларов или евро) не спасут жизнь. 


Нажмите на ссылку и на открывшемся сайте выберите кому Вы хотите помочь. Любая денежная сумма пойдет на доброе дело, поможет людям или животным. Если люди еще могут как-то помочь друг другу, то животные, наши милые меньшие братья-сестры, сами себе не помогут. Наши предки говорили: «Вернее собаки зверя нет! Милее кошки зверя нет!»... И были тысячи раз правы.

Махатма Ганди говорил: «Величие и моральный прогресс нации можно измерить тем, как эта нация относится к животным». Ученые, мыслители, врачи разных эпох отмечали прямую взаимосвязь бесправия животных с бесправием людей: тому, кто спокойно убивает животное, не составит труда убить и человека. 

Всякий раз, когда Вы получаете зарплату или деньги за сделанную работу, пожертвуйте хоть 100 рублей (долларов или евро) на Доброе дело! И Добро вернётся к Вам сторицей! 






© Amigo-A (Andrew Ivanov) и Добро Mail.ru (Россия) 

вторник, 5 марта 2024 г.

REDCryptoApp

REDCryptoApp Ransomware

REDCryptoApp Doxware

(шифровальщик-вымогатель, публикатор) (первоисточник)
Translation into English


REDCryptoApp Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует заплатить выкуп, чтобы украденные хакерами данные не были опубликованы. Оригинальное название: REDCryptoApp. На файле написано: нет данных.
---
Обнаружения:
DrWeb -> 
BitDefender -> 
ESET-NOD32 -> 
Kaspersky -> 
Malwarebytes -> 
Microsoft -> 
Rising -> 
Tencent -> 
TrendMicro -> 
---

© Генеалогия: родство выясняется >> REDCryptoApp


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце февраля - начале марта 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру. Среди пострадавших крупные компании в США и Европе. 

К зашифрованным файлам добавляется расширение: .REDCryptoApp

Записка с требованием выкупа называется: HOW_TO_RESTORE_FILES.REDCryptoApp.txt

REDCryptoApp Ransomware note, записка о выкупе

Содержание записки о выкупе:
Attention!
----------------------------
| What happened?
----------------------------
We hacked your network and safely encrypted all of your files, documents, photos, databases, and other important data with reliable algorithms.
You cannot access your files right now, But do not worry You can get it back! It is easy to recover in a few steps.
We have also downloaded a lot of your private data from your network, so in case of not contacting us these data will be release publicly.
Everyone has a job and we have our jobs too, there is nothing personal issue here so just follow our instruction and you will be ok.
Right now the key of your network is in our hand now and you have to pay for that.
Plus, by paying us, you will get your key and your data will be earse from our storages and if you want you can get advise from us too, in order to make your network more than secure before.
----------------------------
| How to contact us and get my files back?
----------------------------
The only method to decrypt your files and be safe from data leakage is to purchase a unique private key which is securely stored in our servers.
To contact us and purchase the key you have to get to the link below :
Onion Link : 
hxxx://33zo6hifw4usofzdnz74fm2zmhd3zsknog5jboqdgblcbwrmpcqzzbid.onion/99c0d8f3e55abe9594b665/v8GyukYzp3g2n/login
Hash ID : iuemspodbry***
!Important! : This is a unique link and hash for your network so don't share these with anyone and keep it safe.
----------------------------
| How to get access to the Onion link ?
----------------------------
Simple :
1- Download Tor Browser and install it. (Official Tor Website : torproject.org)
2- Open Tor Browser and connect to it.
3- After the Connection, Enter the Onion Link and use your Hash ID to login to your panel.
----------------------------
| What about guarantees?
----------------------------
We understand your stress and worry.
So you have a FREE opportunity to test a service by instantly decrypting for free some small files from your network.
after the payment we will help you until you get your network back to normal and be satesfy.
Dear System Administrators,
Do not think that you can handle it by yourself.
By hiding the fact of the breach you will be eventually fired and sometimes even sued.
Just trust us we've seen that a lot before.
----------------------------
| Follow the guidelines below to avoid losing your data:
----------------------------
!Important!
 -Do not modify or rename encrypted files. You will lose them.
 -Do not report to the Police, FBI, EDR, AV's, etc. They don't care about your business. They simply won't allow you to pay. As a result you will lose everything.
 -Do not hire a recovery company. They can't decrypt without the key. They also don't care about your business. They believe that they are smarter than us and they can trick us, but it is not. They usually fail. So speak for yourself.
 -Do not reject to purchase, Exfiltrated files will be publicly disclosed.
!Important!
-------------------------------------------------------------------------------

