Eclipse Ransomware: Một Dịch Vụ Tống Tiền Đa Nền Tảng Mới
Một tác nhân đe dọa hoạt động dưới tên EclipseSupport đang tích cực quảng bá một chiến dịch Ransomware-as-a-Service (RaaS) mới mang tên Eclipse Ransomware trên các diễn đàn tội phạm mạng. Nhóm này đang tuyển dụng các đối tác tội phạm mạng, tuyên bố nền tảng của họ có thể xâm phạm nhiều loại hệ thống doanh nghiệp, bao gồm máy chủ Windows, Linux, thiết bị lưu trữ NAS, siêu giám sát VMware ESXi và cơ sở hạ tầng ảo hóa Nutanix.
Khác với các phần mềm độc hại đơn hệ điều hành truyền thống, Eclipse Ransomware được thiết kế từ đầu để triển khai đa nền tảng. Payload cho Windows được viết bằng Rust, tận dụng các đặc tính về an toàn bộ nhớ, hiệu suất và khả năng né tránh của ngôn ngữ này. Trong khi đó, các biến thể nhắm mục tiêu Linux, thiết bị NAS, ESXi và môi trường Nutanix được phát triển bằng C++. Cách tiếp cận mã nguồn kép này cho phép các nhà điều hành nhắm mục tiêu hiệu quả vào các môi trường doanh nghiệp lai, khối lượng công việc đám mây ảo hóa và các trung tâm dữ liệu tại chỗ.
Sự xuất hiện của các công cụ mã hóa đa nền tảng phản ánh xu hướng ngành đang gia tăng trên các mô hình nền tảng RaaS khác, được thiết kế để tối đa hóa tác động trên các nhóm máy chủ đa dạng. Các nhà điều hành phần mềm độc hại tuyên bố Eclipse Ransomware sử dụng mã hóa đối xứng ChaCha20 kết hợp với các cơ chế trao đổi khóa mật mã hậu lượng tử dựa trên Kyber.
Các Tính Năng Của Eclipse Ransomware
Các đối tác được cung cấp các chế độ mã hóa có thể cấu hình để cân bằng tốc độ hoạt động với khả năng ẩn mình, giúp đảm bảo việc khóa tệp hoàn tất trước khi các công cụ bảo mật cục bộ phản ứng. Như được DarkWebInformer quan sát, nền tảng bao gồm các quy trình cụ thể được thiết kế để mã hóa máy ảo Hyper-V và vô hiệu hóa cơ sở hạ tầng sao lưu Veeam. Việc vô hiệu hóa kho lưu trữ sao lưu và kho siêu giám sát là một chiến thuật có giá trị cao, nhằm ngăn chặn các tổ chức thực hiện khôi phục hệ thống sạch.
Đối với các môi trường miền Windows, nền tảng được cho là nhúng các tính năng tự động hóa. Việc nhắm mục tiêu các siêu giám sát cho phép các tác nhân đe dọa thực hiện các cuộc tấn công VMware ESXi có tác động cao, làm tê liệt hàng trăm máy chủ ảo cùng lúc.
Mô Hình Hoạt Động Và Tuyển Dụng
Eclipse Ransomware hoạt động như một hệ sinh thái đối tác được quản lý đầy đủ. Bảng điều khiển web quản trị cung cấp quyền kiểm soát chiến dịch tập trung, truy cập nhóm đa người dùng, xác thực thanh toán tự động, ghi nhật ký hoạt động theo thời gian thực và cổng LiveChat tích hợp để xử lý trực tiếp các cuộc đàm phán tiền chuộc với nạn nhân. Các nhà phát triển sử dụng các chiến thuật tống tiền kép, đe dọa công bố dữ liệu công ty bị đánh cắp trên các trang rò rỉ chuyên dụng nếu nạn nhân từ chối trả tiền chuộc để giải mã.
Để thu hút các đối tác có kinh nghiệm, EclipseSupport đang đưa ra mức chia sẻ doanh thu giới thiệu 90/10 có lợi cho đối tác trong 10 trường hợp tống tiền thành công đầu tiên, sau đó tỷ lệ này sẽ điều chỉnh thành tỷ lệ tiêu chuẩn 80/20. Đơn đăng ký yêu cầu thanh toán phí nhập cảnh 300 đô la — mà các nhà điều hành tuyên bố sẽ được hoàn lại đầy đủ sau khoản thanh toán tiền chuộc thành công đầu tiên của đối tác — và phải nhắm mục tiêu các tổ chức có ngưỡng thanh toán dự kiến ít nhất 70.000 đô la.
Các đối tác bị cấm nghiêm ngặt việc gửi các mẫu ransomware tới VirusTotal hoặc các cổng quét đa năng công khai. Mặc dù các tuyên bố của EclipseSupport chưa được xác minh độc lập trong các cuộc xâm nhập thực tế, các nhóm bảo mật nên chủ động tăng cường bảo mật cho mạng doanh nghiệp.
Tìm hiểu thêm về các mối đe dọa mạng mới nhất và cách bảo vệ hệ thống của bạn tại các nguồn uy tín như CISA.










