Isang bagong targeted na ransomware na tinatawag na SNAKE o EKANS ang natagpuan noong unang bahagi ng Enero. Ang malware ay nakasulat sa wikang Go at ito ay lubhang natatakpan ng mga nakatagong impormasyon at humahabol sa mga ICS environment. Ang Snake Ransomware ay tila ipinamamahagi sa pamamagitan ng isang nakatutok at naka-target na kampanya na eksklusibong nakatuon sa pag-target sa mga network ng negosyo — gumagamit ito ng AES at RSA para sa encryption. Kapag na-infect, ang mga kaugnay na file ay pinapatungan ng naka-encrypt na data. Ang bawat binagong file ay may tag din na " EKANS " sa dulo ng file.
Kasama sa malware ang pagsusuri para sa naka-hardcode na internal system name at mga pampublikong IP address. Sa aming kaso, ito ay may kaugnayan sa Honda Company. Agad itong lumalabas kung ang mga DNS query sa isang internal domain na pagmamay-ari ng Honda ay hindi nalutas.
Teknikal na Pagtatasa:
Ang file ay isang PE32 executable para sa MS Windows at may seksyong ".symtab" na may mas kaunting mga pag-import na nagpapahiwatig na ang file ay nakasulat at pinagsama-sama sa wikang Go.

Ang iba't ibang mga string ay matatagpuan na nagpapatunay na ang binary ay pinagsama-sama sa wikang Go. Nasa ibaba ang Go build Id.

Nagsimulang humiling ang malware ng DNS resolution na “MDS.HONDA.COM”. Kamakailan ay tinamaan ang Honda ng isang ransomware cyber-attack sa mga sistema ng teknolohiya nito. Kaya tila ang sample na ito ang ginamit upang ikompromiso ang site ng Honda.

Nireresolba ng malware ang " MDS.HONDA.COM " sa nauugnay na IP address, naglalaman din ito ng isang sanggunian sa US IP address na 170.108.71.15 , na nagreresolba sa hostname na ' unspec170108.amerhonda.com '. Kung mabigo ang DNS resolution, ititigil ng malware ang pagpapatupad nito.
Kapag nalaman ng malware na naresolba na ang domain name, babaguhin nito ang mga setting ng firewall sa pamamagitan ng pagpapadala ng command sa netsh.exe (networking tool). Ang utos na ipinasa ay:
"Itinakda ng Netsh advfirewall ang lahat ng mga profile ng firewall patakaran sa blockinbound, blockoutbound".
Haharangan ng command na ito ang lahat ng mga papasok at papalabas na koneksyon para sa lahat ng mga profile na hindi tumutugma sa mga panuntunan sa loob at labas gamit ang function ng Windows firewall.

Gumagamit ang malware sa ibaba ng algorithm upang i-decrypt ang lahat ng mga string na ginagamit sa panahon ng pagpapatupad ng malware, gayunpaman, ang bawat naka-encrypt na data ay gumagamit ng ibang XOR key.
Ang decryption loop sa ibaba ay nagde-decrypt ng RSA public key, na gagamitin para i-encrypt ang bawat AES key na ginagamit para i-encrypt ang mga file.

Ang decompiled code para sa algorithm ay ibinibigay tulad ng sa ibaba.

Sinusuri ng malware ang presensya ng Mutex na pinangalanang "EKANS". Kung naroroon, ihihinto ng ransomware ang pagpapatupad nito at hindi nito mahawahan ang mga system. Kung hindi, ang mutex ay nilikha at ang impeksiyon ay sumusulong.
Naglalaman ito ng isang hard-coded na proseso at listahan ng serbisyo na naroroon bilang naka-encrypt na mga string ng malware. Kung ang alinman sa mga serbisyo ay tumatakbo sa sistema ng biktima, ihihinto ng ransomware ang serbisyo. Gayundin, kung ang anumang mga proseso ay tumatakbo sa system pinapatay nito ang mga proseso gamit ang function na TerminateProcess(). Ang ilan sa mga pangalan ng proseso ay ibinigay sa ibaba.

Aalisin ng malware ang lahat ng pag-backup ng Volume Shadow Copy na makikita sa system. Nilaktawan ng malware ang ilang extension ng file mula sa pag-encrypt. Ang ilan sa mga nabanggit sa ibaba:
.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 atbp
Ang ilan sa mga extension na binanggit sa ibaba ay na-decrypt ng malware bagama't hindi ito ginagamit habang naka-encrypt.

Ang proseso ng pag-encrypt ng ahas ay isang halo ng simetriko at asymmetric na cryptography na kinabibilangan ng AES-256 at RSA-2048. Ang isang simetriko na susi ay kinakailangan para sa pag-encrypt at pag-decrypt ng mga file. Ang Symmetric key na ito ay naka-encrypt gamit ang public key ng attacker. Posible lamang ang pag-decryption gamit ang pribadong key ng umaatake. Kaya, ginagawa nitong mahirap o imposible ang decryption para sa mga security vendor.
Gumagamit ang malware ng AES CTR mode para sa pag-encrypt ng file na may 0x20 bytes na random na key at isang random na IV na 0x10 bytes. Ang RSA public key ay naka-hardcode sa file. Pagkatapos ng pag-encrypt, inilalagay ng malware ang "EKANS" na marker sa dulo. Ang EKANS ay kabaligtaran ng AHAS.

Pagkatapos i-encrypt ang lahat ng file, pinapalitan ng malware ang bawat naka-encrypt na file. Nagdaragdag ito ng random na 5-character na string sa extension ng file. Ang mga extension ay ransom kaya nagpapahirap na tukuyin ang ransomware sa pamamagitan ng mga extension. Nasa ibaba ang larawan na nagpapakita ng pagpapalit ng pangalan ng mga file ng snake ransomware.

Konklusyon
Ang Ransomware ay naging isang panghabang-buhay na banta para sa mga indibidwal na gumagamit at negosyo din. Kapag na-encrypt na nito ang anumang mga file, napakahirap i-decrypt ang data. Dahil sa lawak ng pinsalang maaaring gawin ng anumang ransomware sa iyong data, dapat mong sundin ang mga inirerekomendang hakbang sa seguridad na binanggit sa ibaba.
- Gumamit ng multi-layered antivirus na maaaring huminto sa mga real-time na banta.
- Panatilihing napapanahon ang iyong antivirus.
- Regular na i-update ang iyong Operating System habang inilalabas ang mga kritikal na patch araw-araw.
- Panatilihing napapanahon ang iyong software.
- Huwag kailanman direktang ikonekta ang mga malalayong system sa Internet.
- Huwag mag-click sa mga link o mag-download ng mga attachment sa mga email na natanggap mula sa hindi kilalang mga mapagkukunan.
- Kumuha ng regular na backup ng data at panatilihin ito sa isang secure na lokasyon.
- Audit gateway system at tingnan kung may maling configuration.
Seqrite nilagyan ang mga produkto ng mga multilayered detection technologies tulad ng IDS/IPS, DNA Scan, Email Scan, BDS, Web Protection at Patented Anti Ransomware detection. Ang multi-layered na diskarte sa seguridad na ito ay tumutulong sa amin sa pagprotekta sa aming mga customer laban sa mga ganitong uri ng Ransomware at iba pang kilala, hindi kilalang mga banta nang mahusay.
Tagapagpahiwatig ng Kompromiso
d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1



