Threat Database Ransomware Night Sky Ransomware

Night Sky Ransomware

Cartoncino segnapunti di minaccia

Livello di minaccia: 100 % (Alto)
Computer infetti: 4
Visto per la prima volta: January 7, 2022
Ultima visualizzazione: April 26, 2023
Sistemi operativi interessati: Windows

Alcuni criminali informatici hanno deciso di non prendersi una pausa durante le vacanze e di concentrarsi invece sulla ricerca di nuove vittime per i loro attacchi ransomware. Uno di questi gruppi è costituito dagli hacker dietro la minaccia Night Sky Ransomware appena scoperta. Questo particolare malware è stato individuato per la prima volta da ricercatori che ritengono che l'operazione Night Sky sia stata lanciata il 27 dicembre 2021. In poco più di una settimana, la minaccia Night Sky è riuscita a infettare due vittime aziendali, una dal Giappone e una dal Bangladesh.

Dettagli tecnici

Come la maggior parte delle operazioni di ransomware rivolte a entità aziendali, anche i criminali informatici di Night Sky Ransomware utilizzano due diverse tattiche di estorsione. Bloccano i file cruciali archiviati sui computer infetti ma non prima di esfiltrarli sul proprio server. In seguito, minacciano le vittime che non sono disposte a pagare il riscatto richiesto che i dati raccolti verranno venduti ai concorrenti o resi pubblici tramite un sito di divulgazione dedicato.

Per quanto riguarda lo stesso Night Sky Ransomware, la minaccia utilizza un algoritmo di crittografia non decifrabile per bloccare un vasto numero di tipi di file. Gli unici che rimarranno intatti sono quelli con .dll. e le estensioni .exe, poiché la loro manomissione potrebbe causare il malfunzionamento del sistema operativo sul dispositivo o causare errori critici. Principalmente per lo stesso motivo, il ransomware eviterà anche di crittografare un elenco di 30 file e cartelle scelti appositamentecirca. Questi includono AppData, Boot, Windows, ProgramData, boot.ini, ntldr e altro. Tutti gli altri file verranno crittografati e avranno '.nightsky' aggiunto ai loro nomi originali.

Panoramica della nota di riscatto

Dopo aver completato il processo di crittografia, Night Sky Ransomware rilascerà un file di richiesta di riscatto in ogni cartella contenente i dati bloccati. Questi file appena creati saranno denominati 'NightSkyReadMe.hta.' Contengono un messaggio di richiesta di riscatto che è stato personalizzato per la vittima specifica. Pertanto, alcuni dettagli, incluso l'importo del riscatto, potrebbero variare. Le prove attuali mostrano che a una delle due attuali vittime delle operazioni di Night Sky è stato chiesto di pagare $ 800.000 per ricevere uno strumento di decrittografia ed evitare che i suoi dati vengano rilasciati.

Le richieste di riscatto contengono anche credenziali di accesso codificate per la pagina di negoziazione dei criminali informatici. A differenza di altri gruppi di hacker di questo tipo, Night Sky non utilizza un sito Tor per scopi di comunicazione. Invece, le vittime sono dirette verso un normale sito Web che esegue Rocket.Chat. Tuttavia, il sito di fuga del gruppo che contiene i dati delle loro vittime è infatti ospitato sulla rete Tor.

Tendenza

I più visti

Caricamento in corso...