Rook’s new ransomware is based on Babuk source code

Sentinel One experts ได้ค้นพบแล้ว a new ransomware Rook, which appears to be based on the long-leaked source code of the Babuk ransomware.

The malware payload is usually delivered via Cobalt Strike, using phishing emails and pirated torrents as the initial infection vector. For more stealth, Rook payloads are packaged using UPX or other cryptographic means.

เมื่อเปิดตัว, the ransomware tries to terminate any processes related to security mechanisms or other things that might also interrupt encryption.

น่าสนใจ, in some cases the Process Hacker’s kph.sys driver comes into play when processes are shutting down, but in others it does not. This seems to be due to the need for attackers to use a driver to disable certain local security solutions for certain actions.ผู้เชี่ยวชาญกล่าวว่า.

The report also notes that Rook uses vssadmin.exe to remove shadow copies.

จนถึงตอนนี้, researchers have not found any pinning mechanisms on the system, so Rook encrypts files by adding the .Rook extension to them, and then deletes itself from the compromised machine.

The researchers write that they noticed numerous code similarities between Rook and Babuk, whose source code was published on a Russian-language forum in the fall of 2021. ตัวอย่างเช่น, Rook uses the same API calls to get the name and status of each running service, and the same functions to kill them. นอกจากนี้, the list of eliminated Windows processes and services is the same for both ransomware (รวมทั้ง: Steam, ไมโครซอฟต์ Office and Outlook email client, as well as Mozilla Firefox and Thunderbird). As a result, Sentinel One experts conclude that Rook is based on the Babuk source code.

The Rooksite of leakshas already posted the data of two victims: a bank and an Indian company working in the aviation and aerospace industry. Information from both victims was added this month, which means it looks like the group is just getting started.

ฉันขอเตือนคุณว่าเราเขียนอย่างนั้น คนสารี ransomware attacks Minecraft servers, as well as that Researchers discovered ALPHV ransomware written in Rust.

เฮลก้า สมิธ

ฉันสนใจวิทยาการคอมพิวเตอร์มาโดยตลอด, โดยเฉพาะความปลอดภัยของข้อมูลและธีม, ซึ่งเรียกกันในปัจจุบันว่า "วิทยาศาสตร์ข้อมูล", ตั้งแต่วัยรุ่นตอนต้นของฉัน. ก่อนจะมาอยู่ในทีมกำจัดไวรัสในตำแหน่งหัวหน้าบรรณาธิการ, ฉันทำงานเป็นผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ในหลายบริษัท, รวมถึงหนึ่งในผู้รับเหมาของ Amazon. ประสบการณ์อื่น: ฉันได้สอนในมหาวิทยาลัยอาร์เดนและรีดดิ้ง.

ทิ้งคำตอบไว้

เว็บไซต์นี้ใช้ Akismet เพื่อลดสแปม. เรียนรู้วิธีประมวลผลข้อมูลความคิดเห็นของคุณ.

ปุ่มกลับไปด้านบน