خانه » باج‌افزار VolkLocker به دلیل کلید اصلی هاردکد شده، بدون پرداخت باج و به طور رایگان قابل رمزگشایی است!

باج‌افزار VolkLocker به دلیل کلید اصلی هاردکد شده، بدون پرداخت باج و به طور رایگان قابل رمزگشایی است!

توسط Vulnerbyte_News
245 بازدید
VolkLocker Ransomware Exposed by Hard-Coded Master Key Allowing Free Decryption گروه والنربایت vulnerbyte

گروه هکتیویستی طرفدار روسیه با نام CyberVolk (با نام مستعار GLORIAMIST) بار دیگر با یک سرویس جدید باج‌افزار به‌عنوان سرویس (RaaS) به نام باج‌افزار VolkLocker بازگشته است؛ اما این بار یک ضعف فنی جدی باعث شده فایل‌های قربانیان بدون پرداخت باج قابل بازیابی باشند.

بر اساس گزارش SentinelOne، باج‌افزار VolkLocker که با نام CyberVolk 2.x نیز شناخته می‌شود، از آگوست ۲۰۲۵ فعال بوده و قابلیت هدف قرار دادن سیستم‌های Windows و Linux را دارد. این باج‌افزار با زبان Golang توسعه داده شده است.

⚙️ نحوه عملکرد باج‌افزار VolkLocker

اپراتورهایی که قصد ساخت نمونه جدیدی از VolkLocker را دارند، باید اطلاعات زیر را در زمان ساخت وارد کنند:

  • آدرس بیت‌کوین

  • توکن بات تلگرام

  • Chat ID تلگرام

  • زمان نهایی پرداخت باج

  • پسوند فایل‌های رمزگذاری‌شده

  • گزینه‌های خودتخریبی

پس از اجرا، باج‌افزار تلاش می‌کند سطح دسترسی خود را افزایش دهد و سپس اقدام به شناسایی سیستم می‌کند. این مرحله شامل:

  • بررسی آدرس MAC برای تشخیص ماشین‌های مجازی (Oracle، VMware)

  • فهرست‌کردن دیسک‌ها

  • انتخاب فایل‌ها برای رمزگذاری بر اساس تنظیمات داخلی

🔐 الگوریتم رمزگذاری و نقص

باج‌افزار VolkLocker از AES-256 در حالت GCM و ماژول crypto/rand زبان Go برای رمزگذاری استفاده می‌کند. فایل‌ها پس از رمزگذاری با پسوندهایی مانند .locked یا .cvolk ذخیره می‌شوند.

اما بررسی نمونه‌های آزمایشی نشان داده که:

  • کلید اصلی رمزگذاری به‌صورت Hard-Coded در باینری قرار دارد

  • همان کلید برای رمزگذاری تمام فایل‌ها استفاده می‌شود

  • بدتر از آن، کلید اصلی در یک فایل متنی ساده ذخیره می‌شود:

				
					C:\Users\AppData\Local\Temp\system_backup.key

				
			
VolkLocker Ransomware Exposed by Hard-Coded Master Key Allowing Free Decryption گروه والنربایت vulnerbyte

از آن‌جا که این فایل هیچ‌گاه حذف نمی‌شود، قربانیان می‌توانند بدون پرداخت باج، فایل‌های خود را بازیابی کنند.

🧨 رفتارهای مخرب جانبی

با وجود این نقص فنی، VolkLocker رفتارهای کلاسیک یک باج‌افزار کامل را دارد:

  • حذف Volume Shadow Copy

  • تغییر Registry برای جلوگیری از بازیابی

  • غیرفعال‌سازی Microsoft Defender و ابزارهای تحلیلی

ویژگی خطرناک این باج‌افزار، تایمر اجرای تنبیهی است:
اگر ظرف ۴۸ ساعت باج پرداخت نشود یا کلید اشتباه سه بار وارد شود، محتویات پوشه‌های زیر پاک می‌شوند:

  • Documents

  • Desktop

  • Downloads

  • Pictures

💰 مدل درآمدی CyberVolk

عملیات RaaS این گروه از طریق تلگرام مدیریت می‌شود:

  • نسخه Windows یا Linux: بین ۸۰۰ تا ۱۱۰۰ دلار

  • نسخه ترکیبی: ۱۶۰۰ تا ۲۲۰۰ دلار

این باج‌افزار دارای اتوماسیون کامل تلگرامی برای:

  • ارتباط با قربانی

  • رمزگشایی فایل‌ها

  • مشاهده لیست قربانیان

  • دریافت اطلاعات سیستم

از نوامبر ۲۰۲۵، CyberVolk فروش RAT و Keylogger را نیز با قیمت ۵۰۰ دلار آغاز کرده که نشان‌دهنده گسترش فعالیت‌های مجرمانه آن‌هاست.

🌍 پیشینه CyberVolk

CyberVolk از ژوئن ۲۰۲۴ وارد بازار RaaS شده و سابقه انجام حملات DDoS و باج‌افزاری علیه نهادهای دولتی و عمومی را دارد. این گروه اگرچه ظاهراً طرفدار منافع روسیه است، اما به‌احتمال زیاد منشأ هندی دارد.

علیرغم مسدودسازی‌های مکرر تلگرام در سال ۲۰۲۵، این گروه همچنان به فعالیت خود ادامه داده و خدماتش را توسعه داده است.

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید