خانه » ارتقای نگران‌کننده باج افزار RansomHouse: رمزگذاری چندلایه برای فشار حداکثری روی قربانیان!

ارتقای نگران‌کننده باج افزار RansomHouse: رمزگذاری چندلایه برای فشار حداکثری روی قربانیان!

توسط Vulnerbyte_News
265 بازدید
RansomHouse upgrades encryption with multi-layered data processing گروه والنربایت vulnerbyte

گروه باج افزار RansomHouse که به‌عنوان یک سرویس باج‌افزاری (RaaS) فعالیت می‌کند، اخیراً رمزگذار خود را به‌طور قابل توجهی ارتقا داده و از یک مدل ساده و خطی به یک معماری رمزگذاری چندلایه و چندمرحله‌ای مهاجرت کرده است.

این تغییر، تنها یک بهبود فنی نیست؛ بلکه مستقیماً باعث:

  • افزایش قدرت رمزگذاری

  • کاهش امکان بازیابی جزئی داده‌ها

  • افزایش سرعت و پایداری در محیط‌های مدرن (به‌ویژه VMware ESXi)
    می‌شود و در نهایت، اهرم فشار مهاجمان در مذاکرات پس از حمله را به‌شدت تقویت می‌کند.

RansomHouse که از دسامبر ۲۰۲۱ فعالیت خود را به‌عنوان یک عملیات اخاذی داده‌محور آغاز کرد، در ادامه با توسعه ابزارهایی مانند MrAgent توانست چندین هایپروایزر VMware ESXi را به‌صورت هم‌زمان قفل کند. گزارش‌های اخیر حتی نشان می‌دهد این گروه از چند خانواده باج‌افزاری مختلف علیه شرکت‌هایی مانند Askul ژاپن استفاده کرده است.

رمزگذار جدید «Mario»؛ یک جهش فنی واقعی روی باج افزار RansomHouse

طبق گزارش جدید Palo Alto Networks Unit 42، نسخه جدید رمزگذار RansomHouse با نام Mario، تغییرات کلیدی زیر را معرفی می‌کند:

🔹 رمزگذاری دو مرحله‌ای با دو کلید

برخلاف نسخه‌های قبلی، Mario از:

  • یک کلید اصلی ۳۲ بایتی

  • یک کلید ثانویه ۸ بایتی

استفاده می‌کند. این مدل دو مرحله‌ای باعث افزایش entropy رمزگذاری شده و عملاً بازیابی داده‌ها به‌صورت جزئی یا مهندسی معکوس را بسیار دشوارتر می‌کند.

RansomHouse upgrades encryption with multi-layered data processing گروه والنربایت vulnerbyte
«ماریو» در حال تولید دو کلید رمزگذاری

🔹 پردازش فایل غیرخطی با chunk پویا

برای فایل‌های بزرگ‌تر از ۸ گیگابایت، رمزگذار از dynamic chunk sizing و رمزگذاری متناوب استفاده می‌کند. این رویکرد:

  • تحلیل استاتیک را پیچیده می‌کند

  • ترتیب پردازش فایل‌ها را غیرقابل پیش‌بینی می‌سازد

  • برای هر فایل، مسیر رمزگذاری متفاوتی ایجاد می‌کند

🔹 بهبود مدیریت حافظه و بافرها

نسخه Mario دارای بافرهای مجزای چندگانه برای هر مرحله رمزگذاری است که:

  • پیچیدگی کد را افزایش می‌دهد

  • تحلیل رفتاری و reverse engineering را سخت‌تر می‌کند

🔹 تمرکز ویژه روی زیرساخت‌های مجازی

همچنان تمرکز اصلی این رمزگذار روی فایل‌های ماشین مجازی است و فایل‌ها با پسوند .emario رمزگذاری می‌شوند. یادداشت باج‌خواهی نیز با نام How To Restore Your Files.txt در تمام مسیرهای آلوده قرار می‌گیرد.

RansomHouse upgrades encryption with multi-layered data processing گروه والنربایت vulnerbyte
یادداشت باج‌خواهی که توسط آخرین نسخه RansomHouse منتشر شده است

تحلیل Vulnerbyte: چرا این ارتقا مهم است؟

آنچه RansomHouse انجام داده، نشان‌دهنده یک روند واضح در تکامل باج‌افزارهاست:

حرکت از حملات انبوه به سمت حملات دقیق، پایدار و مهندسی‌شده برای حداکثر اخاذی

این گروه هنوز از نظر حجم حملات در رده میانی قرار دارد، اما سرمایه‌گذاری مستمر روی ابزارهای پیشرفته نشان می‌دهد که:

  • هدف، «کمیت» نیست

  • تمرکز روی کارایی، فرار از تحلیل و افزایش هزینه دفاع برای قربانی است

برای تیم‌های دفاعی، این یعنی:

  • اتکا به ابزارهای سنتی تشخیص دیگر کافی نیست

  • محافظت از لایه‌های مجازی‌سازی (ESXi, vCenter) حیاتی‌تر از قبل شده

  • Backup بدون Immutable و Air-Gap عملاً بی‌ارزش است

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید