Monti Gang lanserar uppdaterad Ransomware riktad mot Linux
Monti ransomware-hotgruppen har dykt upp igen efter ett uppehåll på två månader, och introducerar en ny version av deras kryptering designad för Linux-system. Gruppen har skiftat fokus mot myndigheter och rättssektorer i sina senaste attacker.
Ursprungligen uppstod i juni 2022, kort efter att Conti ransomware-gruppen upphörde med sin verksamhet, hade Monti imiterat Contis metoder och verktyg, till och med inkorporerat läckt källkod från Conti. Detta mönster har dock ändrats med den senaste versionen.
Monti tar en sida från Contis bok
Enligt Trend Micro markerar denna nya variant en anmärkningsvärd avvikelse från dess tidigare Linux-baserade iterationer. Till skillnad från den tidigare versionen, som till stor del förlitade sig på den läckta Conti-källkoden, använder den senaste utgåvan en distinkt kryptering och visar nya beteenden, som beskrivits av Trend Micros forskare Nathaniel Morales och Joshua Paul Ignacio.
Genom en BinDiff-analys upptäcktes att medan tidigare versioner visade 99% likhet med Conti, visar den nuvarande versionen endast 29% likhet. Denna drastiska minskning av likheten pekar mot en betydande översyn.
Viktiga ändringar inkluderar att introducera en '--vitlista'-parameter för att kringgå kryptering av specifika virtuella maskiner, tillsammans med borttagning av kommandoradsargument som '--size,' '--log' och '--vmlist.'
Dessutom har Linux-varianten konstruerats för att manipulera motd-filen (dagens meddelande) för att visa lösensumman. Istället för att använda Salsa20-kryptering använder den nu AES-256-CTR-kryptering. Dessutom beror krypteringsprocessen nu enbart på filstorleken. För att förtydliga, filer som är större än 1,048 MB men mindre än 4,19 MB kommer endast att ha de första 100 000 byten krypterade. Å andra sidan kommer filer som överstiger 4,19 MB att ha en del av sitt innehåll låst, beroende på resultatet av en Shift Right-operation. Filer under 1,048 MB kommer att vara helt krypterade.
Trend Micros forskare föreslår att även om delar av Conti-källkoden troligen fungerar som grunden för denna nya Monti-variant, har betydande modifieringar införts i koden, särskilt när det gäller krypteringsalgoritmen.