KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files

KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files
12:34 11 Yanvar 2017
Ölkə mətbuatı
A- A+

Previously, KillDisk was associated with the BlackEnergy actor, as researchers discovered it was one of the tools used by this actor to target Ukraine’s energy sector in late 2015 (though the malware wasn’t directly responsible for outages).
 
Already considered a major threat because it could wipe entire hard drives and render systems inoperable, KillDisk was recently observed adding encryption capabilities and behaving like ransomware. For that, the malware needed elevated privileges, registered itself as a service, and then killed various processes, although it avoided essential ones.
 
According to ESET, the malware is associated with a threat group dubbed TeleBots, which is believed to be an evolution of the Russia-linked BlackEnergy (Sandworm) group. The group supposedly targeted Ukraine’s financial sector with various tools, including a newer version of KillDisk set to become active after a specific period of time and to overwrite files that featured specific extensions.
 
The file-encrypting variant of KillDisk, which was detailed last month, was targeting Windows systems, encrypted files, and demanded $250,000 for the decryption key. ESET, however, stresses on the fact that, even if the victim pays the ransom, the chances that files would be recovered are very slim.
 
Moreover, the security researchers warn that KillDisk is now targeting Linux systems, including workstations and servers, which is likely to cause even more damage. The ransom message is similar with the one used in the Windows variant, and the same is true for the demanded ransom: it is still 222 Bitcoin, or around $250,000.
 
The Linux variant of the malware, researchers say, displays the ransom note in an unusual manner: within the GRUB bootloader. What this means is that the malware overwrites the bootloader entries to display the ransom text.
 
The main encryption routine recursively traverses multiple folders within the root directory up to 17 subdirectories in depth, while files in them are encrypted using Triple-DES applied to 4096-byte file blocks. The threat uses a different set of 64-bit encryption keys for each of the encrypted files, researchers say.
 
Just as before, however, KillDisk proves highly damaging, as the infected systems can no longer boot after reboot. What’s more, the encryption keys generated on the affected host aren’t sent to the command and control server and aren’t saved locally either, meaning that there’s no way of recovering the files. Thus, paying the ransom is a waste of both time and money, ESET warns.
 
“Let us emphasize that – the cyber criminals behind this KillDisk variant cannot supply their victims with the decryption keys to recover their files, despite those victims paying the extremely large sum demanded by this ransomware,” the security researchers note.
 
However, a weakness in the encryption employed in the Linux version of ransomware makes file recovery possible, albeit difficult, ESET says. However, the same does not apply to the Windows variant.
 
“The group (or groups) of attackers behind these operations has had an interest in various platforms – whether it was Windows PCs controlling SCADA/ICS systems, or workstations in a media agency. With this latest expansion, attackers can use KillDisk to destroy files on Linux systems. Nonetheless, any ties between orchestrators of these attacks remain unclear and purely circumstantial,” ESET says.
 
What’s unusual regarding KillDisk is the addition of ransomware-like capabilities, given that previous attacks were cyber-espionage and cyber-sabotage operations. In fact, the security researchers say that the added functionality was more likely meant to make the malware more destructive than to provide it with true ransomware features.
 
“Whatever the true explanation, our advice still holds – if you’ve become a victim of ransomware, don’t pay up, since there’s no guarantee of getting your data back. The only safe way of dealing with ransomware is prevention – education, keeping systems updated and fully patched, using a reputable security solution, keeping backups and testing the ability to restore,” ESET concludes.


RƏYLƏR

BU KATEQORİYADAN DİGƏR XƏBƏRLƏR

Ölkə mətbuatında bugün »

Niderland səfiri Sabirabad rayonuna səfər edib

22 Avqust 2017 11:37

Samir Nəsri Türkiyə Super Liqasında

22 Avqust 2017 11:37

“Para” BOKT manat və dollarla istiqrazları buraxır

22 Avqust 2017 11:37

"Kopenhagen" - "Qarabağ" matçını necə izləyək?

22 Avqust 2017 11:37

Alimlər yeni ekranın köməyi ilə smartfona müdaxilə üsulunu tapıblar

22 Avqust 2017 11:35

Məşhur aktrisanın MUZEY KİMİ EVİ - FOTO

22 Avqust 2017 11:33

Nadir Qafarzadə yeni mahnı yazdırıb - VİDEO

22 Avqust 2017 11:29

Gömrükdə avtomobildən xeyli sayda pirotexniki vasitə və fişəng tapıldı

22 Avqust 2017 11:28

Ermənistan ordusunun zabiti iki əsgəri döyüb

22 Avqust 2017 11:27

Astana akimatlığının nümayəndə heyəti Bakıya işgüzar səfərə gələcək

22 Avqust 2017 11:27

Dörd aylıq müharibənin ŞİFRƏLƏRİ: Düşmən tamamilə MƏHV EDİLƏCƏK

22 Avqust 2017 11:23

ABŞ-ın Moskvadakı səfirliyinin qarşısında viza almaq istəyənlərin uzun növbəsi yaranıb

