Co to jest oprogramowanie ransomware DarkBit?

ransomware

Badając nowe odmiany złośliwego oprogramowania, nasz zespół natknął się na DarkBit — oprogramowanie ransomware, którego działanie polega na szyfrowaniu danych i żądaniu okupu za odszyfrowanie. Po uruchomieniu próbki DarkBit natychmiast zaczyna szyfrować pliki i zmieniać ich nazwy za pomocą losowego ciągu znaków i rozszerzenia „.Darkbit”.

Po zakończeniu procesu szyfrowania DarkBit utworzył żądanie okupu o nazwie „RECOVERY_DARKBIT.txt” i zostawił je na pulpicie. W przeciwieństwie do innych żądań okupu, wiadomość DarkBit rozpoczęła się od politycznej tyrady, co sugeruje, że oprogramowanie ransomware miało atakować duże podmioty, takie jak firmy, a nie użytkowników domowych.

Zgodnie z żądaniem okupu pliki zostały zaszyfrowane przy użyciu algorytmu kryptograficznego AES-256, a wrażliwe dane zostały wyeksfiltrowane. Notatka ostrzega ofiary przed korzystaniem z narzędzi lub usług odzyskiwania danych innych firm, co może spowodować trwałą utratę danych.

Atakujący żądają okupu w wysokości 80 BTC (kryptowaluty Bitcoin) za klucze/narzędzia deszyfrujące, co odpowiada około 1,7 mln USD (w zależności od kursu wymiany). Kwota okupu wskazuje, że oprogramowanie ransomware zazwyczaj nie jest wykorzystywane przeciwko użytkownikom domowym. Notatka wskazuje również, że jeśli w ciągu 48 godzin nie zostaną podjęte żadne działania, kwota okupu wzrośnie o 30%, a pięć dni później osoby atakujące wystawią skradzione dane na sprzedaż.

Żądanie okupu DarkBit staje się polityczne

Pełny tekst pliku „RECOVERY_DARKBIT.txt”, który zawiera żądanie okupu, wygląda następująco:

Drodzy koledzy,
Z przykrością informujemy, że musieliśmy całkowicie zhakować sieć Technion i przenieść „wszystkie” dane na nasze bezpieczne serwery.
Więc zachowaj spokój, weź oddech i pomyśl o reżimie apartheidu, który tu i ówdzie powoduje kłopoty.
Powinni zapłacić za swoje kłamstwa i zbrodnie, swoje imię i hańbę. Powinni płacić za okupację, zbrodnie wojenne przeciwko ludzkości,
zabijając ludzi (nie tylko ciała Palestyńczyków, ale także dusze Izraelczyków) i niszcząc przyszłość i wszystkie nasze marzenia.
Powinni płacić za zwalnianie wysoko wykwalifikowanych ekspertów.

W każdym razie nie ma się czym martwić (jako osoba fizyczna).
To jest zadanie administracji, aby postępować zgodnie z naszymi instrukcjami dotyczącymi odzyskiwania sieci.
Ale możesz skontaktować się z nami za pośrednictwem komunikatora TOX, jeśli chcesz odzyskać swoje pliki osobiście. (ID TOX: AB33BC51AFAC64D98226826E70B483593C81CB22E6A3B504F7A75348C38C862F00042F5245AC)

Nasza instrukcja dla administracji:
Wszystkie twoje pliki są szyfrowane przy użyciu algorytmu klasy wojskowej AES-256. Więc,

  1. Nie próbuj odzyskać danych, ponieważ zaszyfrowanych plików nie można odzyskać, chyba że masz klucz.
    Każda próba odzyskania danych bez klucza (za pomocą aplikacji/firm trzecich) powoduje TRWAŁE uszkodzenie. Potraktuj to poważnie.
  2. Musisz nam zaufać. To jest nasz biznes (po wyrzuceniu z firm high-tech) i reputacja to wszystko, co mamy.
  3. Wszystko, co musisz zrobić, to postępować zgodnie z procedurą płatności, a następnie otrzymasz klucz deszyfrujący, którego użyjesz do zwrotu wszystkich plików i maszyn wirtualnych.
  4. Metoda płatności:
    Wpisz poniższy link
    hxxp://iw6v2p3cruy7tqfup3yl4dgt4pfibfa3ai4zgnu5df2q3hus3lm7c7ad.onion/support

Wpisz poniżej ID i zapłać rachunek (80 BTC)

Otrzymasz klucz deszyfrujący po dokonaniu płatności.

Zauważ, że masz tylko 48 godzin. Po upływie terminu do ceny zostanie doliczona kara 30%.
Wystawiamy dane na sprzedaż po 5 dniach.
Potraktuj to poważnie i nie słuchaj prawdopodobnych rad głupiego rządu.

Powodzenia!
DarkBit

Dlaczego niektóre warianty oprogramowania ransomware, takie jak DarkBit, wybierają firmy zamiast użytkowników domowych?

Zgodnie z żądaniem okupu pozostawionym przez DarkBit wydaje się, że atakuje duże podmioty, takie jak firmy, a nie użytkowników domowych. Chociaż dokładne motywacje autorów oprogramowania ransomware mogą się różnić, jednym z możliwych powodów atakowania firm jest możliwość większych wypłat. Firmy mogą mieć bardziej wartościowe lub wrażliwe dane niż indywidualni użytkownicy i mogą być skłonne zapłacić wyższy okup, aby uniknąć zakłóceń i potencjalnej odpowiedzialności prawnej, które mogą wynikać z naruszenia danych. Ponadto firmy mogą mieć mniej niezawodne środki bezpieczeństwa w porównaniu z użytkownikami domowymi, co czyni je bardziej podatnymi na ataki. Należy jednak pamiętać, że każda organizacja lub osoba może stać się celem ataku ransomware, niezależnie od ich wielkości i branży.

February 16, 2023
Ładowanie...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.