2023년 4월 제약회사를 공격하면서 알려진 RA Group 랜섬웨어는 제약회사의 데이터를 1.4TB 이상 외부로 유출 한 것으로 알려 졌습니다

 

암호화된 파일의 내용 중 마지막 코드에 Babuk Locker 랜섬웨어에서 확인된 "choung dong looks like hot dog!!" 라는 문자열이 포함 된것으로 보아 유출된 Babuk Locker 랜섬웨어 소스를 사용하여 제작 된것으로 보입니다

 

암호화 대상에서 제외되는 폴더와 파일은 아래와 같습니다

 

폴더 : #recycle, $Recycle.Bin, All Users, AppData, Boot, Google, Internet Explorer, Mozilla, Mozilla Firefox, Opera, Opera Software, Program Files, Program Files (x86), ProgramData, Tor Browser, Windows, Windows.old

 

파일 : autorun.inf, boot.ini, bootfont.bin, bootmgfw.efi, bootmgr, bootmgr.efi, bootsect.bak, desktop.ini, iconcache.db, ntldr, ntuser.dat, ntuser.dat.log, ntuser.ini, thumbs.db

 

Babuk Locker 랜섬웨어가 실행되면 먼저 시스템 디스크의 숨김 파티션(복구, EFI)을 활성화 시켜 내부의 파일도 암호화 합니다

 

RANSOM.gif

 

 

그리고, 시스템 복원을 무력화 하는 쉐도우 볼륨 삭제 명령을 실행하여 복구를 방해 합니다

 

특징으로는 파일 확장자를 변경하고 이 후에 암호코드를 파일에 추가하는 특징이 있습니다

 

또한, 파일 암호화를 하기 전에 데이터를 외부로 유출하여 2중의 협박을 하고 있습니다

 

확장자 변경은 "문서.txt.GAGUP" 형태로 변경 되며

 

파일 암호화된 폴더에는 "How To Restore Your Files.txt" 안내 파일이 생성 됩니다

 

안내 파일 내용에는 3일 이내에 연락 하지 않으면 유출한 데이터 중 샘플로 몇개를 공개 할것이며

 

7일 이내에 연락 하지 않으면 유출한 데이터 모두를 공개 하겠다는 협박 내용이 있습니다

 

랜섬웨어.gif

 

RA Group 랜섬웨어 조직은 피해 업체의 정보와 유출된 파일 정보를 확인 할 수 있는 사이트를 운영 하고 있습니다

 

 

백업웨어.gif

 

 

번호제목
공지 랜섬웨어 피해예방 5대 수칙
144 랜섬웨어 Hakuna matata - ClipBanker 기능을 이용한 전자지갑 주소 바꿔치기 file
143 랜섬웨어 변종 Magniber - 안내파일 이름 변경과 작업스케줄러 등록 file
142 랜섬웨어 CryptJoker - 빠른 파일 암호화 진행 file
141 랜섬웨어 AXLocker - 디스코드 웹훅 기능을 악용 file
140 랜섬웨어 Rhysida - 칠레 육군의 내부 정보를 유출 file
139 랜섬웨어 DarkBit - 이스라엘 공과대학을 공격한 정치적 목적의 랜섬웨어 file
» 랜섬웨어 RA Group - 유출된 Babuk Locker 랜섬웨어 코드로 만들어진 변종 file
137 랜섬웨어 Royal - 윈도우는 물론 리눅스 에서도 동작 file
136 랜섬웨어 변종 Black Basta - ESET Update 파일로 위장 file
135 랜섬웨어 Akira - VPN을 통해 국내 제약 회사를 공격!! file
134 랜섬웨어 DARKY LOCK - 유출된 Babuk Locker 코드로 만들어진 랜섬웨어 file
133 랜섬웨어 Money Message - 암호화중 변경된 파일 확장명을 되돌려 놓는 랜섬웨어 file
132 랜섬웨어 BTC_azadi - 네트워크 드라이브에서도 실행 file
131 Avast사 TargetCompany 랜섬웨어 복구툴 공개!! file
130 랜섬웨어 Trigona - 서버에 접근 가능한 계정을 획득하여 공격 file
129 BianLian 랜섬웨어 복구툴 공개 !! file
128 랜섬웨어 BianLian - Go 개발 언어로 만들어지고 기업을 대상으로 공격 바이러스 백업웨어 file
127 랜섬웨어 ARCrypter - 수정한 날짜 형식을 변경 file
126 2022년11월 변종 Magniber 랜섬웨어 - 윈도우의 제어된 폴더 엑세스 보안 기능을 해제 file
125 랜섬웨어 Azov - WinRAR 압축 프로그램으로 위장 file