勒索软件REvil 回归,新版本正在积极开发中

安全
研究人员对新发现的样本进行分析,发现在短时间内已经出现多个修改过的新版本,表明 REvil 再次处于积极的开发过程中。

5月9日,Secureworks Counter Threat Unit (CTU) 的研究人员发布的报告显示,臭名昭著的勒索软件 REvil(又名 Sodin 或 Sodinokibi)在销声匿迹一段时间后再度开始活动。

研究人员对新发现的样本进行分析,发现在短时间内已经出现多个修改过的新版本,表明 REvil 再次处于积极的开发过程中。

4月20日,REvil 在 TOR 网络中的数据泄露站点开始重定向到新的主机,这是一个明显的复苏信号,网络安全公司 Avast 在一周后披露,他们已在野外阻止了一个看起来像新的 Sodinokibi / REvil的勒索软件样本变种。

根据对另一个时间戳为3月11日的样本源代码进行检查,发现与2021年10月的样本相比已经有了明显的更改,包括对其字符串解密逻辑、配置存储位置和硬编码公钥的更新,并修订了赎金记录中显示的 Tor 域,与上个月发现的新 Tor 域相匹配:

REvil 泄露站点:blogxxu75w63ujqarv476otld7cyjkq4yoswzt4ijadkjwvg3vrvd5yd[.]onion

REvil 赎金支付网站:landxxeaf2hoyl2jvcwuazypt6imcsbmhb7kx3x33yhparvtmkatpaad[.]onion

2022 年 3 月样本中的字符串解密逻辑更改(资料来源:Secureworks)

作为一种勒索软件即服务 (RaaS),REvil是最早采用双重勒索计划的组织之一,即以泄露窃取的数据为由威胁受害者支付赎金。该勒索软件组织自 2019 年开始运作,在2021年7月针对 Kaseya 云端系统供应链攻击中曾开出7000万美元的赎金要求,创勒索软件最高赎金记录。但在2021年10月份的多国联合执法行动中,REvil的服务器被查,今年1月初,俄罗斯联邦安全局 (FSB) 在该国多地进行突袭后,逮捕了多名组织成员。

REvil的复出被认为与俄乌战争有关,就在上个月,美国单方面退出了与俄罗斯为保护关键基础设施进行合作的计划。此外这也表明,勒索软件即使被打压或解散后,也能够很容易的死灰复燃,当下要彻底根除网络犯罪组织可谓困难重重。

参考来源:https://thehackernews.com/2022/05/new-revil-samples-indicate-ransomware.html

责任编辑:赵宁宁 来源: FreeBuf.COM
相关推荐

2021-09-09 14:54:39

REvil勒索团伙网络攻击

2021-04-24 09:39:26

勒索软件苹果威胁泄露

2009-06-08 15:11:34

Mocha BSM产品摩卡软件

2011-08-01 15:35:51

GlassFishJava 7

2021-09-10 09:54:38

勒索软件REvil

2022-01-17 12:44:15

勒索软件REvil恶意软件

2021-10-04 19:06:12

REvil勒索软件黑吃黑

2021-09-14 14:55:17

REvil勒索软件网络攻击

2021-11-09 15:45:09

REvil勒索软件网络犯罪

2022-08-18 15:59:59

勒索软件黑客

2013-05-20 14:54:44

Android开发最新版本ADT使用

2022-12-31 20:42:35

Unity桌面Linux

2010-12-06 14:19:29

2012-12-13 09:20:55

Corona 2.0Corona SDK下

2024-02-19 09:23:55

苹果人工智能

2021-07-15 10:38:36

REvil勒索软件黑客

2009-06-17 09:24:34

学习strutsStruts新版本

2015-02-05 16:59:36

平安WiFiiOS

2010-02-23 17:44:48

Python 3.0

2020-08-24 19:23:29

Pythonpipenv开发工具
点赞
收藏

51CTO技术栈公众号