CHAOS RANSOMWARE
In data 18 maggio, è stata osservata una campagna di malspam a target globale, con oggetto una finta spedizione DHL, atta a diffondere il ransomware "Chaos Ransomware".
All'interno del messaggio email troviamo in allegato un file
compresso .RAR con il nome "
Download Tracking Reference.rar" che al suo interno contiene il file eseguibile "
Download Tracking Reference.exe". Una caratteristica interessante viene evidenziata quando si va ad esaminare la data di compilazione del file eseguibile che risulta essere
2080-07-25 13:21:26, chiaramente si tratta di una data di compilazione fasulla.
| Nome File |
SHA-256 |
Data compilazione |
| Download Tracking Reference.rar |
d2012bfdb125efcf124d46c934a373e5709d8a0e449c758854083277d6f2a2d8 |
- |
|
Download Tracking Reference.exe
|
b4dcdba63c910f0b639470e13d33d712a3e2139340e422f422fd1d86116af1e9 |
2080-07-25 13:21:26 |
Una volta estratto ed avviato il file eseguibile, inizia la fase di cifratura dei file dell'utente da parte del ransomware. Tra le prime operazioni effettuate vi è la replicazione di se stesso dentro la cartella %APPDATA% sotto il nome "svchost.exe" (nome di un processo buono di Windows, utilizzato per essere meno riconoscibile e più difficilmente rilevabile dall'utente), simultaneamente viene creato un file .URL dentro la cartella StartUp che punta al file appena creato dentro %APPDATA%. In questo modo il ransomware viene lanciato ad ogni avvio del PC.
Chaos Ransomware mira in particolare le directory Downloads, Desktop, Contatti, Collegamenti, Documenti, Musica e Immagini, ed in seguito passa all'intera cifratura della macchina.
Una peculiarità interessante di questo Ransomware si può notare in fase di cifratura dove, a differenza della maggior parte dei ransomware , l'estensione che viene aggiunta risulta essere una combinazione di 4 caratteri alfanumerici casuale e diversa per ogni file.
Un'altra caratteristica interessante è il metodo tramite cui il file cifrato viene salvato: ogni file cifrato ha presente al suo interno due sezioni codificate in Base64:
- La chiave di cifratura contenuta all'interno dei tag <Encrypted Key> che è a sua volta cifrata e codificata in base64.
- Il contenuto del file che viene cifrato e codificato in base64 che inizia subito dopo la chiusura del tag della chiave di cifratura.
In questo modo anche se l'estensione del file cifrato è casuale, il decryptor del ransomware sarà comunque in grado di riconoscere i file cifrati.
Completata la cifratura vengono create le istruzioni del riscatto con il nome "read_it.txt" dove troviamo le istruzioni, l'indirizzo email per contattare i criminali e la somma da pagare in Bitcoin.
La somma richiesta da parte dei cybercriminali è di 1 BTC, che al cambio attuale equivale a circa 26879 USD pari a circa 24847 Euro.
Il wallet indicato per il pagamento, in data 22/05/2023, non ha ricevuto alcuna transazione di valore pari a 1 BTC. Si riscontra soltanto una transazione di valore 0,00652666 BTC pari a 175,34 USD in data 06/05/2023, somma che è già stata rimossa il giorno stesso.
EMOTET
Nella settimana appena trascorsa non si è rilevato l'invio massivo delle mail di MalSpam per la diffusione del malware Emotet.
Scopri se sei target di Emotet!