KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files

KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files
12:34 11 Yanvar 2017
Ölkə mətbuatı
A- A+

Previously, KillDisk was associated with the BlackEnergy actor, as researchers discovered it was one of the tools used by this actor to target Ukraine’s energy sector in late 2015 (though the malware wasn’t directly responsible for outages).
 
Already considered a major threat because it could wipe entire hard drives and render systems inoperable, KillDisk was recently observed adding encryption capabilities and behaving like ransomware. For that, the malware needed elevated privileges, registered itself as a service, and then killed various processes, although it avoided essential ones.
 
According to ESET, the malware is associated with a threat group dubbed TeleBots, which is believed to be an evolution of the Russia-linked BlackEnergy (Sandworm) group. The group supposedly targeted Ukraine’s financial sector with various tools, including a newer version of KillDisk set to become active after a specific period of time and to overwrite files that featured specific extensions.
 
The file-encrypting variant of KillDisk, which was detailed last month, was targeting Windows systems, encrypted files, and demanded $250,000 for the decryption key. ESET, however, stresses on the fact that, even if the victim pays the ransom, the chances that files would be recovered are very slim.
 
Moreover, the security researchers warn that KillDisk is now targeting Linux systems, including workstations and servers, which is likely to cause even more damage. The ransom message is similar with the one used in the Windows variant, and the same is true for the demanded ransom: it is still 222 Bitcoin, or around $250,000.
 
The Linux variant of the malware, researchers say, displays the ransom note in an unusual manner: within the GRUB bootloader. What this means is that the malware overwrites the bootloader entries to display the ransom text.
 
The main encryption routine recursively traverses multiple folders within the root directory up to 17 subdirectories in depth, while files in them are encrypted using Triple-DES applied to 4096-byte file blocks. The threat uses a different set of 64-bit encryption keys for each of the encrypted files, researchers say.
 
Just as before, however, KillDisk proves highly damaging, as the infected systems can no longer boot after reboot. What’s more, the encryption keys generated on the affected host aren’t sent to the command and control server and aren’t saved locally either, meaning that there’s no way of recovering the files. Thus, paying the ransom is a waste of both time and money, ESET warns.
 
“Let us emphasize that – the cyber criminals behind this KillDisk variant cannot supply their victims with the decryption keys to recover their files, despite those victims paying the extremely large sum demanded by this ransomware,” the security researchers note.
 
However, a weakness in the encryption employed in the Linux version of ransomware makes file recovery possible, albeit difficult, ESET says. However, the same does not apply to the Windows variant.
 
“The group (or groups) of attackers behind these operations has had an interest in various platforms – whether it was Windows PCs controlling SCADA/ICS systems, or workstations in a media agency. With this latest expansion, attackers can use KillDisk to destroy files on Linux systems. Nonetheless, any ties between orchestrators of these attacks remain unclear and purely circumstantial,” ESET says.
 
What’s unusual regarding KillDisk is the addition of ransomware-like capabilities, given that previous attacks were cyber-espionage and cyber-sabotage operations. In fact, the security researchers say that the added functionality was more likely meant to make the malware more destructive than to provide it with true ransomware features.
 
“Whatever the true explanation, our advice still holds – if you’ve become a victim of ransomware, don’t pay up, since there’s no guarantee of getting your data back. The only safe way of dealing with ransomware is prevention – education, keeping systems updated and fully patched, using a reputable security solution, keeping backups and testing the ability to restore,” ESET concludes.


RƏYLƏR

OXŞAR XƏBƏRLƏR

BU KATEQORİYADAN DİGƏR XƏBƏRLƏR

Ölkə mətbuatında bugün »

Cəlilabadda mağaza yandı

28 İyun 2017 16:52

Gəncədə mis, latun oğrusu tutlub

28 İyun 2017 16:49

Arda Turanla sevgilisinin romantik tətili - FOTO

28 İyun 2017 16:47

"Zirə" azarkeşlərə nəqliyyat ayıracaq

28 İyun 2017 16:47

Bred Pitt o iddiaları təkzib etdi

28 İyun 2017 16:42

Çimərlikdə azyaşlı qıza TƏCAVÜZ: 5 suriyalı saxlanıldı

28 İyun 2017 16:38

Çinin CNPC şirkəti Şimali Koreyaya yanacaq satışını dayandırıb

28 İyun 2017 16:37

Luqanskda kəşfiyyat toqquşması: rus hərbçi əsir düşdü

28 İyun 2017 16:37

Məşhur aparıcılar niyə boşandı?

