Código HTML do Conteúdo

Post: Yurei Ransomware usa o PowerShell para implantar criptografia de arquivo chacha20 - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Um grupo de ransomware rec&eacute;m-descoberto chamado Yurei surgiu com recursos sofisticados de criptografia, direcionando as organiza&ccedil;&otilde;es por meio de t&aacute;ticas de dupla extens&atilde;o e aproveitando o c&oacute;digo de c&oacute;digo aberto para dimensionar rapidamente as opera&ccedil;&otilde;es. </p> <p>Observado pela primeira vez em 5 de setembro de 2025, esse ransomware baseado em GO emprega o algoritmo de criptografia chacha20 e comandos de powershell para comprometer os sistemas de v&iacute;timas, marcando outra evolu&ccedil;&atilde;o no ecossistema de ransomware como servi&ccedil;o.</p> <p>Diagrama de fluxo ilustrando os est&aacute;gios de um ataque de ransomware de extors&atilde;o dupla da prepara&ccedil;&atilde;o inicial do vetor &agrave; exfiltra&ccedil;&atilde;o de dados e criptografia de ransomware</p> <p>A Pesquisa de Check Point (RCP) identificou Yurei como uma opera&ccedil;&atilde;o de ransomware de r&aacute;pido crescimento que j&aacute; se expandiu de uma v&iacute;tima para tr&ecirc;s nos primeiros dias de opera&ccedil;&atilde;o. </p> <p>A meta inicial do grupo era uma empresa de fabrica&ccedil;&atilde;o de alimentos do Sri Lanka, seguida pelas v&iacute;timas na &Iacute;ndia e na Nig&eacute;ria, demonstrando sua estrat&eacute;gia de expans&atilde;o agressiva em v&aacute;rias regi&otilde;es geogr&aacute;ficas.</p> <p>O grupo de ransomware opera sob um modelo de dupla extors&atilde;o, combinando a criptografia de arquivo com a exfiltra&ccedil;&atilde;o de dados para maximizar a press&atilde;o sobre as v&iacute;timas. </p> <p>Essa abordagem criptografa os arquivos da v&iacute;tima enquanto rouba informa&ccedil;&otilde;es confidenciais, exige pagamentos de resgate tanto para chaves de descriptografia quanto para impedir a libera&ccedil;&atilde;o p&uacute;blica de dados roubados. </p> <p>Como Yurei afirma explicitamente em seu blog Darknet, &ldquo;o medo e as implica&ccedil;&otilde;es do vazamento de dados s&atilde;o seu principal ponto de press&atilde;o para fazer com que as v&iacute;timas paguem o resgate&rdquo;.</p> <p>Captura de tela mostrando o ambiente de programa&ccedil;&atilde;o e o terminal com uma sobreposi&ccedil;&atilde;o destacando o desenvolvimento de malware na linguagem de programa&ccedil;&atilde;o GO</p> <h2 id="technical-analysis-and-open-source-origins"><strong>Yurei Ransomware</strong></h2> <p>Investiga&ccedil;&atilde;o por CPR <a href="https://research.checkpoint.com/2025/yurei-the-ghost-of-open-source-ransomware/" rel="noreferrer noopener nofollow" target="_blank">revelado</a> O fato de o ransomware de Yurei ser derivado do Prince-Ransomware, uma fam&iacute;lia de ransomware de c&oacute;digo aberto dispon&iacute;vel no GitHub com apenas pequenas modifica&ccedil;&otilde;es. </p> <p>Essa descoberta destaca uma tend&ecirc;ncia preocupante em que os cibercriminosos aproveitam o c&oacute;digo de malware prontamente dispon&iacute;vel para iniciar opera&ccedil;&otilde;es sem exigir extensas habilidades de desenvolvimento.</p> <p>O ransomware &eacute; escrito na linguagem de programa&ccedil;&atilde;o GO, que apresenta desafios de detec&ccedil;&atilde;o para alguns fornecedores de antiv&iacute;rus, oferecendo recursos mais f&aacute;ceis de desenvolvimento e compila&ccedil;&atilde;o de plataformas cruzadas. </p> <p>Notavelmente, os atores de amea&ccedil;as cometeram um erro cr&iacute;tico ao n&atilde;o remover s&iacute;mbolos do bin&aacute;rio, permitindo que os pesquisadores identifiquem nomes de fun&ccedil;&atilde;o e m&oacute;dulos que indicam claramente a base de c&oacute;digo Prince-Ransomware.</p> <p>T&eacute;cnicas de malware comuns explorando <a href="https://gbhackers.com/koiloader-exploits-powershell-scripts-to-drop/" rel="noreferrer noopener" target="_blank">Powershell</a> e vulnerabilidades do ambiente do Windows</p> <p>O malware segue uma abordagem sistem&aacute;tica da criptografia:</p> <ul> <li>Enumera todas as unidades dispon&iacute;veis no sistema infectado.</li> <li>Encrypts arquivos em paralelo em v&aacute;rias unidades.</li> <li>Anexa a extens&atilde;o .yurei a arquivos criptografados.</li> <li>Tentativas de definir um papel de parede personalizado.</li> <li>Monitora continuamente para unidades de rede rec&eacute;m -anexadas.</li> </ul> <p>A Yurei emprega o algoritmo chacha20 para criptografia de arquivo, gerando teclas e n&atilde;o -ces aleat&oacute;rios exclusivos para cada arquivo. O ransomware criptografa a chave chacha20 e o nonce usando o ECIES (esquema de criptografia integrado da curva el&iacute;ptica) com a chave p&uacute;blica do atacante. </p> <p>Os arquivos criptografados armazenam a chave criptografada, nonce e o conte&uacute;do de arquivos separado por &ldquo;||&rdquo; caracteres, criando um formato estruturado para descriptografia posterior.</p> <p>Diagrama de blocos mostrando o processo de criptografia sim&eacute;trica Chacha20-Poly1305 com n&uacute;cleos de chacha20 paralelos e poli1305 para autentica&ccedil;&atilde;o</p> <h2 id="powershell-command-vulnerabilities"><strong>Vulnerabilidades do comando do PowerShell</strong></h2> <p>O ransomware incorpora os comandos do PowerShell herdados diretamente do pr&iacute;ncipe<a href="https://gbhackers.com/colt-confirms-ransomware-attack/" rel="noreferrer noopener" target="_blank">Ransomware</a> Base de c&oacute;digo sem modifica&ccedil;&atilde;o. </p> <p>Esses comandos foram projetados para baixar e definir um papel de parede personalizado, mas os desenvolvedores Yurei n&atilde;o forneceram um URL v&aacute;lido para o download do papel de parede. </p> <p>Essa supervis&atilde;o faz com que o comando do PowerShell seja um erro, resultando em Windows em um fundo de cor s&oacute;lido em vez de exibir um papel de parede de mensagem de resgate.</p> <p>Essa falha t&eacute;cnica, combinada com a preserva&ccedil;&atilde;o de s&iacute;mbolos de depura&ccedil;&atilde;o no bin&aacute;rio, demonstra o n&iacute;vel de habilidade relativamente baixo dos operadores por tr&aacute;s de Yurei. </p> <p>Os atores de amea&ccedil;as parecem ter usado o construtor Prince-Ransomware sem entender ou modificar sua funcionalidade principal.</p> <p>Apesar de seus recursos de criptografia, o Yurei cont&eacute;m uma vulnerabilidade significativa que pode permitir a recupera&ccedil;&atilde;o parcial do arquivo. </p> <p>O ransomware falha em excluir c&oacute;pias de sombra de volume (VSS), instant&acirc;neos de backup embutidos do Windows que permitem a recupera&ccedil;&atilde;o do sistema para os estados anteriores. </p> <p>Essa supervis&atilde;o significa que organiza&ccedil;&otilde;es com VSS ativadas podem potencialmente restaurar arquivos para instant&acirc;neos anteriores sem pagar o resgate.</p> <p>No entanto, esse m&eacute;todo de recupera&ccedil;&atilde;o aborda apenas o aspecto de criptografia do ataque e n&atilde;o protege contra a exfiltra&ccedil;&atilde;o de dados. </p> <p>Como Yurei opera sob um modelo de dupla extors&atilde;o, as v&iacute;timas permanecem vulner&aacute;veis &#8203;&#8203;a ter seus dados roubados publicados, mesmo que recuperem com sucesso arquivos criptografados por meio de c&oacute;pias de sombra.