تحلیل تهدید باج‌افزاری RansomExx

کمیته رکن چهارم – خانواده باج‌افزاری RansomExx که به صورت یک Payload کاملا مستقر در حافظه اجرا می‌شود در برخی از جنجالی‌ترین اخاذی‌های سایبری اخیر به کار گرفته شده‌است.

خانواده باج‌افزاری RansomExx که تحت عناوین DEFRAY۷۷۷ و Ransom X نیز شناخته می‌شود، به صورت یک Payload کاملا مستقر در حافظه اجرا می‌شود (مکانیزم Fileless).

این باج‌افزار در چهار حمله بزرگ به مراکزی همچون سازمان شهرداری و حمل‌ونقل شهر تگزاس آمریکا (اردیبهشت ۱۳۹۹)، شرکت Konica Minolta (تیر ۱۳۹۹)، زیرساخت فناوری اطلاعات دادگستری برزیل (آبان ۱۳۹۹) و شرکت صنایع GigaByte (مرداد ۱۴۰۰) به‌کار گرفته شده است. به‌علاوه لازم به ذکر است که گردانندگان این کمپین باج‌افزاری در یک اقدام انتحاری مورخ آذر ۱۳۹۹ تصمیم به انتشار داده‌های شرکت Embraer – یکی از بزرگ‌ترین شرکت‌های هواپیماسازی در دنیا – گرفتند که یکی از پرچالش‌ترین و پر سروصداترین وقایع اخاذی در دنیای باج‌افزارها بود.

در میانه سال ۲۰۲۰ یک ورژن لینوکسی نیز از این باج‌افزار ظهور یافت. این ورژن صرف‌نظر از شباهت‌هایی که با ورژن ویندوزی داشت از آن ساده‌تر و فاقد بسیاری از قابلیت‌های موجود در آن است؛ از‌جمله غیرفعال کردن محصولات امنیتی و عدم پیاده‌سازی زیرسیستم ارتباط با C&C. همچنین در برخی از گزارش‌ها حمله باج‌افزاری در سطح اینترنت، اذعان شده است که پس از بارگذاری در حافظه، به‌وسیله Colbalt Strike نسبت به اجرای این باج‌افزار اقدام شده است.

منبع : مرکز مدیریت راهبردی افتا

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.