Ryuk usa Wake-on-Lan para criptografar dispositivos offline

Da Redação
14/01/2020

Wake-on-Lan é um recurso de hardware que permite que um dispositivo desligado seja “acordado” ou ligado por meio do envio a ele de um pacote de rede especial

Ransomware-6-696x418-e1571427618123.jpg

O ransomware Ryuk está usando o recurso Wake-on-Lan para ativar dispositivos desligados em uma rede comprometida para obter maior sucesso ao criptografá-los. Wake-on-Lan é um recurso de hardware que permite que um dispositivo desligado seja “acordado” ou ligado por meio do envio a ele de um pacote de rede especial. Isso é útil para administradores que podem precisar enviar atualizações para um computador ou executar tarefas agendadas quando ele é desligado.

De acordo com uma análise recente do Ryuk feita pelo chefe do SentinelLabs, Vitali Kremez, quando o malware é executado, gera subprocessos com o argumento ‘8 LAN’. Quando esse argumento é usado, o Ryuk verifica a tabela ARP do dispositivo, que é uma lista de endereços IP conhecidos na rede e seus endereços MAC associados, e verifica se as entradas fazem parte das sub-redes de endereços IP privados de “10.”, “172.16.” E “192.168”.

Se a entrada ARP fizer parte de qualquer uma dessas redes, a Ryuk enviará um pacote Wake-on-Lan (WoL) ao endereço MAC do dispositivo para ligá-lo. Esta solicitação de WoL vem na forma de um “pacote mágico” contendo “FF FF FF FF FF FF FF FF”.

Se a solicitação de WoL for bem-sucedida, o Ryuk tentará montar o compartilhamento administrativo em C $ do dispositivo remoto. Se eles puderem montar o compartilhamento, o ransomware também criptografará a unidade desse computador remoto. Com agências de notícias internacionais.

Compartilhar:

Últimas Notícias

Parabéns, você já está cadastrado para receber diariamente a Newsletter do CISO Advisor

Por favor, verifique a sua caixa de e-mail: haverá uma mensagem do nosso sistema dando as instruções para a validação de seu cadastro. Siga as instruções contidas na mensagem e boa leitura. Se você não receber a mensagem entre em contato conosco pelo “Fale Conosco” no final da homepage.

ATENÇÃO: INCLUA newsletter@cisoadvisor.com.br NOS CONTATOS DE EMAIL

(para a newsletter não cair no SPAM)