리빌
REvil| 형성 | 2019 |
|---|---|
| 유형 | 해킹 |
| 제휴 | 소디노키비, 간드크라브 |
REVIL(트랜섬웨어 Evil, Sodinokibi)은 러시아[1] 또는 러시아어를 사용하는[2] 개인 랜섬웨어의 서비스화(RaaS) 사업체입니다.[3]공격 후 리빌은 몸값을 받지 않으면 해피 블로그에 정보를 공개하겠다고 위협했다.세간의 이목을 끄는 사건에서, 리빌은 거대 기술 회사인 애플의 공급업체를 공격하고 그들의 신제품에 대한 기밀 약도를 훔쳤다.2022년 1월 러시아 연방보안국은 리빌을 해체하고 회원 몇 명을 기소했다고 밝혔다.
역사
리빌은 랜섬웨어를 배포하기 위해 계열사를 모집한다.이 협정의 일환으로 계열사 및 랜섬웨어 개발자는 몸값 [4]지불에서 발생하는 수익을 나누었습니다.정확한 위치를 밝히기는 어렵지만 러시아 조직이나 옛 소련 국가 [5]조직을 겨냥한 것이 아니라는 점에서 러시아에 근거지를 둔 것으로 보인다.
Revil이 사용하는 랜섬웨어 코드는 다른 해킹 그룹인 DarkSide가 사용하는 코드와 유사합니다. Revil의 코드는 공개되지 않아 DarkSide가 Revil의[6] 일부이거나 Revil의 [7]파트너임을 시사합니다.REVIL과 DarkSide는 유사한 구조화된 몸값 메모와 동일한 코드를 사용하여 피해자가 독립국가연합(CIS) [8]국가에 있지 않은지 확인합니다.
사이버 보안 전문가들은 리빌이 이전에는 악명 높았지만 지금은 사라진 해커 조직인 갠드크랩의 [9]분파라고 믿고 있다.이는 리빌이 갠드크랩 종료 직후 처음 활성화됐고 랜섬웨어 모두 상당한 양의 코드를 공유하고 있기 때문으로 의심된다.
2020
그럴지도 모른다
범죄자 사이베르강의 업무의 일환으로, 그들은 법무법인 그럽맨 쉬레 메이젤라스 & 색스로부터 거의 1 테라바이트의 정보를 훔치고 그것을 [10][11][12]공표하지 않기 위해 몸값을 요구한 것으로 알려져 있다.그 단체는 다른 회사들과 공인들도 갈취하려고 시도했었다.
2020년 5월 그들은 도널드 트럼프 [13][14]미국 대통령에게 4200만 달러를 요구했다.이 단체는 [15]이 회사가 데이터를 보호하기 위해 사용한 타원곡선암호 해독을 통해 이 작업을 수행했다고 주장했다.회원과의 인터뷰 결과 트럼프 정보 구매자를 찾았지만 확인은 [16]되지 않았다.이 회원은 같은 인터뷰에서 2020년에 1억 달러의 몸값을 벌어들일 것이라고 주장했다.
2020년 5월 16일, 그룹은 [17]레이디 가가와 관련된 총 2.4 GB의 법적 문서를 공개했다.다음 날, 그들은 도널드 트럼프를 언급하거나 '트럼프'[11]라는 단어가 포함된 169개의 "무해한" 이메일을 공개했다.
그들은 마돈나의 정보를 [18]팔려고 했지만 결국 이를 [19]어겼다.
2021
3월
2021년 3월 27일, Revil은 Harris Federation을 공격하여 Federation의 여러 재무 문서를 블로그에 게시했다.그 결과, 페더레이션의 IT시스템이 몇주간 셧다운되어 최대 37,000명의 [20]학생이 영향을 받았습니다.
2021년 3월 18일, Revil 계열사는 데이터 유출 사이트에서 다국적 하드웨어 및 전자 회사 Acer에서 데이터를 다운로드하고 사이버 보안 회사 Advanced Intel에 의한 2021년 Microsoft Exchange Server 데이터 침해와 관련된 랜섬웨어를 설치했다고 주장했습니다.이것은 Acer 서버의 최초 징후를 발견했습니다.2021년 3월 5일부터 목표로 합니다.미공개 시스템 수의 암호를 해독하고 다운로드한 파일을 삭제하기 위해 5,000만 달러의 몸값이 요구되었으며,[21] 2021년 3월 28일까지 지불하지 않으면 1억 달러로 늘어났다.
4월
2021년 4월 리빌은 콴타컴퓨터로부터 애플 노트북과 애플워치 계획을 포함한 향후 애플 제품의 계획을 훔쳤다.리빌은 5000만달러를 [22][23]받지 않으면 계획을 공개하겠다고 위협했다.
