Monti Gang lanceert bijgewerkte ransomware gericht op Linux

De bedreigingsgroep Monti ransomware is na een pauze van twee maanden weer opgedoken en introduceert een nieuwe versie van hun encryptor die is ontworpen voor Linux-systemen. De groep heeft bij hun recente aanvallen hun focus verlegd naar de overheid en juridische sectoren.

Monti, die voor het eerst opkwam in juni 2022, kort nadat de Conti-ransomwaregroep zijn activiteiten had gestaakt, imiteerde de methoden en tools van Conti en nam zelfs gelekte broncode van Conti op. Dit patroon is echter veranderd met de nieuwste versie.

Monti haalt een pagina uit Conti's boek

Volgens Trend Micro markeert deze nieuwe variant een opmerkelijke afwijking van zijn eerdere op Linux gebaseerde iteraties. In tegenstelling tot de eerdere versie, die sterk leunde op de gelekte Conti-broncode, gebruikt de recente release een aparte encryptor en vertoont nieuw gedrag, zoals geschetst door de onderzoekers van Trend Micro, Nathaniel Morales en Joshua Paul Ignacio.

Door middel van een BinDiff-analyse werd ontdekt dat terwijl eerdere versies een overeenkomst van 99% vertoonden met Conti, de huidige versie slechts een overeenkomst van 29% vertoonde. Deze drastische afname van gelijkenis wijst op een substantiële revisie.

Belangrijke wijzigingen zijn onder meer de introductie van een parameter '--whitelist' om het versleutelen van specifieke virtuele machines te omzeilen, naast het verwijderen van opdrachtregelargumenten zoals '--size', '--log' en '--vmlist'.

Bovendien is de Linux-variant ontworpen om het motd-bestand (bericht van de dag) te manipuleren om de losgeldbrief weer te geven. In plaats van Salsa20-codering te gebruiken, gebruikt het nu AES-256-CTR-codering. Bovendien is het coderingsproces nu uitsluitend afhankelijk van de bestandsgrootte. Om uit te werken, bestanden die groter zijn dan 1.048 MB maar kleiner dan 4.19 MB zullen alleen de eerste 100.000 bytes versleuteld hebben. Aan de andere kant zal bij bestanden die groter zijn dan 4,19 MB een deel van de inhoud vergrendeld zijn, afhankelijk van de uitkomst van een Shift Right-bewerking. Bestanden kleiner dan 1.048 MB worden volledig versleuteld.

De onderzoekers van Trend Micro suggereren dat hoewel elementen van de Conti-broncode waarschijnlijk als basis dienen voor deze nieuwe Monti-variant, er belangrijke wijzigingen in de code zijn aangebracht, met name met betrekking tot het coderingsalgoritme.

August 16, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.