Ransomware ‘GoodWill’ mới buộc nạn nhân quyên góp tiền và quần áo cho người nghèo

Ransomware

Các nhà nghiên cứu an ninh mạng đã tiết lộ một chủng mới được gọi là GoodWill điều đó buộc các nạn nhân quyên góp cho các hoạt động xã hội và cung cấp hỗ trợ tài chính cho những người gặp khó khăn.

Các nhà nghiên cứu từ CloudSEK cho biết trong một báo cáo được công bố vào tuần trước: “Nhóm ransomware tuyên truyền những yêu cầu rất bất thường để đổi lấy khóa giải mã”. “Nhóm giống như Robin Hood tuyên bố quan tâm đến việc giúp đỡ những người kém may mắn hơn là tống tiền các nạn nhân vì động cơ tài chính.”

Được viết bằng .NET, ransomware lần đầu tiên được xác định bởi công ty an ninh mạng có trụ sở tại Ấn Độ vào tháng 3 năm 2022, với sự lây nhiễm khiến các tệp nhạy cảm không thể truy cập được nếu không giải mã chúng. Phần mềm độc hại, sử dụng thuật toán AES để mã hóa, cũng đáng chú ý là ngủ trong 722,45 giây để can thiệp vào động.

Quá trình mã hóa được thực hiện bằng cách hiển thị một thông báo đòi tiền chuộc nhiều trang yêu cầu nạn nhân thực hiện ba hoạt động dựa trên xã hội để có thể lấy được bộ giải mã.

Điều này bao gồm quyên góp quần áo và chăn mới cho người vô gia cư, đưa bất kỳ 5 trẻ em kém may mắn nào đến Domino's Pizza, Pizza Hut hoặc KFC để điều trị và hỗ trợ tài chính cho những bệnh nhân cần được chăm sóc y tế khẩn cấp nhưng không có đủ tài chính để thực hiện vì thế.

Xem tiếp:   Sổ tay Web JupyterLab Nhắm mục tiêu Ransomware dựa trên Python mới

Ngoài ra, các nạn nhân được yêu cầu ghi lại các hoạt động dưới dạng ảnh chụp màn hình và ảnh tự chụp và đăng chúng làm bằng chứng trên tài khoản mạng xã hội của họ.

Các nhà nghiên cứu cho biết: “Sau khi tất cả ba hoạt động được hoàn thành, các nạn nhân cũng nên viết một ghi chú trên mạng xã hội (Facebook hoặc Instagram) về cách bạn đã biến mình thành một con người tốt bụng khi trở thành nạn nhân của phần mềm tống tiền có tên là GoodWill”.

Không có nạn nhân nào được biết đến của GoodWill và các chiến thuật, kỹ thuật và quy trình (TTP) chính xác của họ được sử dụng để hỗ trợ các cuộc tấn công vẫn chưa rõ ràng.

Cũng không được công nhận là danh tính của kẻ đe dọa, mặc dù một phân tích về địa chỉ email và các hiện vật mạng cho thấy rằng các nhà điều hành đến từ Ấn Độ và họ nói tiếng Hindi.

Cuộc điều tra sâu hơn về mẫu ransomware cũng đã phát hiện ra những trùng lặp đáng kể với một dòng dựa trên Windows khác có tên là HiddenTear, ransomware đầu tiên có nguồn mở như một bằng chứng về khái niệm (PoC) vào năm 2015 bởi một viên người Thổ Nhĩ Kỳ.

Các nhà nghiên cứu cho biết: “Các nhà khai thác GoodWill có thể đã có quyền truy cập vào điều này cho phép họ tạo ra một ransomware mới với các sửa đổi cần thiết.

Xem tiếp:   Tin tặc bị bỏ tù vì ăn cắp hàng triệu đô la tiền điện tử bằng cách cướp SIM

.

Check Also

JumpCloud đổ lỗi cho diễn viên ‘Nhà nước quốc gia tinh vi’ vì vi phạm an ninh

Ngày 18 tháng 7 năm 2023THNBảo mật dữ liệu / Tấn công mạng Hơn một …