מומחים ניתחו דוגמה חדשה של תוכנות זדוניות ואישרו את החזרת REvil
על רקע המתיחות הגוברת בין רוסיה לארצות הברית, מומחים ניתחו דוגמאות של התוכנה הזדונית החדשה ואישרו את חזרתם של פושעי הסייבר של REvil עם תוכנת כופר חדשה.
לאחר תחילת הפלישה של רוסיה לאוקראינה, של REvil TOR אתרים החלו להתעורר, אבל לא היה להם את המידע הישן, הם הפנו מבקרים לכתובות URL של חדש, קבוצת האקרים ללא שם של תוכנות כופר.
אמנם אתרים אלו לא היו כמו אתרי REvil הקודמים, העובדה שהתשתית הישנה הופנתה לכתובות URL חדשות מצביעה על החזרה של קיבוץ. למרות זאת, בנובמבר, הודעות "REvil is bad" החלו להופיע באתרי הקבוצה. גישה כזו לאתרי האקרים דיברה על פעולות של רשויות אכיפת חוק או פושעי סייבר, כך שהדפים המתחדשים של REvil אינם יכולים לשמש עדות חזקה לחזרתה של הכנופיה.
הדרך היחידה לדעת בוודאות אם REvil חזרה הייתה למצוא תוכנת כופר לדוגמה ולנתח אותה כדי לקבוע אם היא תוקנה או פותחה מקוד המקור. הדוגמה הנכונה של תוכנת הכופר החדשה התגלתה השבוע על ידי AVAST חוֹקֵר יעקב קרוסטק. ניתוח המדגם אישר את הקשר של הקבוצה ללא שם עם REvil.
לדברי אנליסטים, הדגימה שהתגלתה של הנגיף הורכבה מקוד המקור של REvil, ומכילה גם שינויים טריים. חוקר אבטחה R3MRUM צייץ שמספר הגרסה של המדגם שונה ל 1.0, אבל זה המשך של הגרסה האחרונה, 2.08, שוחרר על ידי REvil לפני שהושמד.
המומחה לא ידע להסביר מדוע הווירוס אינו מצפין קבצים, אבל מאמין שזה הוידור מקוד המקור.
שינוי גרסה במקודד REvil החדש
אינטל מתקדמת מנכ"ל ויטלי קרמז בדק גם את המדגם ואישר שהוא נערך מהמקור ב-26 באפריל. לפיו, מדגם ה-REvil החדש כולל 'accs’ שדה תצורה המכיל את האישורים של הקורבן המותקף.
קרמז מאמין שה-acs’ אפשרות התצורה משמשת למניעת הצפנה במכשירים אחרים שאינם מכילים את חשבונות Windows והדומיינים הנכונים, מאפשר התקפות ממוקדות.
בנוסף ל “accs” פרמטר, הפרמטרים SUB ו-PID המשמשים כמזהי מסע פרסום וסניף שונו בתצורה של מדגם REvil החדש כדי להשתמש בערכי סוג GUID ארוכים יותר כגון “3c852cc8-b7f1-436e-ba3b-c53b7fc6c0e4”.
BleepingComputer בדק גם מדגם של תוכנת כופר וזה יצר שטר כופר זהה לאזהרות הכופר הישנות של REvil.
פתק כופר REvil
הקבוצה החדשה מתקשרת לעצמה “Sodinokibi“, אולם האתר החדש כמעט זהה לאתר Revil הישן.
לא מפתיע, REvil שינתה את שמה כחלק מהמבצע החדש, במיוחד בשל החרפת היחסים בין ארה"ב לרוסיה.