มีการค้นพบมัลแวร์เรียกค่าไถ่แบบเจาะจงเป้าหมายตัวใหม่ชื่อ SNAKE หรือ EKANS ในช่วงต้นเดือนมกราคม มัลแวร์นี้เขียนด้วยภาษา Go มีการเข้ารหัสที่ซับซ้อนมาก และมุ่งเป้าไปที่สภาพแวดล้อม ICS มัลแวร์เรียกค่าไถ่ Snake ดูเหมือนจะแพร่กระจายผ่านแคมเปญที่เน้นเป้าหมายโดยเฉพาะ โดยมุ่งเป้าไปที่เครือข่ายองค์กรธุรกิจเท่านั้น โดยใช้ AES และ RSA ในการเข้ารหัส เมื่อติดเชื้อ ไฟล์ที่เกี่ยวข้องจะถูกเขียนทับด้วยข้อมูลที่เข้ารหัส และไฟล์ที่ถูกแก้ไขแต่ละไฟล์จะถูกเพิ่มข้อความ “ EKANS ” ต่อท้ายไฟล์ ด้วย
มัลแวร์จะตรวจสอบชื่อระบบภายในที่กำหนดไว้ล่วงหน้าและที่อยู่ IP สาธารณะ ในกรณีของเรานั้นเกี่ยวข้องกับบริษัทฮอนด้า มันจะหยุดทำงานทันทีหากการค้นหา DNS ในโดเมนภายในของฮอนด้าไม่สามารถแก้ไขได้
วิเคราะห์ทางเทคนิค:
ไฟล์นี้เป็นไฟล์ปฏิบัติการ PE32 สำหรับ MS Windows และมีส่วน “.symtab” ที่มีการนำเข้าข้อมูลน้อยกว่า ซึ่งบ่งชี้ว่าไฟล์นั้นเขียนและคอมไพล์ด้วยภาษา Go

พบสตริงต่างๆ ที่ยืนยันว่าไบนารีถูกคอมไพล์ด้วยภาษา Go ด้านล่างนี้คือรหัสการสร้าง Go

มัลแวร์เริ่มต้นด้วยการร้องขอการแก้ไข DNS ของ “MDS.HONDA.COM” เมื่อไม่นานมานี้ ฮอนด้าเพิ่งถูกโจมตีทางไซเบอร์ด้วยแรนซัมแวร์ ดังนั้นดูเหมือนว่าตัวอย่างมัลแวร์นี้จะเป็นตัวที่ใช้ในการโจมตีเว็บไซต์ของฮอนด้า

มัลแวร์จะแปลง “ MDS.HONDA.COM ” เป็นที่อยู่ IP ที่เกี่ยวข้อง นอกจากนี้ยังมีการอ้างอิงถึงที่อยู่ IP ของสหรัฐอเมริกา170.108.71.15ซึ่งแปลงเป็นชื่อโฮสต์ ' unspec170108.amerhonda.com ' หากการแปลง DNS ล้มเหลว มัลแวร์จะหยุดการทำงาน
เมื่อมัลแวร์ตรวจพบชื่อโดเมนแล้ว มันจะเปลี่ยนการตั้งค่าไฟร์วอลล์โดยการส่งคำสั่งไปยัง netsh.exe (เครื่องมือเครือข่าย) คำสั่งที่ส่งไปคือ:
“Netsh advfirewall ตั้งค่า allprofiles firewallpolicy blockinbound,blockoutbound”
คำสั่งนี้จะบล็อกการเชื่อมต่อขาเข้าและขาออกทั้งหมดสำหรับโปรไฟล์ทั้งหมดที่ไม่ตรงกับกฎขาเข้าและขาออกโดยใช้ฟังก์ชันไฟร์วอลล์ของ Windows

มัลแวร์ใช้ขั้นตอนวิธีด้านล่างเพื่อถอดรหัสสตริงทั้งหมดที่ใช้ในการดำเนินการมัลแวร์ อย่างไรก็ตาม ข้อมูลที่เข้ารหัสแต่ละรายการจะใช้คีย์ XOR ที่แตกต่างกัน
วงจรการถอดรหัสด้านล่างนี้จะถอดรหัสคีย์สาธารณะ RSA ซึ่งจะใช้ในการเข้ารหัสคีย์ AES แต่ละคีย์ที่ใช้ในการเข้ารหัสไฟล์

โค้ดที่แยกส่วนสำหรับอัลกอริทึมมีดังต่อไปนี้

มัลแวร์จะตรวจหาการมีอยู่ของมิวเท็กซ์ที่ชื่อ “EKANS” หากพบ แรนซัมแวร์จะหยุดการทำงานและจะไม่แพร่เชื้อไปยังระบบ มิฉะนั้น มิวเท็กซ์จะถูกสร้างขึ้นและการติดเชื้อจะดำเนินต่อไป
ประกอบด้วยรายการกระบวนการและบริการแบบฮาร์ดโค้ด ซึ่งปรากฏเป็นสตริงเข้ารหัสของมัลแวร์ หากบริการใด ๆ กำลังทำงานอยู่ในระบบของเหยื่อ แรนซัมแวร์จะหยุดบริการนั้น นอกจากนี้ หากมีกระบวนการใด ๆ กำลังทำงานอยู่ในระบบ แรนซัมแวร์จะฆ่ากระบวนการเหล่านั้นโดยใช้ฟังก์ชัน TerminateProcess() ชื่อกระบวนการบางส่วนแสดงไว้ด้านล่าง