그럴지도 모른다
2021년 5월 30일 JBS S.A.는 랜섬웨어 공격을 받아 회사의 모든 쇠고기 공장이 일시 폐쇄되고 가금류와 돼지고기 공장 조업이 중단되었다.며칠 후, 백악관은 리빌이 JBS S.A. 사이버 공격에 책임이 있을 수 있다고 발표했다.FBI는 [24]트위터에 올린 성명에서 이 연관성을 확인했다.JBS는 리빌에 1100만 달러의 몸값을 지불했다.
6월.
2021년 6월 11일, 인버너지는 그들이 랜섬웨어의 공격을 받았다고 보고했다.나중에 리빌은 자신들의 [25]소행이라고 주장했다.
7월.
2021년 7월 2일 수백 개의 관리 서비스 프로바이더가 Kaseya 데스크톱 관리 소프트웨어를 [26]통해 REVIL 랜섬웨어를 시스템에 떨어뜨렸습니다.리빌은 암호화된 [27]데이터를 복원하기 위해 7천만 달러를 요구했다.그 결과 스웨덴 Coop 식료품 체인점은 며칠 [28][29]동안 800개의 가게를 닫아야 했다.
2021년 7월 7일, 리빌은 플로리다에 본사를 둔 우주 및 무기 발사 기술 계약업체 HX5의 컴퓨터를 해킹했다.HX5는 육군, 해군, 공군 및 NASA의 고객으로 간주되며, 도난당한 문서를 해피 블로그에 공개하였다.뉴욕타임스는 이 문서들이 "중요한"[30] 것이 아니라고 판단했다.
바이든 부통령은 9일 조 바이든 미국 대통령과 블라디미르 푸틴 러시아 대통령의 전화통화에서 미국은 랜섬웨어 작전이 미국 정부의 후원은 아니지만 우리가 충분한 정보를 제공하면 행동할 것이라고 기대한다는 점을 분명히 했다."n그게 누군데요. "바이든은 나중에 푸틴이 그렇게 [31][32]하지 않을 경우 미국은 그 그룹의 서버를 철거할 것이라고 덧붙였다.
2021년 7월 13일,[33] 리빌 웹사이트와 기타 인프라가 인터넷에서 사라졌다.폴리티코는 익명의 고위 정부 관계자의 말을 인용, "우리는 왜 그들이 물러났는지 정확히 모른다"고 말했으며, 이 당국자는 또한 러시아가 이 그룹을 폐쇄하거나 강제로 [34]폐쇄했을 가능성을 무시하지 않았다.
2021년 7월 23일, 카세야는 7월 2일 카세야 VSA 랜섬웨어 공격으로 암호화된 파일의 암호 해독 키를 익명의 "신뢰할 수 있는 제3자"로부터 받았다고 발표했다.이 후, 3주간 키를 보류하고 있던 것이 밝혀졌으며, 희생자들의 [35]파일 복원을 돕고 있었다.이 열쇠는 FBI가 서버 다운을 시도하고 있다는 정보를 흘리는 것을 피하기 위해 공개되지 않았다.해커들이 [36]개입 없이 오프라인으로 나간 후, 결국 불필요한 것으로 판명되었다.
9월.
2021년 9월, 루마니아 사이버 보안 회사 Bitdefender는 REVIL/Sodinokibi 랜섬웨어의 피해자들이 2021년 [37]7월 13일 이전에 암호화된 파일을 복구할 수 있도록 지원하는 무료 범용 복호화기 유틸리티를 발표했습니다.9월부터 11월 초까지 1,400개 이상의 기업들이 5억 5천만 달러 이상의 몸값을 지불하지 않고 파일을 [38]복구할 수 있도록 하기 위해 이 해독기를 사용했다.
2021년 9월 22일, 악성코드 연구진은 REVIL 악성코드에 내장된 백도어를 특정했습니다.이 백도어는 원래 갱 조직원들이 이중 채트를 실행하고 계열사를 속여 랜섬웨어 [39]지불을 금지할 수 있도록 했습니다.사기를 당한 랜섬웨어 계열사들은 해커스 코트에 자신들의 주장을 올려 계열사들의 리빌에 대한 신뢰를 떨어뜨린 것으로 알려졌다.보도에 따르면 새로운 버전의 REVIL 악성 프로그램에서는 백도어가 [40]제거되었다고 합니다.
10월
2021년 10월 21일, 리빌 서버는 여러 국가에서 해킹되어 강제로 오프라인 상태가 되었습니다.VMWare의 사이버 보안 전략 책임자는 "FBI는 Cyber Command, Secret Service 및 같은 생각을 가진 국가들과 협력하여 이러한 그룹에 대해 중대한 파괴적 조치를 취했습니다."라고 말했습니다.REVIL 갱의 멤버가 백업으로부터 서버 복원을 시도했습니다.백업에서도 마찬가지로 [41]문제가 있었습니다.