22 Avqust 2017 11:22

Bu da Səmranın idmançı sevgilisi - FOTOLAR

22 Avqust 2017 11:18

Nazirlik ekoloji qanunvericiliyi pozanları cərimələyib

22 Avqust 2017 11:17

“Silkway Bank” səhmlərinin nominal qiymətini artırır

22 Avqust 2017 11:17

Rusiya ordusunun xüsusi təyinatlı dəstəsi Ermənistanda təlim keçir

22 Avqust 2017 11:12

Azərbaycanın daha 4 yunan-Roma güləşçisi dünya çemionatında mübarizəyə qoşulur

22 Avqust 2017 11:12

"Beşiktaş" Azərbaycana gəlir

22 Avqust 2017 11:10

Kolleclərə qəbul planı 97.51% dolub

22 Avqust 2017 11:09

QMİ "İslam həmrəyliyi ili" çərçivəsində bir neçə ölkədə tədbirlər keçirəcək

22 Avqust 2017 11:07

Filadelfiyada iki qatar toqquşub, 30-dan çox adam xəsarət alıb

22 Avqust 2017 11:07

"Marca" nəşri "Qarabağ"dan üzr istədi!

22 Avqust 2017 11:07

VİDEO: Xalası qızının əri ilə qaçan evli qadının görüntüləri...

22 Avqust 2017 10:58

Tapılan meyitin itkin düşən neftçiyə məxsus olduğu müəyyənləşib

22 Avqust 2017 10:57

Azərbaycan Belarusdan çörək almağa başlayıb

22 Avqust 2017 10:57

Nadir Qafarzadə: "Gəlin, xoş gəldin"

22 Avqust 2017 10:55

Xəzərdəki qəzada ölən neftçilərdən daha birinin meyiti tapıldı

22 Avqust 2017 10:54

Sumqayıtda bu avtomobili görənlər TƏƏCCÜBLƏNİR: 20 min manata satılır - VİDEO

22 Avqust 2017 10:53

ABŞ belə məhv ediləcək: Şimali Koreyadan AMANSIZ CƏZA - VİDEO

22 Avqust 2017 10:53

Hindistanda müsəlman kişilərin boşanma hüququ 6 aylıq dayandırılıb

22 Avqust 2017 10:52

Azərbaycan Cüdo Federasiyasında dünya çempionatında çıxış edəcək yığma üzvləri ilə görüş keçirilib

22 Avqust 2017 10:52

GƏNCƏDƏ: İntihar etmək istədi, xilas edib döydülər...

22 Avqust 2017 10:50

Varlı ərəb turistləri Bergüzar Korel üçün BUNU DA ETDİLƏR - FOTO

22 Avqust 2017 10:48

Azərbaycan gömrükçüləri avtomobildə pirotexniki vasitə və fişənglər aşkar edib

22 Avqust 2017 10:47

Qızıl ucuzlaşdı

22 Avqust 2017 10:43

“Arada üzümüzə də baxın” – Azərbaycanlı aparıcı sinə dekoltesi ilə diqqət çəkdi - FOTO

22 Avqust 2017 10:38

Kərəm Həsənov Şabranda vətəndaşları qəbul edəcək

22 Avqust 2017 10:37

Hindistan Ali Məhkəməsi ölkədə yaşayan müsəlman kişilərdən boşanma hüququnu əlindən alıb

22 Avqust 2017 10:37

Təzyiqi aşağı salan möcüzəvi qarışıq

22 Avqust 2017 10:36

“Google” şirkəti “Android” mobil əməliyyat sisteminin yeni versiyasını təqdim edib

22 Avqust 2017 10:35

Çində 0,05 saniyə ərzində klinik diaqnoz qoymaq qabiliyyətinə malik süni intellekt hazırlanıb

22 Avqust 2017 10:35

Məşhur futbolçunun qanunsuz miqrant daşıyan mafiya ilə nə əlaqəsi? - FOTO

22 Avqust 2017 10:33

Nazirlik Şəkidə qanunvericiliyi pozan bələdiyyə sədrinə məcburi göstəriş verib

22 Avqust 2017 10:32

ABŞ-ın müdafiə naziri İraqa səfər edib

22 Avqust 2017 10:32

ABŞ və Cənubi Koreya birgə hərbi təlimlərə başladı

22 Avqust 2017 10:30

"Qarabağ" tarixi oyun üçün Danimarkada

22 Avqust 2017 10:29

Əmisi arvadını xurd-xəşil etdi - TOVUZDA

22 Avqust 2017 10:28

Çox utanır, amma etdiyi əməl daha utandırıcıdır

22 Avqust 2017 10:25

"Space"ə keçən azərbaycanlı aparıcı imicini dəyişdi - FOTOLAR

22 Avqust 2017 10:24

Tovuz sakini əmisi arvadını döyərək əlini və ayaqlarını sındırıb

22 Avqust 2017 10:22