28 İyun 2017 16:30

Qadına 1 yaşlı uşağının ətini yedizdirdilər - ŞOK - VİDEO

28 İyun 2017 16:28

Bakıda 23-cü Dünya Tibbi Hüquq Konqresi keçiriləcək

28 İyun 2017 16:27

"Qarabağ"ın son sınaqçı-rəqibi də müəyyənləşdi

28 İyun 2017 16:27

DİQQƏT: Qazı qurtaran alışqanlarınızı ATMAYIN...

28 İyun 2017 16:18

Azərbaycanın daha 3 güləşçisi Avropa çempionatının finalına yüksəlib

28 İyun 2017 16:17

Avroliqa 50 oyunla başlayır

28 İyun 2017 16:17

Serbiyalı futbolçu klub prezidenti oldu

28 İyun 2017 16:17

Hadisə yenə kökəldi - FOTO

28 İyun 2017 16:12

Kökəlmək istəmirsinizsə, bunlara əməl edin

28 İyun 2017 16:12

Azərbaycanlı SEPAH-çı qızının gözü önündə güllələndi

28 İyun 2017 16:05

İŞİD-dən qandonduran EDAM: İki uşaq əllərindəki silahlarla... – ŞOK VİDEO

28 İyun 2017 16:03

Ukraynanın erməni naziri: "Təsadüfi deyil ki, virus sözü "RUS"la bitir"

28 İyun 2017 15:57

Sumqayıtda narkotik vasitələrin dövriyyəsində təqsirləndirilən şəxs məhkəmə zalından azadlığa buraxılıb

28 İyun 2017 15:57

Elxan Poluxov etimadnaməsini Braziliya prezidentinə təqdim etdi

28 İyun 2017 15:53

Gəncədə meyit tapıldı

28 İyun 2017 15:52

İsveçrədə muğam axşamı keçirilib (FOTO)

28 İyun 2017 15:50

Qısqanc ər arvadının sevgilisini "İdeal ər" tamaşasında döydü

28 İyun 2017 15:49

Ərdoğan Almaniyanı əsir aldı: MİT-in GİZLİ ƏMƏLİYYATI

28 İyun 2017 15:48

Çin klubu daha bir ulduzun başını gicəlləndirdi

28 İyun 2017 15:47

Nişan qaytaran aktrisa yeni sevgilisi ilə

28 İyun 2017 15:42

DİQQƏT: Yadplanetlilər qızları qaçırır, HAMİLƏ edirlər

28 İyun 2017 15:41

"ABŞ Avropada hərbi mövcudluğunu genişləndirib"

28 İyun 2017 15:37

Dilənçinin üstündən çıxanlar hər kəsi ŞOK ETDİ - VİDEO

28 İyun 2017 15:33

Çin ilk kreyserini suya buraxıb

28 İyun 2017 15:29

Körpəsini bişirib plovla anaya yedirtdilər

28 İyun 2017 15:28

Elvin Abdullayev:

28 İyun 2017 15:24

Azərbaycanlı avtoriteti döydürən “oğru”lar ələ keçdi - ƏMƏLİYYAT

28 İyun 2017 15:19

Azərbaycandan xaricə turlar bahalaşıb

28 İyun 2017 15:17

“Artıq bezmişəm, uşaq istəyirəm”

28 İyun 2017 15:17

Türkiyə daha bir şəhid verdi

28 İyun 2017 15:12

"Səbail" 3 oyun üçün 2 rəqib tapdı

28 İyun 2017 15:07

Sağlamlığa faydalı sobada kartof

28 İyun 2017 15:07

Sarkisyan Azərbaycanın aldığı “Tank qatili”ndən qorxduqlarını ETİRAF ETDİ

28 İyun 2017 15:03

"Sarkisyan öz ordularındakı ölüm hadisələri ilə məşğul olsun" - NAZİRLİKDƏN CAVAB

28 İyun 2017 14:59

Sumqayıtda siqaretə görə cinayət törətmiş şəxsin cəzası azaldılıb

28 İyun 2017 14:57

Ebru Gündeş 15 min svarovski daşla işlənmiş libas geyindi

28 İyun 2017 14:53

Lüksemburqda “Azərbaycan - tolerantlıq diyarı” adlı sərginin açılışı olub

28 İyun 2017 14:52

DƏHŞƏT: İŞİD-in qan donduran edam üsulu...

28 İyun 2017 14:49

"Qəbələ" Zalsburqda bir araya gəldi

28 İyun 2017 14:47

Aİ Rusiyaya qarşı sanksiyaların müddətini uzadıb

28 İyun 2017 14:43

"Formula 1" çempionu Bakıda nasaz "Jiquli"ni təmir etmək istədi

28 İyun 2017 14:42