Onderzoekers van Check Point vinden nieuwe, snelste ransomware ooit: ‘Rorschach’

4 april 2023

Check Point Research (CPR) en Check Point Incident Response Team (CPIRT) ontdekten een nieuwe geavan­ceerde, ontwij­kende en extreem snelle ransom­ware. Deze ransom­ware, door de onder­zoe­kers ‘Rorschach’ genoemd, werd gebruikt bij een aanval op een in de VS gevestigd bedrijf en versleu­telt bijna twee keer zo snel als LockBit.

De ransom­ware werd gevonden door het Incident Response Team tijdens een reactie op een ransom­ware-zaak gericht op een in de VS gevestigd bedrijf. Het team vond een unieke ransom­ware-stam die werd ingezet met behulp van een DLL side-loading van Palo Alto Network’s Cortex XDR Dump Service Tool, een commer­cieel bevei­li­gings­pro­duct. Deze laad­me­thode wordt niet vaak gebruikt om ransom­ware te laden en onthult dus een nieuwe aanpak van cyber­cri­mi­nelen om detectie te omzeilen. In tegen­stel­ling tot andere gevallen van ransom­ware verschuilde de bedrei­gings­actor zich niet achter een alias en lijkt hij geen banden te hebben met een van de bekende ransom­ware-groepen. Deze feiten, rari­teiten in het ransom­ware-ecosys­teem, wekten de interesse van de onder­zoe­kers van CPR, die de nieuw ontdekte malware grondig analy­seerden. De kwets­baar­heid die de imple­men­tatie van Rorschach mogelijk maakte, werd correct bekend­ge­maakt aan Palo Alto Networks.

Ongekende snelheid en zelden geziene functies bij ransomware

Tijdens de analyse vertoonde de nieuwe ransom­ware unieke kenmerken. Rorschach onder­scheidt zich door het hoge niveau van aanpas­sing en de technisch unieke functies die nog niet eerder in ransom­ware zijn gezien. Rorschach is zelfs een van de snelste ransom­ware-stammen die ooit zijn waar­ge­nomen, in termen van de snelheid van de codering. Uit de analyse bleek dat de ransom­ware deels autonoom is en zichzelf auto­ma­tisch verspreidt wanneer het wordt uitge­voerd op een Domain Controller (DC) terwijl het de gebeur­te­nis­log­boeken van getroffen machines wist. Bovendien is het uiterst flexibel en werkt het niet alleen op basis van een inge­bouwde confi­gu­ratie, maar ook op tal van optionele argu­menten, waarmee het zijn gedrag kan aanpassen aan de behoeften van de operator. Hoewel het lijkt te zijn geïn­spi­reerd door enkele van de meest beruchte ransom­ware-families, bevat het ook unieke func­ti­o­na­li­teiten, zoals het gebruik van directe syscalls.

De ransom­ware-notitie die naar het slacht­offer werd gestuurd, was op dezelfde manier gefor­mat­teerd als de Yanluo­wang-ransom­ware-notities, hoewel andere varianten een notitie lieten vallen die meer leek op de DarkSide-ransom­ware-notities (waardoor sommigen er ten onrechte naar verwezen als DarkSide). Elke persoon die de ransom­ware onder­zocht, zag iets anders, wat de onder­zoe­kers ertoe bracht het te vernoemen naar de beroemde psycho­lo­gi­sche Rorschachtest.

Bescherming tegen Rorschach 

Het zich ontwik­ke­lende cyber­land­schap vraagt om een preventie-eerst runtime bescher­ming tegen ransom­ware met direct geau­to­ma­ti­seerd herstel, zelfs in de offline modus. In het geval van een afwijking die wordt veroor­zaakt door een ransom­ware, moet anti-ransom­ware in staat zijn om de volledige aanvals­keten direct te iden­ti­fi­ceren, te blokkeren en te herstellen.

“Net zoals een Rorschach­test of inkt­vlek­test er voor iedereen anders uitziet, heeft dit nieuwe type ransom­ware een hoog niveau van technisch verschil­lende kenmerken die afkomstig zijn uit verschil­lende ransom­ware-families, waardoor het speciaal en echt anders is dan andere ransom­ware-families die we tot nu toe kenden.  Dit is de snelste en een van de meest geavan­ceerde ransom­ware die we tot nu toe hebben gezien”, reageert Sergey Shykevich, Threat Intel­li­gence Group Manager bij Check Point Research. “Het is een nieuw voorbeeld van de snel veran­de­rende aard van cyber­aan­vallen – en spreekt voor de noodzaak voor bedrijven om een preventie-eerst-oplossing in te zetten die kan voorkomen dat Rorschach, of een andere ransom­ware, hun gegevens versleu­telt en de bedrijfs­con­ti­nu­ï­teit aantast.”

Meer details zijn te lezen in dit blog of het onder­zoeks­ver­slag van CPR.  

Pin It on Pinterest

Share This