</p> <p>A an&aacute;lise dos padr&otilde;es de envio e artefatos de c&oacute;digo sugere que os atores de amea&ccedil;as podem se basear no Marrocos. </p> <p>Todas as amostras de ransomware foram submetidas ao Virustotal a partir de endere&ccedil;os IP marroquinos, com uma amostra sem um ID de ingresso, indicando potencialmente um ac&uacute;mulo de teste enviado pelos pr&oacute;prios desenvolvedores.</p> <p>Evid&ecirc;ncias adicionais incluem coment&aacute;rios &aacute;rabes encontrados no c&oacute;digo-fonte HTML da p&aacute;gina de negocia&ccedil;&atilde;o de Yurei.</p> <p>Como resultado, avaliamos com baixa confian&ccedil;a de que o ator de amea&ccedil;as est&aacute; sediado no Marrocos.</p> <h2 id="implications-for-cybersecurity-defense"><strong>Implica&ccedil;&otilde;es para defesa de seguran&ccedil;a cibern&eacute;tica</strong></h2> <p>O surgimento de yurei demonstra como o malware de c&oacute;digo aberto reduz significativamente as barreiras &agrave; entrada para <a href="https://gbhackers.com/undetectable-ransomware-inside-jpg-images/" rel="noreferrer noopener" target="_blank">cibercriminosos</a>permitindo que os atores de amea&ccedil;as menos qualificados lan&ccedil;em opera&ccedil;&otilde;es sofisticadas de ransomware. </p> <p>Essa tend&ecirc;ncia apresenta desafios para os defensores, pois acelera a prolifera&ccedil;&atilde;o de variantes de ransomware, enquanto dificulta a atribui&ccedil;&atilde;o.</p> <p>As organiza&ccedil;&otilde;es devem implementar estrat&eacute;gias abrangentes de backup, incluindo a ativa&ccedil;&atilde;o do VSS, manter controles de seguran&ccedil;a atualizados e preparar procedimentos de resposta a incidentes especificamente projetados para cen&aacute;rios de extens&atilde;o dupla. </p> <p>A mudan&ccedil;a para a extors&atilde;o baseada em roubo de dados significa que as estrat&eacute;gias tradicionais de backup e recupera&ccedil;&atilde;o sozinhas s&atilde;o prote&ccedil;&atilde;o insuficiente contra as amea&ccedil;as modernas de ransomware.</p> <p>O r&aacute;pido crescimento de uma a tr&ecirc;s v&iacute;timas em poucos dias indica que os operadores de Yurei est&atilde;o buscando ativamente expandir suas opera&ccedil;&otilde;es, tornando essencial que as equipes de seguran&ccedil;a monitorem indicadores de compromisso associados a essa amea&ccedil;a emergente.</p> <h2 id="h-indicators-of-compromise"><strong>Indicadores de compromisso</strong></h2> <figure> <table> <thead> <tr> <th>Descri&ccedil;&atilde;o</th> <th>Valor</th> </tr> </thead> <tbody> <tr> <td>P&aacute;gina de cebola</td> <td>poucoscret5rhoy66k6c4cyvb2pqrblxtx4mekj3s5l4jjt4t4kn4vheyd.onion</td> </tr> <tr> <td>Yurei Ransomware</td> <td>49C720758B8A87E42829FFB38A0D7FE2A8C36DC3007ABFABBEA76155185D2902</td> </tr> <tr> <td>Yurei Ransomware</td> <td>4F88D3977A24FB160FC3BA69821287A197AE9B04493D705DC2FE939442BA6461</td> </tr> <tr> <td>Yurei Ransomware</td> <td>1EA37E077E6B2463B8440065D5110377E2B4B4283CE9849AC5EFAD6D664A8E9E</td> </tr> <tr> <td>Yurei Ransomware</td> <td>10700EE5CAAD40E74809921E11B7E3F2330521266C822CA4D21E14B22EF08E1D</td> </tr> <tr> <td>Yurei Ransomware</td> <td>89A54D3A38D2364784368A40AB228403F1F1C1926892FE8355AA29D00EB36819</td> </tr> <tr> <td>Yurei Ransomware</td> <td>F5E122B60390BDCC1A17A24CCE0CBCA68475AD5ABEE6B211B5BE2DEA966C2634</td> </tr> <tr> <td>Yurei Ransomware</td> <td>0303F89829763E734B1F9D4F46671E59BFAA1BE5D8EC84D35A203EFBFCB9BB15</td> </tr> <tr> <td>Satanlockv2 Ransomware</td> <td>AFA927CA549AABA66867F21FC4A5D653884C349F8736ECC5BE3620577CF9981F</td> </tr> <tr> <td>Satanlockv2 Ransomware</td> <td>D2539173BDC81503BF1B842A21D9599948E957CADC76A283A52F5849323D8E04</td> </tr> </tbody> </table> </figure> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>