DarkRadiation Ransomware truer Linux-distributioner

Det er ikke en overraskelse, at størstedelen af malware, der frigives på Internettet, udelukkende er rettet mod Windows-computere. Når alt kommer til alt er dette det mest anvendte operativsystem i verden. Imidlertid er UNIX-baserede operativsystemer også blevet målrettet af trusselaktører oftere og oftere. Mac-brugere føler sig ikke længere så sikre, som de var for et par år siden, og det samme kan også gælde for Linux-brugere. Nogle moderne malware-familier målretter mod specifikke Linux-distributioner, og dagens indlæg fokuserer på en sådan trussel - DarkRadiation Ransomware.

DarkRadiation Ransomware fokuserer på Red Hat og CentOS

DarkRadiation Ransomwares skabere er ukendte, men de ser ud til at være fortrolige med ind og ud af Red Hat og CentOS, de to Linux-distributioner, som denne malware retter sig mod. Angrebet involverer flere faser, og angriberne udnytter en specialbygget orm samt offentlige værktøjer til at tilsløre de ondsindede bash-scripts, de bruger. Ifølge cybersikkerhedsforskere gennemgår DarkRadiation Ransomware hyppige opdateringer, og de har identificeret snesevis af forskellige versioner af fil-locker. De fleste af disse versioner havde dog mindre forskelle mellem hinanden.

Kriminelle stoler på et simpelt SSH-ormeskript for at tvinge SSH-nøgler og adgangskoder, der ikke er komplekse nok. Hvis en forbindelse oprettes med succes, vil ormekomponenten distribuere DarkRadiation Ransomware og fortsætte med angrebet. 

Mens det ultimative formål med DarkRadiation Ransomware er at kryptere offerets data og derefter afpresse dem for penge, gør det også nogle ret fascinerende ting på siden. Til at begynde med har det et tilsløret bash-script, der tjener formålet med:

  • Indstilling af adgangskoder for alle eksisterende brugere til megapassword .
  • Oprettelse af en ny bruger kaldet ferrum med adgangskoden MegPw0rD3 .
  • Slet alle andre brugere bortset fra ferrum .

Når en fil er låst, anvender ransomware en interessant udvidelse til den - et radioaktivt ikon (☢.) Det afslutter derefter alle Docker-forekomster og gyder løsepenge i et nyt terminalvindue. Under hele denne proces rapporterer DarkRadiation Ransomware og SSH-ormen til angriberen ved hjælp af en Telegram-bot.

DarkRadiation Ransomware anses ikke for at kunne dekrypteres, og den eneste pålidelige gendannelsesmulighed for dets ofre er at gendanne de mistede filer fra en sikkerhedskopi.

June 23, 2021
Uncategorized