Ny White Rabbit Ransomware muligens drevet av FIN8 APT
Sikkerhetsforskere har oppdaget en ny ransomware-variant som tilhører sin egen familie. Løsepengevaren har fått navnet White Rabbit og antas å ha forbindelser til den avanserte vedvarende trusselaktøren kjent som APT8.
APT8 er betegnelsen gitt til en økonomisk motivert APT som først ble oppdaget i 2018 og startet angrep mot organisasjoner i detaljhandelen og gjestfrihetsbransjen.
I følge Trend Mircos rapport om White Rabbit-ransomware, deler den nye stammen noen likheter med den eldre Egregor-ransomwaren når det gjelder å dekke sporene og forbli uoppdaget.
Første påvisning og undersøkelse
De første oppdagelsene av White Rabbit-aktivitet går tilbake til midten av desember 2021. Samme dag da sikkerhetsfirmaet Lodestone publiserte en artikkel om White Rabbit, publiserte den uavhengige sikkerhetsforskeren Michael Gillespie også et innlegg om White Rabbit på sin Twitter-konto. Gillespies innlegg inkluderte også løsepengevarens notat, lagt ved siden av hver eneste krypterte fil, sammen med miniatyr ASCII-kunstkaninen inkludert i løsepengenotatets tekstfil.
Løsepengene gjør en innsats for å skremme offeret inn i det klassiske dobbeltutpressingsscenariet. White Rabbit hevder at offerets data ikke bare er kryptert, men også blitt eksfiltrert og vil bli lekket hvis løsepenger ikke betales.
Trend Micro oppdaget også at forekomsten av White Rabbit de analyserte brukte passordet "KissMe" for å dekryptere nyttelastens interne konfigurasjon og starte selve løsepengevaren. En svært lik metode ble brukt av prøver av Egregor løsepengevare som forskere analyserte for år siden.
Selv om forskere ikke er helt sikre på at White Rabbit drives av FIN8 APT, finnes det en rekke lignende teknikker og metoder for rekognosering og infiltrasjon som deles mellom White Rabbit og tidligere FIN8-angrep.
Metoder for kryptering
Når White Rabbit krypterer filer, legger den til .scrypt-utvidelsen til hver kryptert fil, og slipper deretter en andre instans med .scrypt.txt-utvidelsen for hver kryptert fil. Løsepengevaren styrer unna viktige systemkataloger for å la målsystemet fungere normalt. Mapper som ikke berøres av White Rabbit inkluderer Windows-mappen og begge Program Files-mappene. Filer som potensielt tilhører systemdrivere er heller ikke kryptert.