Перевод записки на русский язык:
Внимание!
----------------------------
| Что случилось?
----------------------------
Мы взломали вашу сеть и надежно зашифровали все ваши файлы, документы, фотографии, базы данных и другие важные данные с помощью надежных алгоритмов.
Вы не можете получить доступ к своим файлам прямо сейчас, но не волнуйтесь, вы можете получить их обратно! Легко восстановиться за несколько шагов.
Мы также загрузили много ваших личных данных из вашей сети, поэтому, если вы не свяжетесь с нами, эти данные будут опубликованы публично.
У каждого есть работа, и у нас тоже есть работа, здесь нет ничего личного, так что просто следуйте нашим инструкциям, и все будет в порядке.
Прямо сейчас ключ от вашей сети находится в наших руках, и вам придется за это заплатить.
Кроме того, заплатив нам, вы получите свой ключ, и ваши данные будут удалены из наших хранилищ, и, если вы хотите, вы также можете получить от нас консультацию, чтобы заранее сделать вашу сеть более чем безопасной.
----------------------------
| Как связаться с нами и вернуть мои файлы?
----------------------------
Единственный способ расшифровать ваши файлы и обезопасить себя от утечки данных — это приобрести уникальный закрытый ключ, который надежно хранится на наших серверах.
Чтобы связаться с нами и приобрести ключ, вам необходимо перейти по ссылке ниже:
Ссылка на Onion:
hxxx://33zo6hifw4usofzdnz74fm2zmhd3zsknog5jboqdgblcbwrmpcqzzbid.onion/99c0d8f3e55abe9594b665/v8GyukYzp3g2n/login
Hash ID: iuemspodbry***
!Важно! : это уникальная ссылка и хеш для вашей сети, поэтому никому не передавайте их и храните в безопасности.
----------------------------
| Как получить доступ к ссылке Onion?
----------------------------
Простой :
1- Загрузите Tor Browser и установите его. (Официальный сайт Tor: torproject.org)
2- Откройте браузер Tor и подключитесь к нему.
3. После подключения введите луковую ссылку и используйте свой хэш-идентификатор для входа в свою панель.
----------------------------
| А как насчет гарантий?
----------------------------
Мы понимаем ваш стресс и беспокойство.
Таким образом, у вас есть БЕСПЛАТНАЯ возможность протестировать сервис, мгновенно бесплатно расшифровав несколько небольших файлов из вашей сети.
после оплаты мы будем помогать вам, пока вы не вернете свою сеть в нормальное состояние и не будете удовлетворены.
Уважаемые системные администраторы,
Не думайте, что вы сможете справиться с этим самостоятельно.
Если вы скроете факт нарушения, вас в конечном итоге уволят, а иногда даже подадут в суд.
Просто поверьте нам, мы видели это много раз раньше.
----------------------------
| Следуйте приведенным ниже рекомендациям, чтобы не потерять свои данные:
----------------------------
!Важно!
  -Не изменяйте и не переименовывайте зашифрованные файлы. Вы потеряете их.
  - Не сообщайте в полицию, ФБР, EDR, AV и т. д. Им плевать на ваш бизнес. Вам просто не дадут заплатить. В результате вы потеряете все.
  - Не нанимайте компанию по восстановлению. Без ключа они не смогут расшифровать. Им также плевать на ваш бизнес. Они считают, что они умнее нас и могут нас обмануть, но это не так. Обычно они терпят неудачу. Так что говорите за себя.
  - Не отказывайтесь от покупки. Украденные файлы будут опубликованы.
!Важно!


