KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files

KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files
12:34 11 Yanvar 2017
Ölkə mətbuatı
A- A+

Previously, KillDisk was associated with the BlackEnergy actor, as researchers discovered it was one of the tools used by this actor to target Ukraine’s energy sector in late 2015 (though the malware wasn’t directly responsible for outages).
 
Already considered a major threat because it could wipe entire hard drives and render systems inoperable, KillDisk was recently observed adding encryption capabilities and behaving like ransomware. For that, the malware needed elevated privileges, registered itself as a service, and then killed various processes, although it avoided essential ones.
 
According to ESET, the malware is associated with a threat group dubbed TeleBots, which is believed to be an evolution of the Russia-linked BlackEnergy (Sandworm) group. The group supposedly targeted Ukraine’s financial sector with various tools, including a newer version of KillDisk set to become active after a specific period of time and to overwrite files that featured specific extensions.
 
The file-encrypting variant of KillDisk, which was detailed last month, was targeting Windows systems, encrypted files, and demanded $250,000 for the decryption key. ESET, however, stresses on the fact that, even if the victim pays the ransom, the chances that files would be recovered are very slim.
 
Moreover, the security researchers warn that KillDisk is now targeting Linux systems, including workstations and servers, which is likely to cause even more damage. The ransom message is similar with the one used in the Windows variant, and the same is true for the demanded ransom: it is still 222 Bitcoin, or around $250,000.
 
The Linux variant of the malware, researchers say, displays the ransom note in an unusual manner: within the GRUB bootloader. What this means is that the malware overwrites the bootloader entries to display the ransom text.
 
The main encryption routine recursively traverses multiple folders within the root directory up to 17 subdirectories in depth, while files in them are encrypted using Triple-DES applied to 4096-byte file blocks. The threat uses a different set of 64-bit encryption keys for each of the encrypted files, researchers say.
 
Just as before, however, KillDisk proves highly damaging, as the infected systems can no longer boot after reboot. What’s more, the encryption keys generated on the affected host aren’t sent to the command and control server and aren’t saved locally either, meaning that there’s no way of recovering the files. Thus, paying the ransom is a waste of both time and money, ESET warns.
 
“Let us emphasize that – the cyber criminals behind this KillDisk variant cannot supply their victims with the decryption keys to recover their files, despite those victims paying the extremely large sum demanded by this ransomware,” the security researchers note.
 
However, a weakness in the encryption employed in the Linux version of ransomware makes file recovery possible, albeit difficult, ESET says. However, the same does not apply to the Windows variant.
 
“The group (or groups) of attackers behind these operations has had an interest in various platforms – whether it was Windows PCs controlling SCADA/ICS systems, or workstations in a media agency. With this latest expansion, attackers can use KillDisk to destroy files on Linux systems. Nonetheless, any ties between orchestrators of these attacks remain unclear and purely circumstantial,” ESET says.
 
What’s unusual regarding KillDisk is the addition of ransomware-like capabilities, given that previous attacks were cyber-espionage and cyber-sabotage operations. In fact, the security researchers say that the added functionality was more likely meant to make the malware more destructive than to provide it with true ransomware features.
 
“Whatever the true explanation, our advice still holds – if you’ve become a victim of ransomware, don’t pay up, since there’s no guarantee of getting your data back. The only safe way of dealing with ransomware is prevention – education, keeping systems updated and fully patched, using a reputable security solution, keeping backups and testing the ability to restore,” ESET concludes.


RƏYLƏR

OXŞAR XƏBƏRLƏR

BU KATEQORİYADAN DİGƏR XƏBƏRLƏR

Ölkə mətbuatında bugün »

Viqan şəhərində sapyorların iştirakı ilə polis əməliyyatı keçirildi

26 May 2017 07:42

Konqressmen Stiv Kohen Azərbaycanın Respublika günü ilə bağlı bəyanat verib

26 May 2017 07:37

Filippində 5,4 bal gücündə zəlzələ olub

26 May 2017 07:36

Cocuq Mərcanlıda 1063 qəlpə tapılıb - FOTO

26 May 2017 07:32

Onlar həm Oyunların qəlbi, həm də bəzəyi oldular - KÖNÜLLÜLƏR - FOTO

26 May 2017 07:22

Məryəmin gözləmədiyi oldu: onunla üz-üzə gəldi - FOTO

26 May 2017 07:17

"Həmsədrlər təcili Bakıya çağırılmalı, erməni təyyarələri vurulmalıdır"

