Monti Gang lanserar uppdaterad Ransomware riktad mot Linux

Monti ransomware-hotgruppen har dykt upp igen efter ett uppehåll på två månader, och introducerar en ny version av deras kryptering designad för Linux-system. Gruppen har skiftat fokus mot myndigheter och rättssektorer i sina senaste attacker.

Ursprungligen uppstod i juni 2022, kort efter att Conti ransomware-gruppen upphörde med sin verksamhet, hade Monti imiterat Contis metoder och verktyg, till och med inkorporerat läckt källkod från Conti. Detta mönster har dock ändrats med den senaste versionen.

Monti tar en sida från Contis bok

Enligt Trend Micro markerar denna nya variant en anmärkningsvärd avvikelse från dess tidigare Linux-baserade iterationer. Till skillnad från den tidigare versionen, som till stor del förlitade sig på den läckta Conti-källkoden, använder den senaste utgåvan en distinkt kryptering och visar nya beteenden, som beskrivits av Trend Micros forskare Nathaniel Morales och Joshua Paul Ignacio.

Genom en BinDiff-analys upptäcktes att medan tidigare versioner visade 99% likhet med Conti, visar den nuvarande versionen endast 29% likhet. Denna drastiska minskning av likheten pekar mot en betydande översyn.

Viktiga ändringar inkluderar att introducera en '--vitlista'-parameter för att kringgå kryptering av specifika virtuella maskiner, tillsammans med borttagning av kommandoradsargument som '--size,' '--log' och '--vmlist.'

Dessutom har Linux-varianten konstruerats för att manipulera motd-filen (dagens meddelande) för att visa lösensumman. Istället för att använda Salsa20-kryptering använder den nu AES-256-CTR-kryptering. Dessutom beror krypteringsprocessen nu enbart på filstorleken. För att förtydliga, filer som är större än 1,048 MB men mindre än 4,19 MB kommer endast att ha de första 100 000 byten krypterade. Å andra sidan kommer filer som överstiger 4,19 MB att ha en del av sitt innehåll låst, beroende på resultatet av en Shift Right-operation. Filer under 1,048 MB kommer att vara helt krypterade.

Trend Micros forskare föreslår att även om delar av Conti-källkoden troligen fungerar som grunden för denna nya Monti-variant, har betydande modifieringar införts i koden, särskilt när det gäller krypteringsalgoritmen.

August 16, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.