Ny White Rabbit Ransomware muligens drevet av FIN8 APT

Sikkerhetsforskere har oppdaget en ny ransomware-variant som tilhører sin egen familie. Løsepengevaren har fått navnet White Rabbit og antas å ha forbindelser til den avanserte vedvarende trusselaktøren kjent som APT8.

APT8 er betegnelsen gitt til en økonomisk motivert APT som først ble oppdaget i 2018 og startet angrep mot organisasjoner i detaljhandelen og gjestfrihetsbransjen.

I følge Trend Mircos rapport om White Rabbit-ransomware, deler den nye stammen noen likheter med den eldre Egregor-ransomwaren når det gjelder å dekke sporene og forbli uoppdaget.

Første påvisning og undersøkelse

De første oppdagelsene av White Rabbit-aktivitet går tilbake til midten av desember 2021. Samme dag da sikkerhetsfirmaet Lodestone publiserte en artikkel om White Rabbit, publiserte den uavhengige sikkerhetsforskeren Michael Gillespie også et innlegg om White Rabbit på sin Twitter-konto. Gillespies innlegg inkluderte også løsepengevarens notat, lagt ved siden av hver eneste krypterte fil, sammen med miniatyr ASCII-kunstkaninen inkludert i løsepengenotatets tekstfil.

Løsepengene gjør en innsats for å skremme offeret inn i det klassiske dobbeltutpressingsscenariet. White Rabbit hevder at offerets data ikke bare er kryptert, men også blitt eksfiltrert og vil bli lekket hvis løsepenger ikke betales.

Trend Micro oppdaget også at forekomsten av White Rabbit de analyserte brukte passordet "KissMe" for å dekryptere nyttelastens interne konfigurasjon og starte selve løsepengevaren. En svært lik metode ble brukt av prøver av Egregor løsepengevare som forskere analyserte for år siden.

Selv om forskere ikke er helt sikre på at White Rabbit drives av FIN8 APT, finnes det en rekke lignende teknikker og metoder for rekognosering og infiltrasjon som deles mellom White Rabbit og tidligere FIN8-angrep.

Metoder for kryptering

Når White Rabbit krypterer filer, legger den til .scrypt-utvidelsen til hver kryptert fil, og slipper deretter en andre instans med .scrypt.txt-utvidelsen for hver kryptert fil. Løsepengevaren styrer unna viktige systemkataloger for å la målsystemet fungere normalt. Mapper som ikke berøres av White Rabbit inkluderer Windows-mappen og begge Program Files-mappene. Filer som potensielt tilhører systemdrivere er heller ikke kryptert.

January 19, 2022
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.