فايروس الفدية نيفادا Nevada ransomware يضرب بقوة.

من جديد تظهر نسخة جديده بتحسينات جديده من فايروس فدية نيفادا ، وبحسب ماقال باحثون أمنيون تطور واضح في مميزات الفايروس الذي يصيب مخدمات وندوز ومخدمات esxi.
المعروف ان فايروس نيفادا ظهر للعلن اول مرة علي منتديات موجودة علي الويب المظلم بتاريخ 10-12-2022
حيث قدمت دعوة بحسب ماقال الباحثون الي قراصنة روس وصينيين الي المشاركة مقابل تخيض بنسبة 85%
من النسخ المدفوعة من الفايروس


اما بخصوص المساهمون الذين يساعدون في نشر الفايروس فانهم بحصلون علي مكاسب تصل حتي 90%
من المعروف ان فايروس نيفادا يستخدم تقنية تعتمد علي لغة البرمجة رست rust
ووجد الياحثون ان النسخة التي تصيب مخدمات وندوز تؤثر علي الاتي :

تشفير الملفات.
تشفير الفهارس.
حذف الفايروس بعد التشفير.
حذف نسخة اظل shadow.
اظهار الاقراص المخفية .
البحث عن الملفات والفهارس المشاركة في الشبكة وتشفيرها.
التشفير في الوضع الامن للنظام safe mode.
كما صم تقرير الباحثون الامنيون انه تم اضافة قائمة جديده للدول المستثناه من الدفع بابنسبة للضحايا مثل دول البانيا وهنقاريا وفيتنام و ماليزيا وتايلاند وتركيا وايران.
اما اسلوب عمل الفايروس فانه يعتمد علي ملف ال payload المسمي MPR.DLL
حيث يقوم بالبحث عن كل ملفات المشاركة علي مستوي الشبكة وجدولتها للتشفير ، كل الاقراص المخفية يتم اعطائها رمز ويتم جدولة كل الملفات والفهارس بعدها يتم تثبيت اداة التشفير كخدمة علي النظام ويتم اعادة تشغيل نظام الوندوز في الوضع الامن مع دعم الشبكة ، وتستخدم اداة التشفير خوارزمية salsa 20 للتعامل مع الملفات التي تكون احجامها اكبر من 512 كيلوبايت لتسريع عملية التشفير كما يتم استبعاد ملفات dll و lnk و scr و url و ini من عملية التشفير لكي لاتوثر علي عملية اقلاع النظام ويتم تغيير الملفات الاخري بالامتداد .nevada
ايضا تمنح الضحية 5 ايام لعملية الدفع والتي يتم بعدها عرض البيانات للبيع.

اما علي مخدمات Esxi
فيتم استخدام نفس الآلية ويتم تجاهل الملفات الاكبر من 512 كيلوبايت.
ويدعم العمليات التالية :
تشفير الملفات العادية.
تشفير الفهارس.
تعطيل الانظمة الافتراضية vms.
أضاف الباحثون ان الفايروس يشابه فايروس petya بنفس مميزات مشكلة التشفير التي تسمح بالحصول علي مفتاح فك التشفير دون دفع مبلغ الفدية،
كما اضاف الباحثون أن الفايروس يتم انتشاره الان ويقوم ببناء شبكات اكبر وينبغي متابعته عن كثب.

المصدر: https://www.bleepingcomputer.com/news/security/new-nevada-ransomware-targets-windows-and-vmware-esxi-systems/amp/

One comment

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

هذا الموقع يستخدم Akismet للحدّ من التعليقات المزعجة والغير مرغوبة. تعرّف على كيفية معالجة بيانات تعليقك.