26 May 2017 07:12

Cəmi 4 ərzaqla hazırlanan tort - ASAN RESEPT

26 May 2017 07:05

Venesuelada keçirilən etiraz aksiyalarında ölənlərin sayı 60-a çatıb

26 May 2017 06:57

Məşhur analar və onların övladları - VİDEO - FOTO

26 May 2017 06:32

Koalisiya Suriyanın qərbinə hava zərbələri endirib: 35 dinc sakin həlak olub

26 May 2017 06:15

NATO İŞİD-ə qarşı hərbi əməliyyatlarda iştirak etməyəcək

26 May 2017 05:53

Şəmkirdə at gənc oğlana ağır xəsarət yetirib

26 May 2017 05:42

Lara və Qarnet - FOTO

26 May 2017 05:32

Azərbaycanın qadın voleybolçuları Bolqarıstanda təlim-məşq toplanışını keçirlər

26 May 2017 05:17

ABŞ-da məktəbli avtobusu qəzaya uğrayıb: 11 yaralı

26 May 2017 05:15

Həyətdə paltar yuyan qadına piton hücum etdi

26 May 2017 04:58

91 məhbus həbsxanadan qaçdı

26 May 2017 04:48

Dalğın baxışlı Zoi - FOTO

26 May 2017 04:32

Braziliyada 91 məhbus həbsxanadan qaçıb

26 May 2017 04:22

Beynəlxalq koalisiyanın Suriyaya endirdiyi hava zərbəsi nəticəsində 35 dinc sakin həlak olub

26 May 2017 04:12

Jurnalisti döyən siyasətçi azadlıqdan məhrum edilə bilər

26 May 2017 03:38

Elmar Vəliyev: “Gürcüstana ən çox sərmayə yatıran ölkə Azərbaycandır”

26 May 2017 03:17

Yəmənin cənub-qərbində toqquşmalar davam edir: 38 ölü

26 May 2017 03:15

Heç yerdə görmədiyiniz 15 QEYRİ-ADİ MASA - FOTOLAR

26 May 2017 03:03

NATO İŞİD-ə qarşı hərbi əməliyyatlarda iştirak etməyəcək

26 May 2017 02:37

Konqressmen Stiv Kohen Azərbaycanın Respublika günü ilə bağlı bəyanat verib

26 May 2017 02:36

Azərbaycan nümayəndə heyəti NATO PA-nın sessiyasında iştirak edəcək

26 May 2017 02:35

Məlahətli Alessandra - FOTO

26 May 2017 02:32

Stella Ediyə çevrildi - FOTO

26 May 2017 02:32

Zukerberq Harvardı tərk etməyindən 12 il sonra elmi dərəcə alıb

26 May 2017 02:22

Gürcüstanın Gəncədəki baş konsulu: “Bu il Bakı-Tiblisi-Kars dəmiryolu xəttinin çəkilişi başa çatacaq”

26 May 2017 02:07

Stratejik əhəmiyyətə malik kəndlər İŞİD işğalından azad edildi

26 May 2017 01:55

NATO İŞİD-lə mübarizə üzrə beynəlxalq koalisiyaya dəstəyini genişləndirmək barədə qərar qəbul edib

26 May 2017 01:42

Cazibədar Qal - FOTO

26 May 2017 01:32

"Volfsburq" Bundesliqada qalmaq uğrunda ilk qələbəsini qazandı

26 May 2017 01:30

Gəncədə Gürcüstanın Müstəqillik Günü qeyd edilib

26 May 2017 01:22

Cocuq Mərcanlıda 1063 ədəd qəlpə aşkarlanıb

26 May 2017 01:09

Qorxuducu xəritə:

26 May 2017 00:49

46 yaşlı kişi özünə protez əl düzəltdi - FOTOLAR

26 May 2017 00:43

Həmas komandirinin sui-qəsdində şübhəli bilinən şəxs edam edildi

26 May 2017 00:28

NATO-nun sammiti müdafiə və dialoq vasitəsilə Rusiya ilə münasibətlərə doğru yanaşmanı təsdiqləyib

26 May 2017 00:27

MAR-da toqquşma - 300 ölü

26 May 2017 00:18

Cocuq Mərcanlıda 1063 ədəd qəlpə aşkar edilib

26 May 2017 00:12

Viqan şəhərində sapyorların iştirakı ilə polis əməliyyatı keçirilir

26 May 2017 00:08

"Neftçi"nin futbolçusu Gürcüstan yığmasına dəvət alıb

26 May 2017 00:07

Bakı polisi Somalidən gələn idmançıları axtarır

26 May 2017 00:05

Ramazanda ağız qoxusunun qarşısını alan ən yaxşı üsul

26 May 2017 00:05

Günün qoroskopu: hərəkət yoxdursa, nəticə də yoxdur

26 May 2017 00:05

Gəncədə “BMW” ilə qəza törətdi

26 May 2017 00:03