تحلیل باج‌‎افزار ویندوزی Speedy

تحلیل باج‌‎افزار ویندوزی Speedy

باج‌افزارهای مشابه با این باج‌افزار با نام‌هایی از قبیل STOP، DJVU، Drume و StopData تاکنون مشاهده شده است که تقریبا یک ساختار و عملکرد مشابه با یکدیگر دارند و فرمت فایل opqz، mpal، mogranos، cosakos، nvetud، lotej، kovasoh، prandel، zatrov، masok، brusaf، londec، یا krusop تنها بخشی از فرمت فایل‌هایی هستند که این بدافزار استفاده می‌کند.

شایان ذکر است، این باج افزار مانند انواع دیگر از باج‌افزارهای خانواده STOP/DJVU از طریق هرزنامه‌ها و فیشینگ گسترش پیدا می‌کند. پس از آلوده شدن سیستم قربانی، این باج‌افزار از الگوریتم‌های بر پایه AES-256 و RSA یا یک الگوریتم جدیدتر برای رمزگذاری فایل‌های میزبان استفاده می‌کند. سرعت عملکرد این باج‌افزار آنقدر بالاست که به محض آلوده شدن سیستم، قربانی می‌تواند تغییر پسوند فایل‌هایش به .mpal یا .opqz و دیگر پسوندها را مشاهده کند. در ادامه باج ‌افزار فایل‌های پشتیبانی سایه (Shadow) قربانی را نیز حذف می‌کند تا احتمال بازگردانی فایل‌ها غیرممکن شود.

هنوز آماری در رابطه با تعداد قربانیان این باج ‌افزار در ایران منتشر نشده است اما قربانیان می‌گویند هکرها مبالغی بین 350 تا 800 دلار را از انها به عنوان باج درخواست کرده‌اند. شروع گسترده آلودگی سیستم‌ها به باج‌ افزارهای این گروه از سال 2018 بود و از این رو گروه تصمیم گرفت نسخه‌های مختلف و پیچیده‌تر آن را با پسوندهای مختلف و البته الگوریتم‌های پیچیده‌تر منتشر کند. 

دانلود گزارش: دانلود