В начале января был обнаружен новый целевой вирус-вымогатель под названием SNAKE или EKANS. Вредоносное ПО написано на языке Go, сильно замаскировано и атакует среды АСУ ТП. Snake Ransomware, по-видимому, распространяется посредством целенаправленной кампании, нацеленной исключительно на корпоративные сети. Для шифрования используются AES и RSA. После заражения соответствующие файлы перезаписываются зашифрованными данными. Каждый изменённый файл также помечается строкой «ЭКАНС» в конце файла.
Malware Включает проверку на наличие жёстко заданного внутреннего имени системы и публичных IP-адресов. В нашем случае это относится к компании Honda. Проверка немедленно завершается, если DNS-запросы к внутреннему домену, принадлежащему Honda, не удаётся разрешить.
Технический анализ:
Файл представляет собой исполняемый файл PE32 для MS Windows и содержит раздел «.symtab» с меньшим количеством импортов, что указывает на то, что файл написан и скомпилирован на языке Go.

Обнаружены различные строки, подтверждающие, что двоичный файл скомпилирован на языке Go. Ниже приведён идентификатор сборки Go.

Вредоносная программа начинает запрашивать разрешение DNS-сервера «MDS.HONDA.COM». Honda недавно пострадала от кибератака с использованием программ-вымогателей на её технологических системах. Похоже, именно этот образец был использован для взлома сайта Honda.

Вредоносное ПО решает «MDS.HONDA.COM» к связанному IP-адресу, он также содержит ссылку на IP-адрес США 170.108.71.15, который разрешается в 'unspec170108.amerhonda.com' имя_хоста. Если разрешение DNS-имени не удалось, вредоносная программа прервет выполнение.
Когда вредоносная программа обнаруживает, что доменное имя разрешено, она изменяет настройки брандмауэра, отправляя команду в netsh.exe (сетевой инструмент). Передаваемая команда выглядит следующим образом:
«Netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound».
Эта команда заблокирует все входящие и исходящие соединения для всех профилей, которые не соответствуют правилам входящих и исходящих соединений, используя функцию брандмауэра Windows.

Вредоносное ПО использует следующий алгоритм для расшифровки всех строк, которые используются во время выполнения вредоносного ПО, однако для каждых зашифрованных данных используется свой ключ XOR.
Приведенный ниже цикл дешифрования расшифровывает открытый ключ RSA, который будет использоваться для шифрования каждого из ключей AES, используемых для шифрования файлов.

Декомпилированный код алгоритма приведен ниже.

Вредоносное ПО проверяет наличие мьютекса под названием «EKANS». Если он присутствует, программа-вымогатель прекращает выполнение и не заражает системы. В противном случае мьютекс создаётся, и заражение продолжается.
Он содержит жёстко заданный список процессов и служб, представленный в виде зашифрованных строк вредоносной программы. Если какая-либо из служб запущена в системе жертвы, программа-вымогатель останавливает её. Кроме того, если в системе запущены какие-либо процессы, она завершает их с помощью функции TerminateProcess(). Некоторые имена процессов приведены ниже.

Вредоносное ПО удалит все резервные копии теневого копирования томов, найденные в системе. Вредоносное ПО пропускает некоторые расширения файлов при шифровании. Некоторые из них перечислены ниже:
.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 и т. д.
Некоторые из расширений, упомянутых ниже, расшифровываются вредоносным ПО, хотя они не используются при шифровании.

Процесс шифрования Snake представляет собой сочетание симметричной и асимметричной криптографии, включая AES-256 и RSA-2048. Для шифрования и дешифрования файлов требуется симметричный ключ. Этот симметричный ключ шифруется открытым ключом злоумышленника. Расшифровка возможна только с использованием его закрытого ключа. Таким образом, это затрудняет или делает невозможной расшифровку для поставщиков систем безопасности.
Вредоносное ПО использует режим AES CTR для шифрования файла со случайным ключом размером 0x20 байт и случайным вектором инициализации (IV) размером 0x10 байт. Открытый ключ RSA жёстко зашит в файл. После шифрования вредоносное ПО добавляет в конец маркер «EKANS». EKANS — это обратный SNAKE.

После шифрования всех файлов вредоносная программа переименовывает каждый зашифрованный файл. Она добавляет к расширению файла случайную строку из пяти символов. Расширения являются кодами выкупа, поэтому идентифицировать вирус-вымогатель по ним сложно. Ниже представлено изображение, на котором показано переименование файлов вирусом-вымогателем Snake.

Заключение
Программы-вымогатели стали постоянной угрозой как для отдельных пользователей, так и для компаний. После того, как файлы зашифрованы, расшифровать их очень сложно. Учитывая масштаб ущерба, который программы-вымогатели могут нанести вашим данным, вам необходимо соблюдать рекомендуемые меры безопасности, указанные ниже.
- Используйте многоуровневый антивирус, способный блокировать угрозы в реальном времени.
- Регулярно обновляйте антивирус.
- Регулярно обновляйте свою операционную систему, так как критические исправления выпускаются каждый день.
- Регулярно обновляйте свое программное обеспечение.
- Никогда не подключайте удаленные системы к Интернету напрямую.
- Не нажимайте на ссылки и не загружайте вложения в электронных письмах, полученных из неизвестных источников.
- Регулярно создавайте резервные копии данных и храните их в надежном месте.
- Проверьте систему шлюза и ее конфигурацию на наличие ошибок.
Seqrite Наши продукты оснащены многоуровневыми технологиями обнаружения, такими как IDS/IPS, сканирование ДНК, сканирование электронной почты, BDS, веб-защита и запатентованная защита от программ-вымогателей. Этот многоуровневый подход к безопасности помогает нам эффективно защищать наших клиентов от этих типов программ-вымогателей и других известных и неизвестных угроз.
Индикатор компрометации
d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1