Список жертв на сайте вымогателей:

Пострадавшие сообщают, что это список не менялся с конца февраля. 





Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Удаляет теневые копии файлов. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
HOW_TO_RESTORE_FILES.REDCryptoApp.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: hxxx://33zo6hifw4usofzdnz74fm2zmhd3zsknog5jboqdgblcbwrmpcqzzbid.onion/
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: alex_jvg Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

среда, 28 февраля 2024 г.

SecuredMe

SecuredMe Ransomware

ShellLocker 2024 Ransomware

Aliases: Dragon434, ShellLocker

(шифровальщик-вымогатель, блокировщик экрана) (первоисточник)
Translation into English



Этот крипто-вымогатель шифрует данные пользователей и блокирует к ним доступ, а затем требует выкуп в $50, чтобы разблокировать ПК и вернуть файлы. Оригинальное название: в записке не указано. На файле написано: lock.exe.
---
Обнаружения:
DrWeb -> Trojan.EncoderNET.50
BitDefender -> Gen:Variant.MSILHeracles.35217
ESET-NOD32 -> A Variant Of MSIL/Filecoder.BQ
Kaspersky -> HEUR:Trojan.MSIL.Locker.gen
Malwarebytes -> Ransom.ShellLocker
Microsoft -> Ransom:MSIL/FileCryptor.PE!MTB
Rising -> Ransom.Agent!8.6B7 (CLOUD)
Tencent -> Msil.Trojan.Locker.Njgl
TrendMicro -> Ransom.MSIL.SHELLLOCKER.SMTH
---

© Генеалогия: ShellLocker (2016) >> 
SecuredMe (Dragon434)


Сайт "ID Ransomware" идентифицирует это как ShellLocker по известному с 2016 года расширению. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце февраля 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .L0cked

Название зашифрованного файла вместе с расширением изменяется, примеры таких файлов:
5EnX.L0cked
UQ$I&t.L0cked

Текст с требованием выкупа написан на экране блокировки: 




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Этот крипто-вымогатель блокирует горячие клавиши, чтобы пострадавший пользователь не мог закрыть окно блокировщика или переключиться на другие окна. 

Список типов файлов, подвергающихся шифрованию:
.001, .002, .003, .004, .005, .006, .007, .008, .009, .3dm, .3g2, .3gp, .7z, .8be, .8bf, .8bi, .aaf, .abr, .accdb, .adf, .aep, .aepx, .aet, .aex, .ai, .ai, .aif, .ani, .apk, .arw, .as, .as3, .asd, .asf, .asp, .asx, .au, .avi, .bat, .bay, .bin, .bmp, .camproj, .cdr, .cer, .class, .cmd, .com, .CompositeFont, .config, .contact, .contact, .cpp, .cr2, .crdownload, .crt, .crw, .cs, .css, .csv, .cur, .dat, .db, .dbf, .dcr, .der, .dll, .dng, .doc, .docb, .docm, .docx, .dot, .dotm, .dotx, .dwg, .dxf, .dxg, .efx, .eot, .eps, .erf, .exe, .fla, .flv, .fon, .gif, .hta, .html, .ico, .idml, .iff, .indb, .indd, .indl, .indt, .ini, .inx, .ion, .iso, .jar, .java, .jnt, .jnt, .jpeg, .jpg, .json, .kdc, .key, .lib, .lng, .lnk, .load, .m3u, .m3u8, .m4r, .m4u, .max, .mdb, .mdf, .mef, .mid, .mkv, .mov, .mp3, .mp4, .mpa, .mpeg, .mpg, .mrw, .msg, .msi, .nef, .nrw, .odb, .odc, .odm, .odp, .ods, .odt, .orf, .p12, .p7b, .p7c, .pdb, .pdf, .pef, .pem, .pfx, .php, .pl, .plb, .pmd, .png, .pot, .potm, .potx, .ppam, .ppj, .pps, .ppsm, .ppsx, .ppt, .ppt, .pptm, .pptx, .prel, .prproj, .ps, .psd, .pst, .ptx, .r3d, .ra, .raf, .rar, .raw, .rb, .resx, .rtf, .rw2, .rwl, .scss, .sdf, .settings, .SFX, .sik, .sldm, .sldx, .sln, .sql, .sr2, .src, .srf, .srw, .svg, .swf, .text, .tgz, .tif, .ttc, .ttf, .txt, .url, .vb, .vbproj, .vbs, .vbt, .vcf, .veg, .vob, .wav, .wb2, .wma, .wmv, .wpd, .wps, .x3f, .xla, .xlam, .xlk, .xll, .xlm, .xls, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xml, .xqx, .zip, 

