Вымогательское ПО RansomBoggs от Sandworm активно используется против украинских организаций.
Новое вымогательское ПО было обнаружено ИБ-компанией ESET, которая назвала вредоноса RansomBoggs и сообщила, что он использовался в ходе атак на несколько украинских организаций с 21 ноября 2022 года. И хотя вредонос написан на .NET и является совершенно новым, его процесс развертки крайне похож на процесс развертки других вредоносных программ группировкой Sandworm.
Этот инцидент произошел после того, как Sandworm Для просмотра ссылки Войди
По словам исследователей ESET, для распространения RansomBoggs используется PowerShell-скрипт, который почти идентичен скрипту, использованному злоумышленниками для заражения жертв вредоносом Industroyer2. Этот скрипт называется POWERGAP и ранее использовался для развертывания вайпера CaddyWiper с помощью загрузчика ArguePatch (он же AprilAxe).
Анализ RansomBoggs показал, что программа генерирует случайный ключ и шифрует файлы с помощью AES-256 в режиме CBC, после чего добавляет всему зашифрованному расширение ".chsch".
Напомним, что группировка Sandworm недавно Для просмотра ссылки Войди
- Источник новости
- https://www.securitylab.ru/news/535030.php