Eldorado Ransomware มุ่งเป้าโจมตีไปยัง Windows และ VMware ESXi

นักวิจัยได้พบ ransomware-as-a-service (RaaS) ตัวใหม่ในชื่อ Eldorado ซึ่งถูกค้นพบในเดือนมีนาคม 2024 ที่มาพร้อมกับความสามารถในการเข้ารหัสสำหรับ VMware ESXi และ Windows

นักวิจัยพบว่า Eldorado ได้ทำการโจมตีเหยื่อไปแล้ว 16 ราย ซึ่งส่วนใหญ่อยู่ในสหรัฐฯ ในภาคอสังหาริมทรัพย์, การศึกษา, การดูแลสุขภาพ และภาคการผลิต

นักวิจัยจาก Group-IB บริษัทด้านการรักษาความปลอดภัยทางไซเบอร์ ได้ติดตามการดำเนินการของกลุ่ม Eldorado และพบว่ากลุ่ม Eldorado มีการโปรโมตการให้บริการโจมตีเป้าหมายใน RAMP forums รวมถึงได้ประกาศหาพันธมิตรที่มีฝีมือเพื่อเข้ากลุ่ม

รวมถึง Eldorado ได้สร้างเว็บไซต์เพื่อเผยแพร่ข้อมูลที่ถูกขโมยมาจากเป้าหมายที่โดนโจมตี เพื่อข่มขู่เหยื่อ และสร้างความน่าเชื่อถือให้ตัวเอง

การเข้ารหัส Windows และ Linux

Eldorado เป็น Go-based ransomware ที่มีความสามารถในการเข้ารหัสได้ทั้งแพลตฟอร์ม Windows และ Linux ผ่านรูปแบบที่แตกต่างกัน แต่มีความคล้ายคลึงกันในการทำงาน นักวิจัยได้รับโปรแกรมเข้ารหัสจากนักพัฒนา ซึ่งมาพร้อมกับคู่มือการใช้งาน โดยระบุว่ามีเวอร์ชัน 32/64-bit สำหรับ VMware ESXi hypervisors และ Windows

ทั้งนี้ Group-IB ระบุว่า Eldorado Ransomware มีลักษณะที่เป็นเอกลักษณ์ โดยไม่มีความคล้ายคลึงกับ Ransomware กลุ่มอื่น ซึ่งใช้ ChaCha20 algorithm ในการเข้ารหัส และสร้าง 32-byte key ที่ไม่ซ้ำกัน และค่า 12-byte nonce สำหรับไฟล์ที่ถูกเข้ารหัสแต่ละไฟล์ จากนั้น keys และ nonces จะถูกเข้ารหัสโดยใช้ RSA รูปแบบ Optimal Asymmetric Encryption Padding (OAEP)

หลังจากขั้นตอนการเข้ารหัส ไฟล์จะถูกผนวกส่วนขยาย “.00000001” และจดหมายเรียกค่าไถ่ในชื่อ “HOW_RETURN_YOUR_DATA.TXT” ซึ่งจะถูกทิ้งไว้ใน Documents and Desktop folders

รวมถึง Eldorado ยังได้เข้ารหัส network shares โดยใช้ SMB communication protocol เพื่อเพิ่มผลกระทบให้สูงสุด และลบ shadow volume copies บนเครื่อง Windows ที่ถูกโจมตีเพื่อป้องกันการกู้คืนข้อมูล

Ransomware จะหลีกเลี่ยงไฟล์ DLL, LNK, SYS และ EXE ตลอดจนไฟล์ และไดเร็กทอรีที่เกี่ยวข้องกับการบูตระบบ และฟังก์ชันพื้นฐาน เพื่อป้องกันไม่ให้ระบบไม่สามารถบูตได้/ไม่สามารถใช้งานได้

ในขั้นตอนท้ายสุด จะมีการตั้งค่า default ให้ลบตัวเองเพื่อหลีกเลี่ยงการตรวจจับ และการถูกวิเคราะห์

Group-IB เปิดเผยว่าผู้ที่ใช้ Eldorado ransomware สามารถปรับแต่งการโจมตีได้ ตัวอย่างเช่น ในระบบปฏิบัติการ Windows นักวิจัยสามารถระบุไดเร็กทอรีที่จะเข้ารหัส, หลีกเลี่ยงไฟล์ในเครื่อง, กำหนดเป้าหมาย network shares บน subnet เฉพาะ และป้องกันการลบมัลแวร์ด้วยตนเอง ทั้งนี้หากเป็น Linux พารามิเตอร์การปรับแต่งจะหยุดอยู่แค่การตั้งค่าไดเร็กทอรีที่จะเข้ารหัส

คำแนะนำในการป้องกัน

ใช้งาน multi-factor authentication (MFA) และ credential-based access solutions
ใช้งาน Endpoint Detection and Response (EDR) เพื่อระบุ และตอบสนองต่อ ransomware indicators
สำรองข้อมูลเป็นประจำเพื่อลดความเสียหาย และสูญหายของข้อมูล
ใช้ AI-based analytics and advanced malware detonation เพื่อการตรวจจับ และตอบสนองการโจมตีแบบเรียลไทม์
กำหนดลำดับความสำคัญของระบบ และหมั่นอัปเดตแพตซ์ด้านความปลอดภัยอย่างสม่ำเสมอ เพื่อแก้ไขช่องโหว่
ให้ความรู้ และฝึกอบรมพนักงานให้มีความรู้ด้านภัยคุกคามทางไซเบอร์
จัดทำการประเมินความปลอดภัยด้าน cybersecurity ประจำปี
หลีกเลี่ยงการจ่ายค่าไถ่ เนื่องจากวิธีนี้ไม่สามารถรับประกันการกู้คืนข้อมูลได้ และอาจทำให้เกิดการโจมตีเพิ่มขึ้น

ที่มา : bleepingcomputer.