- Spook یک باج افزار جدید است که داده های شرکتی را در سراسر صنایع بزرگ ایالات متحده گروگان می گیرد، با تمرکز بر تولید.
- با ظرفیت نفی ضد باج افزار مانند Raccine، تا کنون 17 قربانی گرفته است.
باج افزار جدیدی به نام Spook به عنوان یک تهدید بزرگ در فضای امنیت سایبری در حال ظهور است، و اولین بار در اواخر سپتامبر مورد توجه قرار گرفت. امسال. به نظر می رسد این بدافزار مبتنی بر بدافزار شناخته شده قبلی مانند Prometheus است که خود بر اساس بدافزار قبلی دیگر به نام Thanos است. تا به امروز، طبق آمار وب سایت خود Spook، 17 قربانی گرفته است و بدون هیچ صلاحدید قابل تشخیصی به صنایع حمله کرده است. دادههایی که برای آنها باج پرداخت نمیشود بهعنوان «برای فروش» فهرست میشوند، در حالی که مذاکراتی که برای دیگران از طریق درگاه پرداخت TOR آن انجام میشود، تحت «تصمیمهای شرکت» قرار میگیرد.
ظاهراً Spook و Prometheus شباهت کدی بین 29 تا 50 درصد دارند. محققان SentinelLabs متوجه شدهاند که شباهتهایی با طرح و ساختار، به ویژه در پورتال پرداخت دارند. Spook دارای یک "رمزگذاری بسیار قوی (AES)" به همراه تهدید درز اطلاعات قربانیان به عموم است. این بدافزار دستگاه های مورد نظر را بدون نیاز به اتصال به اینترنت رمزگذاری می کند. کل دیسک پر از داده می تواند در عرض چند دقیقه رمزگذاری شود.
Fo با این کار، قربانی یک یادداشت باج بر روی دسکتاپ خود در کنار چندین اعلان سیستم دریافت می کند. پس از راه اندازی مجدد سیستم، یادداشت باج بیشتر برجسته می شود. هنگامی که بدافزار رمزگذاری بهینه را در درایو قربانی تأیید کرد، بدافزار به شمارش فایلها و پوشههای محلی و همچنین دسترسی به منابع شبکه موجود میپردازد.
بهعنوان یک مشتق از Thanos، Spook از مجموعههای رشتههای تصادفی در زمان اجرا برای رمزگذاری فایل محافظت از عبارت عبور (AES) استفاده میکند. این عبارت رمز دلخواه مجموعه رشته ای به کلید عمومی مهاجم اضافه می شود و در یادداشت های باج گنجانده می شود و بازیابی داده های رمزگذاری شده با کلید خصوصی را غیرممکن می کند.
بعلاوه، بدافزار از راه اندازی نرم افزار آنتی ویروس یا ضد بدافزار جلوگیری می کند. همچنین یک میانبر دایرکتوری راه اندازی برای نمایش یادداشت باج هر بار که سیستم راه اندازی مجدد می شود، حفظ می کند. بخش اول فرآیند، فرآیند ضد باجافزار Raccine را که معمولاً توسط سازمانها استفاده میشود، مهار میکند. این محصول برای غیرفعال کردن اجزای رابط کاربری باجافزار و بهروزرسانی ویژگیها از سمت مهاجم استفاده میشود. اقدامات برای انجام این کار از طریق دستورات اولیه سیستم عامل مانند reg.exe و schtasks.exe اجرا می شوند.
Spook به هدف قرار دادن قربانیان در سراسر فضای سایبری تقریباً در تمام صنایع ادامه میدهد، و به سازمانهایی که دادههای حیاتی در دسترس آنلاین دارند، توصیه میشود از روشهای مناسب برای تامین امنیت شبکهها و زیرساختهای داده خود استفاده کنند.
