Monti Gang lanceert bijgewerkte ransomware gericht op Linux
De bedreigingsgroep Monti ransomware is na een pauze van twee maanden weer opgedoken en introduceert een nieuwe versie van hun encryptor die is ontworpen voor Linux-systemen. De groep heeft bij hun recente aanvallen hun focus verlegd naar de overheid en juridische sectoren.
Monti, die voor het eerst opkwam in juni 2022, kort nadat de Conti-ransomwaregroep zijn activiteiten had gestaakt, imiteerde de methoden en tools van Conti en nam zelfs gelekte broncode van Conti op. Dit patroon is echter veranderd met de nieuwste versie.
Monti haalt een pagina uit Conti's boek
Volgens Trend Micro markeert deze nieuwe variant een opmerkelijke afwijking van zijn eerdere op Linux gebaseerde iteraties. In tegenstelling tot de eerdere versie, die sterk leunde op de gelekte Conti-broncode, gebruikt de recente release een aparte encryptor en vertoont nieuw gedrag, zoals geschetst door de onderzoekers van Trend Micro, Nathaniel Morales en Joshua Paul Ignacio.
Door middel van een BinDiff-analyse werd ontdekt dat terwijl eerdere versies een overeenkomst van 99% vertoonden met Conti, de huidige versie slechts een overeenkomst van 29% vertoonde. Deze drastische afname van gelijkenis wijst op een substantiële revisie.
Belangrijke wijzigingen zijn onder meer de introductie van een parameter '--whitelist' om het versleutelen van specifieke virtuele machines te omzeilen, naast het verwijderen van opdrachtregelargumenten zoals '--size', '--log' en '--vmlist'.
Bovendien is de Linux-variant ontworpen om het motd-bestand (bericht van de dag) te manipuleren om de losgeldbrief weer te geven. In plaats van Salsa20-codering te gebruiken, gebruikt het nu AES-256-CTR-codering. Bovendien is het coderingsproces nu uitsluitend afhankelijk van de bestandsgrootte. Om uit te werken, bestanden die groter zijn dan 1.048 MB maar kleiner dan 4.19 MB zullen alleen de eerste 100.000 bytes versleuteld hebben. Aan de andere kant zal bij bestanden die groter zijn dan 4,19 MB een deel van de inhoud vergrendeld zijn, afhankelijk van de uitkomst van een Shift Right-bewerking. Bestanden kleiner dan 1.048 MB worden volledig versleuteld.
De onderzoekers van Trend Micro suggereren dat hoewel elementen van de Conti-broncode waarschijnlijk als basis dienen voor deze nieuwe Monti-variant, er belangrijke wijzigingen in de code zijn aangebracht, met name met betrekking tot het coderingsalgoritme.