اسباب‌بازی جدید گروه Toy Ghouls: باج‌افزار GenieLocker برای Windows، ESXi و Linux

Kaspersky SecurelistInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۴ ساعت ۰۴:۴۵

تصویر مرتبط با خبر: New GenieLocker ransomware for Windows, ESXi, and Linux
تصویر مرتبط با خبر: New GenieLocker ransomware for Windows, ESXi, and Linux
خلاصه سریع

اصل خبر در چند خط

باج‌افزار جدید GenieLocker توسط گروه Toy Ghouls از مارس ۲۰۲۶ فعال شده و علیه سازمان‌های روسی، به‌ویژه در بخش تولید، مورد استفاده قرار گرفته است. این باج‌افزار در دو نسخه PE برای Windows و ELF برای Linux و ESXi عرضه شده است. مهاجمین با سوءاستفاده از اتصال OpenVPN و اعتبارنامه‌های دزدیده شده، وارد شبکه شده و از ابزارهایی مانند Mimikatz، SoftPerfect Network Scanner و KeePassXC برای کشف و استخراج اطلاعات استفاده کردند. حرکت جانبی از طریق RDP و SSH انجام شد و باج‌افزار با ابزارهای قانونی PsExec و PAExec مستقر گردید. GenieLocker از کتابخانه libsodium برای رمزنگاری استفاده می‌کند و هیچ یادداشتی برای باج‌گیری روی سیستم قربانی ذخیره نمی‌کند.

متن خبر

شرح خبر

گروه Toy Ghouls، که با نام‌های Bearlyfy، Labubu و Laboo.boo نیز شناخته می‌شود، خانواده جدیدی از باج‌افزار به نام GenieLocker را از مارس ۲۰۲۶ فعال کرده است. این باج‌افزار در حملات علیه سازمان‌های فدراسیون روسیه، به‌ویژه در بخش تولید، مورد استفاده قرار گرفته و به این گروه نسبت داده شده است. GenieLocker، که ظاهرا طراحی سفارشی دارد، ابزارهای این گروه را ارتقا داده و وابستگی آنها به نرم‌افزارهای شخص ثالث را کاهش می‌دهد. مهاجمین از طریق اتصال OpenVPN وارد شبکه قربانیان شدند و با استفاده از ابزارهایی مانند Mimikatz، SoftPerfect Network Scanner و KeePassXC به کشف، استخراج اعتبارنامه‌ها و حرکت جانبی پرداخته‌اند. در مرحله نهایی، فایل‌ها روی ماشین‌های Windows با نسخه PE و سرورهای Linux/ESXi با نسخه ELF باج‌افزار رمزنگاری شدند. این باج‌افزار از کتابخانه libsodium برای رمزنگاری استفاده می‌کند و هیچ یادداشتی برای باج‌گیری روی سیستم قربانی ذخیره نمی‌کند. باج‌افزار جدید GenieLocker توسط گروه Toy Ghouls از مارس ۲۰۲۶ فعال شده و علیه سازمان‌های روسی، به‌ویژه در بخش تولید، مورد استفاده قرار گرفته است. این باج‌افزار در دو نسخه PE برای Windows و ELF برای Linux و ESXi عرضه شده است. مهاجمین با سوءاستفاده از اتصال OpenVPN و اعتبارنامه‌های دزدیده شده، وارد شبکه شده و از ابزارهایی مانند Mimikatz، SoftPerfect Network Scanner و KeePassXC برای کشف و استخراج اطلاعات استفاده کردند. حرکت جانبی از طریق RDP و SSH انجام شد و باج‌افزار با ابزارهای قانونی PsExec و PAExec مستقر گردید. GenieLocker از کتابخانه libsodium برای رمزنگاری استفاده می‌کند و هیچ یادداشتی برای باج‌گیری روی سیستم قربانی ذخیره نمی‌کند. این خبر اهمیت دارد زیرا نشان‌دهنده تکامل تاکتیک‌های گروه Toy Ghouls از استفاده از باج‌افزارهای شخص ثالث به توسعه ابزارهای سفارشی است. این تغییر می‌تواند منجر به حملات پیچیده‌تر و سخت‌تر برای تشخیص شود. علاوه بر این، هدف قرار دادن بخش تولید در روسیه می‌تواند تأثیرات اقتصادی و امنیتی گسترده‌ای داشته باشد. همچنین، استفاده از ابزارهای قانونی برای استقرار باج‌افزار نشان‌دهنده استفاده از تکنیک‌های پیشرفته برای فرار از تشخیص است. باج‌افزار GenieLocker می‌تواند باعث اختلال در عملیات تجاری، از دست رفتن داده‌ها و خسارات مالی قابل توجهی شود. سازمان‌های آلوده ممکن است با توقف تولید، از دست رفتن اعتماد مشتریان و هزینه‌های بازیابی مواجه شوند. بخش تولید به‌ویژه در معرض خطر است، زیرا توقف خطوط تولید می‌تواند زنجیره تأمین را مختل کند. اگرچه این حملات در حال حاضر علیه سازمان‌های روسی متمرکز هستند، اما گروه Toy Ghouls می‌تواند در آینده سازمان‌های ایرانی را نیز هدف قرار دهد. سازمان‌های ایرانی باید آگاهی خود را نسبت به این تهدیدات جدید افزایش دهند و اقدامات امنیتی مناسبی را برای جلوگیری از حملات مشابه انجام دهند. GenieLocker از تکنیک‌های پیشرفته‌ای مانند استفاده از کتابخانه libsodium برای رمزنگاری و فرار از دیباگر استفاده می‌کند. این باج‌افزار همچنین از آرگومان‌های مخفی برای جلوگیری از اجرا در محیط‌های تحلیل خودکار بهره می‌برد. این ویژگی‌ها می‌توانند تشخیص و تحلیل باج‌افزار را برای متخصصان امنیتی دشوارتر کنند. حمله به سازمان‌های روسی توسط گروه Toy Ghouls می‌تواند تنش‌های ژئوپلیتیکی را افزایش دهد، به‌ویژه اگر این گروه با دولت‌ها یا گروه‌های دیگر همسو باشد. همچنین، این حملات می‌توانند باعث تغییر در سیاست‌های امنیتی و همکاری‌های بین‌المللی در زمینه مبارزه با باج‌افزارها شوند. Kaspersky Securelist گروه Toy Ghouls با باج‌افزار سفارشی GenieLocker به سازمان‌های روسی حمله می‌کند. این باج‌افزار از مارس ۲۰۲۶ فعال است و از تکنیک‌های پیشرفته‌ای برای فرار از تشخیص استفاده می‌کند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این خبر اهمیت دارد زیرا نشان‌دهنده تکامل تاکتیک‌های گروه Toy Ghouls از استفاده از باج‌افزارهای شخص ثالث به توسعه ابزارهای سفارشی است. این تغییر می‌تواند منجر به حملات پیچیده‌تر و سخت‌تر برای تشخیص شود. علاوه بر این، هدف قرار دادن بخش تولید در روسیه می‌تواند تأثیرات اقتصادی و امنیتی گسترده‌ای داشته باشد. همچنین، استفاده از ابزارهای قانونی برای استقرار باج‌افزار نشان‌دهنده استفاده از تکنیک‌های پیشرفته برای فرار از تشخیص است.

