badr-aldeenbadr-aldeen is verified member.

إداري سابق
★★ نجم المنتدى ★★
كبار الشخصيات
فريق الصيانة
إنضم
20 أبريل 2016
المشاركات
9,786
مستوى التفاعل
16,366
النقاط
9,320
غير متصل
lQnn03I.png


94450



عملية Onyx ransomware الجديدة تعمل على تدمير الملفات التي يزيد حجمها عن 2 ميغا بايت بدلاً من تشفيرها ، مما يمنع فك تشفير هذه الملفات حتى لو تم دفع فدية.


shredder.jpg




p_13139h7av0.png



في الأسبوع الماضي ، اكتشف الباحث الأمني MalwareHunterTeam أن عملية فدية جديدة قد تم إطلاقها تسمى Onyx.

مثل معظم عمليات برامج الفدية الحالية ، يسرق ممثلو تهديدات Onyx البيانات من الشبكة قبل تشفير الأجهزة.

ثم يتم استخدام هذه البيانات في مخططات الابتزاز المزدوج حيث تهدد بنشر البيانات علنًا إذا لم يتم دفع فدية.

عصابة برامج الفدية نجحت بشكل معقول حتى الآن ، حيث تم إدراج ستة ضحايا في صفحة تسرب البيانات الخاصة بهم.



p_13139h7av0.png



data-leak-site.jpg

موقع تسرب بيانات Onyx ransomware


p_13139h7av0.png



برنامج الفدية Onyx يدمر معظم البيانات

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


ما تم العثور عليه مثير للقلق ، لأن برنامج الفدية سوف يستبدل العديد من الملفات ببيانات عشوائية غير مهمة بدلاً من تشفيرها.

p_13139h7av0.png


كما ترى من التعليمات البرمجية المصدر أدناه ،

يقوم Onyx بتشفير الملفات التي يقل حجمها عن 2 ميجابايت.

ومع ذلك ، وفقًا لـ MalwareHunterteam ، ستقوم Onyx بالكتابة فوق أي ملفات يزيد حجمها عن 2 ميجابايت بالبيانات غير المرغوب فيها



source-code.jpg

Onyx ransomware التعليمات البرمجية المصدر

p_13139h7av0.png


لأن هذه البيانات تم إنشاؤها عشوائيًا وليست مشفرة ، فلا توجد طريقة لفك تشفير الملفات التي يزيد حجمها عن 2 ميجابايت.


p_13139h7av0.png



حتى لو دفعت الضحية ، يمكن لفك التشفير استعادة الملفات المشفرة الأصغر فقط.


وفقًا لـ Jiří Vinopal ، محلل الطب الشرعي في CERT بجمهورية التشيك ،

فإن برنامج الفدية هذا يعتمد على Chaos ransomware ، والذي يتضمن نفس روتين التشفير الضار.

نظرًا لأن الطبيعة المدمرة لروتين التشفير متعمدة وليست خطأ ، يُنصح بشدة بعدم دفع الضحايا للفدية.

p_13139h7av0.png


4/28/22: تم التصحيح لأن الملفات التي يزيد حجمها عن 2 ميجابايت تم تدميرها وأن هذا يعد نوعًا من برامج الفدية Chaos.



p_13139h7av0.png


المصدر BleepingComputer.com

الترجمة آلية عبر Google translate بتصرف
 

توقيع : badr-aldeenbadr-aldeen is verified member.
شكراً على حضورك ومشاركتك
 
توقيع : أسيرالشوق
عودة
أعلى