Ons is almal bewus van die voortdurende konflik tussen Rusland en Oekraïne. Soos die fisiese oorlog op die grond plaasvind, lei dit ook tot kuber-aanvalle teen Rusland en Oekraïne. Ons sien 'n toename in kwaadwillige kuberaktiwiteite namate die konflik oor die weke ontwikkel het. Hierdie artikel het die meeste van die kwaadwillige aanvalle in die nuus met betrekking tot die Rusland-Oekraïne kuberoorlog gedek.
- Hermetiese veegmasjien:
Dit is die eerste keer op 23 Februarie waargeneem en is teen Oekraïne gemik. HermeticWiper is genoem na die sertifikaat wat dit Hermetica Digital Ltd. bevat. Dit misbruik die wettige drywer van EaseUS deur die proses uit te vee deur dit as 'n diens te laai. Dit deaktiveer ook crash dumps met behulp van registerinskrywing en volume skadukopie deur die diens. Dit oorskryf MBR, MFT en lêers op verskeie plekke met ewekansige grepe. Die besmette masjien sal nie kan opstart nie as gevolg van die oorskryf van die MBR.
- Fluisterpoort:
Dit is 'n vernietigende wanware wat die eerste keer op 13 Januarie 2022 waargeneem is en op Oekraïne gemik is. Dit beskadig die skyf deur MBR-kode met 16-bis-assembleerkode en 'n losprysnota te oorskryf. In hierdie geval is die losprysnota bloot 'n taktiek, aangesien daar geen manier is vir herstel nie. As die oorskryf van MBR misluk, is daar 'n tweede fase betrokke wat 'n lêerbeskadiger het. Hierdie wanware oorskryf spesifieke uitbreidingslêers onder spesifieke gidse met 'n vaste aantal 2xCC-grepe deur ewekansige uitbreidings by die lêernaam te voeg.
- Isak Wiper:
Nog 'n wanware wat teen Oekraïne geteiken is. Isaac Wiper is die eerste keer op 24 Februarie 2022 raakgesien. Dit identifiseer fisiese skywe en vee die eerste 0x10000 grepe van elke skyf uit. Hierdie wanware kan ook logiese skywe identifiseer en elke lêer op sulke skywe met ewekansige grepe uitvee.
- RURoskoop:
Ten spyte van sy naam, is RURansom 'n wisser en nie 'n ransomware-variant nie, as gevolg van sy onomkeerbare vernietiging van geïnkripteerde lêers. Dit versprei soos 'n wurm deur homself na alle verwyderbare skywe en gekarteerde netwerkaandrywers te kopieer. Na verspreiding begin dit met enkripsie van alle lêeruitbreidings behalwe vir ".bak"-lêers, wat uitgevee word. Die lêers word geïnkripteer met 'n lukraak gegenereerde sleutel met 'n lengte gelyk aan base64. Die enkripsie-algoritme wat deur RURansom gebruik word, is AES-CBC.
Die enkripsiesleutels wat deur RURansom gebruik word, is uniek vir elke geïnkripteerde lêer en word nêrens gestoor nie. Dit maak die enkripsie onomkeerbaar en merk die wanware as 'n veeprogram eerder as 'n ransomware-variant. Sommige wanware-variante kontroleer die IP-adres om uitvoering buite Rusland te vermy.
Hoe Seqrite sy gebruikers beskerm?
Seqrite bespeur die bogenoemde wanware met die volgende opsporingsname:
- Fluister.S26928601
- Fluister.S26928613
- WhisperGateCiR
- HrmetcWipr.S26876287
- Hermetiese WiperCiR
- Hermetiese veegmasjien
- Win32CiR
- RURoskoop
- MSIL
Gevolgtrekking
Met die Rusland-Oekraïne-konflikte wat voortduur, gebruik die outeurs van wanware nuwe gereedskap en truuks om slagoffers te lok. Die beste verdediging teen hierdie ontwikkelende kuberaanvalle is om waaksaam te bly en veilige kuberhigiëne te beoefen.
Hou jou Seqrite EPS-produkte opgedateer met die nuutste virusdefinisies. Ons by Seqrite monitor voortdurend al die ontwikkelinge en sal ons opsporings betyds opdateer. Van nou af het ons reeds beskerming teen al die gerapporteerde wanware.