มัลแวร์จะลบข้อมูลสำรอง Volume Shadow Copy ทั้งหมดที่พบในระบบ มัลแวร์จะข้ามส่วนขยายบางส่วนของไฟล์จากการเข้ารหัส ตัวอย่างบางส่วนได้อธิบายไว้ด้านล่าง:
.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 เป็นต้น
ส่วนขยายบางส่วนที่กล่าวถึงด้านล่างนี้ถูกถอดรหัสโดยมัลแวร์ แม้ว่าจะไม่ได้ใช้ในระหว่างการเข้ารหัสก็ตาม

กระบวนการเข้ารหัสของ Snake เป็นการผสมผสานระหว่างการเข้ารหัสแบบสมมาตรและแบบอสมมาตร ซึ่งรวมถึง AES-256 และ RSA-2048 จำเป็นต้องใช้คีย์สมมาตรในการเข้ารหัสและถอดรหัสไฟล์ คีย์สมมาตรนี้ถูกเข้ารหัสด้วยคีย์สาธารณะของผู้โจมตี การถอดรหัสสามารถทำได้เฉพาะกับคีย์ส่วนตัวของผู้โจมตีเท่านั้น ซึ่งทำให้การถอดรหัสเป็นเรื่องยากหรือเป็นไปไม่ได้สำหรับผู้ให้บริการด้านความปลอดภัย
มัลแวร์ใช้โหมด AES CTR เพื่อเข้ารหัสไฟล์ด้วยคีย์สุ่มขนาด 0x20 ไบต์ และ IV สุ่มขนาด 0x10 ไบต์ คีย์สาธารณะ RSA ถูกฮาร์ดโค้ดไว้ในไฟล์ หลังจากการเข้ารหัส มัลแวร์จะเพิ่มเครื่องหมาย "EKANS" ต่อท้าย EKANS มีลักษณะตรงข้ามกับ SNAKE

หลังจากเข้ารหัสไฟล์ทั้งหมดแล้ว มัลแวร์จะเปลี่ยนชื่อไฟล์ที่เข้ารหัสแต่ละไฟล์ โดยเพิ่มสตริง 5 อักขระแบบสุ่มต่อท้ายนามสกุลไฟล์ ส่วนขยายเหล่านี้ถือเป็นค่าไถ่ ทำให้ยากต่อการระบุแรนซัมแวร์ผ่านส่วนขยาย ด้านล่างนี้คือภาพที่แสดงการเปลี่ยนชื่อไฟล์โดยแรนซัมแวร์งู

สรุป
แรนซัมแวร์กลายเป็นภัยคุกคามที่ต่อเนื่องทั้งต่อผู้ใช้รายบุคคลและธุรกิจ เมื่อเข้ารหัสไฟล์ใดๆ แล้ว การถอดรหัสข้อมูลจะเป็นเรื่องยากมาก เมื่อพิจารณาถึงความเสียหายที่แรนซัมแวร์สามารถก่อขึ้นกับข้อมูลของคุณ คุณควรปฏิบัติตามมาตรการรักษาความปลอดภัยที่แนะนำไว้ด้านล่างนี้
- ใช้โปรแกรมป้องกันไวรัสหลายชั้นที่สามารถหยุดภัยคุกคามแบบเรียลไทม์ได้
- อัพเดตโปรแกรมป้องกันไวรัสของคุณให้เป็นปัจจุบัน
- อัปเดตระบบปฏิบัติการของคุณเป็นประจำเนื่องจากมีการปล่อยแพตช์สำคัญทุกวัน
- รักษาซอฟต์แวร์ของคุณให้เป็นปัจจุบัน
- อย่าเชื่อมต่อระบบระยะไกลกับอินเทอร์เน็ตโดยตรง
- อย่าคลิกลิงก์หรือดาวน์โหลดไฟล์แนบในอีเมลที่ได้รับจากแหล่งที่ไม่รู้จัก
- สำรองข้อมูลเป็นประจำและเก็บไว้ในสถานที่ที่ปลอดภัย
- ตรวจสอบระบบเกตเวย์และตรวจหาการกำหนดค่าที่ไม่ถูกต้อง
Seqrite ผลิตภัณฑ์ของเรามาพร้อมกับเทคโนโลยีการตรวจจับแบบหลายชั้น เช่น IDS/IPS, DNA Scan, Email Scan, BDS, Web Protection และการตรวจจับ Ransomware ที่ได้รับการจดสิทธิบัตร วิธีการรักษาความปลอดภัยแบบหลายชั้นนี้ช่วยให้เราสามารถปกป้องลูกค้าจาก Ransomware ประเภทนี้ รวมถึงภัยคุกคามที่รู้จักและไม่รู้จักอื่นๆ ได้อย่างมีประสิทธิภาพ
ตัวบ่งชี้การประนีประนอม
d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1



