Sicherheitsforscher von Check Point beschrieben die Azov-Ransomware als einen „effektiven, schnellen und leider nicht wiederherstellbaren Datenlöscher“ und stellten fest, dass sich die Malware offenbar weit stärker auf die Zerstörung von Daten konzentriert als auf den Versuch, ein Lösegeld zu fordern.
Wie Check Points Jiří Vinopal es formulierte: „Seien Sie bei dieser Sache vorsichtig … Wenn Sie sich infizieren -> Das System ist praktisch tot.“
Lawrence Abrams von BleepingComputer stellte fest, dass die Malware-Lösegeldforderung fälschlicherweise behauptet, sie sei von der polnischen Sicherheitsforscherin Hasherezade erstellt worden, und weist die Opfer an, sich für die Wiederherstellung ihrer Dateien sowohl an sie als auch an BleepingComputer, Abrams, MalwareHunterTeam, Michael Gillespie und andere Sicherheitsforscher zu wenden.
Azov ist der jüngste Beleg dafür, dass Ransomware-Entwickler möglicherweise davon abrücken, Daten zu verschlüsseln, und stattdessen dazu übergehen, sie zu stehlen und direkt zu zerstören (siehe Datenexfiltration: Symantec warnt vor der Exbyte-Bedrohung, während die Hive-Gruppe Tata-Daten veröffentlicht). Während ein solcher Wechsel dazu dienen würde, Opfer zur Zahlung eines Lösegelds zu zwingen, scheint das Motiv im Fall von Azov schlicht böswillig zu sein.
Forscher in Verruf bringen
Zusätzlich zur Verwicklung der Sicherheitsforscher scheint die Malware darauf ausgelegt zu sein, die Ukraine zu belasten – sie ist nicht nur nach dem Asow-Regiment benannt, sondern in der Lösegeldforderung heißt es auch, sie werde verbreitet, weil „der Westen der Ukraine nicht genug hilft“.
Als Reaktion darauf twitterte Hasherezade: „An wen es auch immer betrifft: Ich stehe in KEINER Weise mit Azov (oder irgendeiner anderen #ransomware) in Verbindung. Unter Cyberkriminellen ist es gängige Praxis, Sicherheitsforscher in Verruf zu bringen.“
Abrams schrieb ebenfalls: „Um es klarzustellen: BleepingComputer und ich selbst stehen weder mit der ‚Azov‘-Ransomware noch mit anderer Malware in Verbindung. Leider haben mich bereits Menschen kontaktiert, um Hilfe beim Entschlüsseln von Dateien zu erhalten, darunter ein Opfer in der Ukraine, und derzeit können wir in keiner Weise helfen.“
„Diese Ransomware sollte derzeit als destruktiv eingestuft werden, da es keine Möglichkeit gibt, die tatsächlichen Bedrohungsakteure zu kontaktieren, die die Ransomware verbreiten“, ergänzte.
Unklares Motiv für die Angriffe
MalwareHunterTeam stellte fest, dass die Ransomware über kostenpflichtige Botnetze verbreitet wird, die auch zur Verbreitung der STOP/Djvu-Ransomware eingesetzt werden. Sie fragten: „Jedenfalls: Kann jemand erklären, warum zum Teufel jemand Geld ausgeben würde, um Installationen zu kaufen und diesen Destruktor/Datenlöscher – oder wie auch immer man diesen Mist nennen will – auf die Computer überwiegend armer Menschen zu bringen, denen wahrscheinlich gerade jede Menge wichtige Daten/Dateien gestohlen wurden und die außerdem eine echte Ransomware abbekommen haben?“
Eine mögliche Antwort, so vermuteten sie, könnte sein, dass „sie für gezielte Fälle entwickelt wurde und die massenhafte Verbreitung dann lediglich ein ‚Ablenkungsmanöver‘ ist“.
Check Point und Vinopal sagten, dass die Malware Daten in 666-Byte-Blöcken beschädigt:
„Wir haben uns #Azov #Ransomware angesehen – einen neuen destruktiven Datenlöscher:
– Manuell in Assembly mit FASM erstellt
– Multithreaded-Überschreiben der ursprünglichen Dateninhalte in Intervallen (in Schleifen zu 666 Byte)
– Effektiver, schneller und leider nicht wiederherstellbarer Datenlöscher.“
Nach einer Infektion gibt es keine Möglichkeit, verschlüsselte Dateien wiederherzustellen; Opfer sollten daher sicherheitshalber Windows neu installieren. Und weil dasselbe Botnetz, das Azov verbreitet, auch andere Malware verbreitet, empfahl Abrams den Opfern außerdem, alle sensiblen Passwörter zurückzusetzen.
Venus-Ransomware nimmt das Gesundheitswesen ins Visier
Das ist leider nicht die einzige schlechte Nachricht aus der Welt der Ransomware in dieser Woche. Das U.S. Department of Health and Human Services warnte davor, dass die Venus-Ransomware Gesundheitseinrichtungen in den USA ins Visier nimmt.
Das Health Sector Cybersecurity Coordination Center (HC3) erklärte, es sei „kürzlich über mindestens eine Gesundheitseinrichtung in den Vereinigten Staaten informiert worden, die Opfer der Venus-Ransomware wurde. Die hinter den Venus-Ransomware-Operationen stehenden Bedrohungsakteure zielen bekanntermaßen auf öffentlich erreichbare Remote Desktop Services, um Windows-Geräte zu verschlüsseln. Dieser Bericht enthält zusätzliche Informationen, Indicators of Compromise, Techniken und entsprechende Gegenmaßnahmen im Zusammenhang mit der Venus-Ransomware.“
Ransomware-Angriffe auf das Gesundheitswesen sind besonders tödlich. Eine aktuelle Studie von Ponemon und Proofpoint ergab, dass sie bei einem Viertel der Opfer zu einer erhöhten Sterblichkeit von Patienten führen.
Als Nächstes lesen: So erholen Sie sich von einem Ransomware-Angriff





