Ransomware Azov atakuje, a operatorzy wrabiają polską hakerkę
Ransomware Azov, a raczej nowy, bardzo destrukcyjny wiper atakuje. W jego powstanie wrabiana jest polska hakerka - Hasherezade.
Kto odpowiada za ransomware Azov?
Nie jest wiadome, kto stoi za operacją, jednak z całą pewnością można stwierdzić, iż nie są to osoby, na które wskazuje komunikat. Zarówno redaktor serwisu BleepingComputer - Lawrence Abrams, jak i hakerka Hasherezade stanowczo zaprzeczyli oskarżeniom o udział w operacji. Jak można przeczytać w notatce, cyberprzestępcy stojący za oprogramowaniem działają w ramach wsparcia dla Ukrainy. Okazuje się jednak, że wśród ofiar znalazła się także firma z Ukrainy, co zmniejsza prawdopodobieństwo, że za ataki odpowiada organizacja proukraińska.
Wobec braku możliwości kontaktu z operatorami celem zapłacenia okupu, oprogramowania zasadniczo nie powinno traktować się jak ransomware, a raczej niszczycielski data wiper.
Diabelski wiper
Działanie Azova opiera się na nadpisywaniu danych plików śmieciami, czyniąc je bezużytecznymi. Nadpisania są cykliczne — wiper nadpisuje 666 bajtów danych, następnie pozostawia kolejne 666 nietknięte itd. Liczba 666 jest powszechnie kojarzona z diabłem, co daje wrażenie, że operatorzy mają naprawdę złowrogie zamiary. Aby wyrządzić jeszcze więcej szkód, Azov backdooruje wszelkie 64-bitowe pliki wykonywalne znajdujące się w zainfekowanym systemie. Oznacza to, że za każdym razem, gdy zainfekowany plik wykonywalny zostanie uruchomiony, backdoor inicjuje działanie wipera, który rozpoczyna szyfrowanie danych. Jedyne pliki wykonywalne pomijane przy procesie backdoorowania to te, których ścieżki plików nie zawierają następujących ciągów znaków:
:\Windows
\ProgramData\
\cache2\entries
\Low\Content.IE5\
\User Data\Default\Cache\
Documents and Settings
\All Users,
Innymi słowy, uruchomienie pozornie niegroźnego programu mogło spowodować zniszczenie wszystkich danych znajdujących się na maszynie ofiary.
Co ciekawe, złośliwe oprogramowanie było wyposażone w wyzwalacz czasowy. Ten powodował, że oprogramowanie pozostawało na maszynie ofiary uśpione do 27 października 2022 roku, do godziny 10:14:30 UTC. Po tym czasie wiper automatycznie rozpoczynał niszczenie plików. Sugeruje to, że całą akcję zaplanowano z dużym wyprzedzeniem.
Ze względu na wykorzystanie bota SmokeLoader do dystrybucji Azova, ten prawdopodobnie instaluje się wraz z innym złośliwym oprogramowaniem, np. kradnącym hasła RedLine Stealerem.Wobec tego badacze zalecają ofiarom pełną reinstalację systemu Windows, a także zresetowanie haseł.
Motywy operatorów oprogramowania pozostają niejasne, lecz teorii nie brakuje. Niektórzy badacze są zdania, że Azov jest przykrywką dla innej działalności cyberprzestępczej, inni zaś, że motywem jest trollowanie społeczności cybersecurity.
Terminarz
Lista najbliższych webinariów
Zobacz inne wpisy
Wiedza i świadomość na temat aktualnych cyberzagrożeń to podstawa dobrej taktyki bezpieczeństwa. Chcesz być na bieżąco z wydarzeniami ze świata cybersecurity? A może szukasz wskazówek jak zapewnić wyższy poziom cyberbezpieczeństwa w swojej firmie? Chcesz poznać topowe rozwiązania? Dobrze trafiłeś.