گروه باج افزار RansomHouse که بهعنوان یک سرویس باجافزاری (RaaS) فعالیت میکند، اخیراً رمزگذار خود را بهطور قابل توجهی ارتقا داده و از یک مدل ساده و خطی به یک معماری رمزگذاری چندلایه و چندمرحلهای مهاجرت کرده است.
این تغییر، تنها یک بهبود فنی نیست؛ بلکه مستقیماً باعث:
افزایش قدرت رمزگذاری
کاهش امکان بازیابی جزئی دادهها
افزایش سرعت و پایداری در محیطهای مدرن (بهویژه VMware ESXi)
میشود و در نهایت، اهرم فشار مهاجمان در مذاکرات پس از حمله را بهشدت تقویت میکند.
RansomHouse که از دسامبر ۲۰۲۱ فعالیت خود را بهعنوان یک عملیات اخاذی دادهمحور آغاز کرد، در ادامه با توسعه ابزارهایی مانند MrAgent توانست چندین هایپروایزر VMware ESXi را بهصورت همزمان قفل کند. گزارشهای اخیر حتی نشان میدهد این گروه از چند خانواده باجافزاری مختلف علیه شرکتهایی مانند Askul ژاپن استفاده کرده است.
رمزگذار جدید «Mario»؛ یک جهش فنی واقعی روی باج افزار RansomHouse
طبق گزارش جدید Palo Alto Networks Unit 42، نسخه جدید رمزگذار RansomHouse با نام Mario، تغییرات کلیدی زیر را معرفی میکند:
🔹 رمزگذاری دو مرحلهای با دو کلید
برخلاف نسخههای قبلی، Mario از:
یک کلید اصلی ۳۲ بایتی
یک کلید ثانویه ۸ بایتی
استفاده میکند. این مدل دو مرحلهای باعث افزایش entropy رمزگذاری شده و عملاً بازیابی دادهها بهصورت جزئی یا مهندسی معکوس را بسیار دشوارتر میکند.
🔹 پردازش فایل غیرخطی با chunk پویا
برای فایلهای بزرگتر از ۸ گیگابایت، رمزگذار از dynamic chunk sizing و رمزگذاری متناوب استفاده میکند. این رویکرد:
تحلیل استاتیک را پیچیده میکند
ترتیب پردازش فایلها را غیرقابل پیشبینی میسازد
برای هر فایل، مسیر رمزگذاری متفاوتی ایجاد میکند
🔹 بهبود مدیریت حافظه و بافرها
نسخه Mario دارای بافرهای مجزای چندگانه برای هر مرحله رمزگذاری است که:
پیچیدگی کد را افزایش میدهد
تحلیل رفتاری و reverse engineering را سختتر میکند
🔹 تمرکز ویژه روی زیرساختهای مجازی
همچنان تمرکز اصلی این رمزگذار روی فایلهای ماشین مجازی است و فایلها با پسوند .emario رمزگذاری میشوند. یادداشت باجخواهی نیز با نام How To Restore Your Files.txt در تمام مسیرهای آلوده قرار میگیرد.
تحلیل Vulnerbyte: چرا این ارتقا مهم است؟
آنچه RansomHouse انجام داده، نشاندهنده یک روند واضح در تکامل باجافزارهاست:
حرکت از حملات انبوه به سمت حملات دقیق، پایدار و مهندسیشده برای حداکثر اخاذی
این گروه هنوز از نظر حجم حملات در رده میانی قرار دارد، اما سرمایهگذاری مستمر روی ابزارهای پیشرفته نشان میدهد که:
هدف، «کمیت» نیست
تمرکز روی کارایی، فرار از تحلیل و افزایش هزینه دفاع برای قربانی است
برای تیمهای دفاعی، این یعنی:
اتکا به ابزارهای سنتی تشخیص دیگر کافی نیست
محافظت از لایههای مجازیسازی (ESXi, vCenter) حیاتیتر از قبل شده
Backup بدون Immutable و Air-Gap عملاً بیارزش است