اثر کسب‌وکاری

باج‌افزار GenieLocker می‌تواند باعث اختلال در عملیات تجاری، از دست رفتن داده‌ها و خسارات مالی قابل توجهی شود. سازمان‌های آلوده ممکن است با توقف تولید، از دست رفتن اعتماد مشتریان و هزینه‌های بازیابی مواجه شوند. بخش تولید به‌ویژه در معرض خطر است، زیرا توقف خطوط تولید می‌تواند زنجیره تأمین را مختل کند.

اثر احتمالی برای ایران

اگرچه این حملات در حال حاضر علیه سازمان‌های روسی متمرکز هستند، اما گروه Toy Ghouls می‌تواند در آینده سازمان‌های ایرانی را نیز هدف قرار دهد. سازمان‌های ایرانی باید آگاهی خود را نسبت به این تهدیدات جدید افزایش دهند و اقدامات امنیتی مناسبی را برای جلوگیری از حملات مشابه انجام دهند.

ارتباط با LegalTech

GenieLocker از تکنیک‌های پیشرفته‌ای مانند استفاده از کتابخانه libsodium برای رمزنگاری و فرار از دیباگر استفاده می‌کند. این باج‌افزار همچنین از آرگومان‌های مخفی برای جلوگیری از اجرا در محیط‌های تحلیل خودکار بهره می‌برد. این ویژگی‌ها می‌توانند تشخیص و تحلیل باج‌افزار را برای متخصصان امنیتی دشوارتر کنند.

زاویه رسانه/کشور منبع

Kaspersky Securelist

برچسب‌ها