Это документы MS Office, PDF, текстовые файлы, базы данных MS Access, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа;
lock.exe - название вредоносного файла;
svchost.exe - файл блокировщика экрана, добавляется в Автозагрузку.

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\svchost.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: securedme@dnmx.org
Tor-URL: dragon434pnhqvzhv764bzsguroslimv4kpwtt5gp55dsg53stnoumid.onion
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: petikvx Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 2 февраля 2024 г.

Morok

Morok Ransomware

MorokTeam Ransomware

Aliases: M0r0k, Sunset Wolf

(шифровальщик-вымогатель, хакерская группа) (первоисточник на русском)
Translation into English


Morok Ransomware

Этот крипто-вымогатель используется хакерской группой MorokTeam для шифрования данные бизнес-пользователей, а затем они требуют связаться по email с вымогателями, чтобы узнать, как заплатить выкуп и вернуть файлы. Оригинальное название: Morok Ransomware. На файле написано: registry32. Написан при помощи Python и использует алгоритм Fernet для рекурсивного шифрования файлов. Деятельность хакерской группы обнаружена экспертами из Angara Security. 
---
Обнаружения:
DrWeb -> Python.Encoder.188
BitDefender -> позорно не обнаруживает
ESET-NOD32 -> 
позорно не обнаруживает
Fortinet -> Python/Filecoder.MY!tr.ransom
Kaspersky -> ***
Malwarebytes -> позорно не обнаруживает
Microsoft -> позорно не обнаруживает
Rising -> ***
Tencent -> ***
TrendMicro -> позорно не обнаруживает
---

© Генеалогия: родство выясняется >>



Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность русскоязычной хакерской группы, разработавшей свой крипто-вымогатель, была замечена с ноября 2023 г. Ориентирован на российские организации и предприятия, потому с наибольшей степенью вероятности, хактивисты действуют из враждебно настроенной страны — Украины. 

К зашифрованным файлам никакое расширение пока не добавляется, но в начало зашифрованного файла добавляется строка MR !

Смотрите примеры строки в зашифрованных файлах: 




Записка с требованием выкупа написана на экране блокировки: 

Morok Ransomware note, записка о выкупе

Содержание записки о выкупе:
IF YOU CLOSE THIS WINDOWS YOUR FILES WILL BE ENCRYPTED FOREVER
---
Your files are encrypted
Contact to MorOk Team to get Decrypt Key
m0r0kt34m@gmail.com

Перевод записки на русский язык:
ЕСЛИ ЗАКРОЕТЕ ЭТО ОКНО, ВАШИ ФАЙЛЫ БУДУТ ЗАШИФРОВАНЫ НАВСЕГДА
---
Ваши файлы зашифрованы
Контакт с MorOk Team, чтобы получить ключ расшифровки
m0r0kt34m@gmail.com


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

После проникновения атакующие создают учётные записи, добавляемые затем в привилегированные группы. Названия этих учётных данных должны быть похожи на фамилии действующих сотрудников. 
Для закрепления в скомпрометированной сети и коммуникации с сервером управления с помощью утилиты ngrok выполняется проброса порта 3389 (RDP), что позволяет открыть доступ к внутренним ресурсам машины.

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа;
registry32 - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: m0r0kt34m@gmail.com
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 24e39519ee702cb2a6656cd03f4b9b0c 
SHA-1: 72e82b1ae36c84a966351b53c3d8f06d603f783b 
SHA-256: 762237bf9f23bd83e6e5bc156781dd0b68f6405402687d927c1b94c99afef56e


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: Angara Security, petikvx Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *