Nytt White Rabbit Ransomware som möjligen drivs av FIN8 APT

Säkerhetsforskare har upptäckt en ny ransomware-variant som tillhör den egna familjen. Ransomwaren har fått namnet White Rabbit och tros ha kopplingar till den avancerade ihållande hotaktören känd som APT8.

APT8 är beteckningen som ges till en ekonomiskt motiverad APT som först upptäcktes 2018 och lanserade attacker mot organisationer inom detaljhandeln och besöksnäringen.

Enligt Trend Mircos rapport om White Rabbit ransomware delar den nya stammen vissa likheter med den äldre Egregor ransomware när det gäller att täcka dess spår och förbli oupptäckt.

Första upptäckter och undersökningar

De första upptäckterna av White Rabbit-aktivitet går tillbaka till mitten av december 2021. Samma dag som säkerhetsföretaget Lodestone publicerade en artikel om White Rabbit publicerade den oberoende säkerhetsforskaren Michael Gillespie också ett inlägg om White Rabbit på sitt Twitter-konto. Gillespies inlägg inkluderade också ransomware-anteckningen, som släpptes bredvid varje enskild krypterad fil, tillsammans med miniatyr-ASCII-konstkaninen som ingår i lösennotistextfilen.

Lösenedeln gör ett försök att skrämma offret till det klassiska dubbelutpressningsscenariot. White Rabbit hävdar att offrets data inte bara har krypterats utan även har exfiltrerats och kommer att läcka ut om lösensumman inte betalas.

Trend Micro upptäckte också att den instans av White Rabbit som de analyserade använde lösenordet "KissMe" för att dekryptera nyttolastens interna konfiguration och starta själva ransomwaren. En mycket liknande metod användes av prover av Egregor ransomware som forskare analyserade för flera år sedan.

Även om forskarna inte är helt säkra på att White Rabbit drivs av FIN8 APT, finns det ett antal liknande tekniker och metoder för spaning och infiltration som delas mellan White Rabbit och tidigare FIN8-attacker.

Metoder för kryptering

När White Rabbit krypterar filer, lägger den till filtillägget .scrypt till varje kodad fil och släpper sedan en andra instans med tillägget .scrypt.txt för varje krypterad fil. Ransomwaren undviker viktiga systemkataloger för att tillåta målsystemet att fungera normalt. Mappar som inte berörs av White Rabbit inkluderar Windows-mappen och båda mapparna Program Files. Filer som potentiellt tillhör systemdrivrutiner är inte heller krypterade.

January 19, 2022
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.