بازگشت گروه Nemty با برند جدید Karma

Karma

تحلیلگران بدافزار آزمایشگاه Sentinel شواهدی یافتند مبنی بر اینکه باج افزار Karma یکی دیگر از مراحل تکاملی زنجیره بدافزاری است که با JSWorm شروع شد، تبدیل به Nemty سپس Milihpen ،Fusion ،Nefilim و اخیراً نیز Gangbang شد.

نام Karma در سال 2016 توسط عاملان تهدید استفاده می‌شد، اما هیچ ارتباطی بین آن گروه و گروهی که امسال ظاهر شده وجود ندارد. JSWorm برای اولین بار در سال 2019 شروع به کار کرد و طی دو سال گذشته یک سری تغییر نام را پشت سر گذاشت، در حالی که همیشه مشابهت کد‌های به کار رفته خود را حفظ کرده و همین برای محققان کافی بود تا این ارتباطات را درک کنند.

مشابهتی عمیق و وسیع میان این گروه‌ها

تحقیقات بر اساس تحلیل هشت نمونه فایل مشاهده شده در حملاتی است که در ماه ژوئن ۲۰۲۱ رخ داد و همگی شباهت‌های کد قابل توجهی با انواع Gangbang و Milihpen دارند که در حدود ژانویه 2021 کار خود را شروع کردند.

از نظر شمای رمزگذاری به کار رفته می‌توان متوجه شد که تکاملی در تمام نمونه‌ها نسبت به نمونه‌های به کار رفته در الگوریتم کدگذاری سابق یعنی Chacha20 وجود دارد و جدیدترین نمونه‌ها نیز از الگوریتم Salsa20 استفاده می‌کنند.

تغییر دیگری که در این مسیر صورت گرفته، ایجاد روندی نوین برای عددگذاری و رمزگذاری است تا احتمالاً نتیجه‌ای قابل اعتماد‌تر را از خود نشان ‌دهد. نویسندگان بدافزار بر روی پارامتر‌های خط فرمان در آخرین نسخه‌های منتشر شده خود نیز پشتیبانی قرار داده‌اند.

در مجموع، کار بر روی بدافزار و تاریخ‌های دقیق گردآوری نمونه‌های تحلیل شده نشان دهنده این واقعیت است که Karma در حال حاضر درگیر توسعه فعال است.

از لحاظ ارتباط با قربانی و روش‌های اخاذی، Karma از روش معمول نمایش یادداشت‌های باج خواهی، سرقت اطلاعات از سیستم‌های تسخیر شده و دنبال کردن فرآیند باج خواهی مضاعف استفاده می‌کند. از بعد تاریخی، Nemty بیشتر شرکت‌های چینی در حوزه‌های تولید و مهندسی را نشانه گرفته و از RDP های افشا شده و اکسپلویت‌های VPN منتشر شده برای نفوذ به شبکه‌های آسیب پذیر استفاده می‌کند.

Karma می‌تواند یک تغییر نام موقت باشد

به نظر می‌رسد که انتشار اطلاعات شرکت‌ها به زمانی بر می‌گردد که Karma در پرتال جدید خود به نام Karma Leaks شروع به انتشار اطلاعات کرد. لازم به ذکر است که این پرتال جدید نیز اخیراً وارد دوره کوتاهی از عدم فعالیت شده است و آخرین قربانی که در آن فهرست شده مربوط به چند هفته قبل است. بنابراین، Karma می‌تواند تنها یک ‌ایستگاه کوتاه مدت در مسیر طولانی عملیات باج افزاری گروهی باشد که به چیزی کمتر از واقعیت خود تظاهر می‌کند.