수사 및 형사 고발
유로폴, 유로저스트, 인터폴 등 17개국이 참여한 골드더스트 작전의 일환으로 사법당국은 소디노키비/리빌과 관련된 5명과 갠드크랩 랜섬웨어와 관련된 2명의 용의자를 체포했다.이들은 5000건의 감염에 책임이 있으며 랜섬웨어로 50만유로를 [42]챙긴 것으로 알려졌다.
2021년 11월 8일 미국 법무부는 우크라이나인 야로슬라브 바신스키와 러시아인 예브게니 폴리아닌에 대한 기소를 해제했다.바신스키 씨는 카세야를 포함한 여러 피해자에게 랜섬웨어 공격을 한 혐의로 기소돼 10월 8일 폴란드에서 체포됐다.폴리아닌은 텍사스 기업과 정부 기관을 포함한 여러 피해자들에게 랜섬웨어 공격을 한 혐의로 기소되었다.미 국방부는 우크라이나 경찰과 공조해 랜섬웨어 지급과 관련된 610만달러의 압류도 발표했다.모든 혐의로 유죄가 확정되면 바신스키 씨는 최고 115년, 폴리아닌 씨는 [43]최고 145년 징역형에 처해진다.
2022년 1월 러시아 연방보안국은 [44]미국으로부터 정보를 제공받아 리빌을 해체하고 회원 몇 명을 기소했다고 밝혔다.
레퍼런스
- ^ Bowden, John (July 13, 2021). "Russian-based ransomware group 'REvil' disappears after hitting US businesses". The Independent. Archived from the original on August 13, 2021.
- ^ Collier, Kevin (July 13, 2021). "Prolific ransomware gang suddenly disappears from internet. The timing is noteworthy". NBC News. Archived from the original on November 12, 2021.
- ^ Fokker, John (2019-10-02). "McAfee ATR Analyzes Sodinokibi aka REvil Ransomware-as-a-Service - The All-Stars". McAfee Blogs. Archived from the original on 2021-11-11. Retrieved 2020-10-07.
- ^ Abrams, Lawrence. "Sodinokibi Ransomware: Following the Affiliate Money Trail". Bleeping Computer. Archived from the original on 2021-07-05. Retrieved 2020-10-07.
- ^ Saarinen, Juha (January 29, 2020). "No let up on REvil ransomware-as-a-service attacks". it news.
{{cite web}}: CS1 maint :url-status (링크) - ^ SangerPerlroth > David E.생거 & 니콜 펄로스, FBI 파이프라인 해킹의 배후 그룹 특정(2021년 5월 10일자)
- ^ Charlie Osborne, 연구원은 DarkSide 랜섬웨어 서비스 ZDNet의 5개 계열사를 추적합니다(2021년 5월 12일).
- ^ 다크사이드 랜섬웨어와 미국의 파이프라인 공격에 대해 우리가 알고 있는 것, 트렌드 마이크로 리서치(2021년 5월 14일).
- ^ Vijayan, Jai (September 25, 2019). "GandCrab Developers Behind Destructive REvil Ransomware". DARKReading.
{{cite web}}: CS1 maint :url-status (링크) - ^ Cimpanu, Catalin. "Ransomware gang asks $42m from NY law firm, threatens to leak dirt on Trump". ZDNet. Retrieved 2020-05-17.
- ^ a b Winder, Davey. "Hackers Publish First 169 Trump 'Dirty Laundry' Emails After Being Branded Cyber-Terrorists". Forbes. Retrieved 2020-05-17.
- ^ Sykes, Tom (2020-05-15). "'REvil' Hackers Double Their Allen Grubman Ransom Demand To $42m, Threaten To Dump Donald Trump Dirt". The Daily Beast. Retrieved 2020-05-17.
- ^ "Criminal group that hacked law firm threatens to release Trump documents". NBC News. Retrieved 2020-05-17.
- ^ Adler, Dan (15 May 2020). "What Do These Hackers Have On Trump, and Why Would Allen Grubman Pay to Suppress It?". Vanity Fair. Retrieved 2020-05-17.
- ^ "Forbes". Forbes.
{{cite web}}: CS1 maint :url-status (링크) - ^ Seals, Tara (October 29, 2020). "REvil Gang Promises a Big Video-Game Hit; Maze Gang Shuts Down". threatpost.
{{cite web}}: CS1 maint :url-status (링크) - ^ Dazed (2020-05-16). "Hackers have leaked Lady Gaga's legal documents". Dazed. Retrieved 2020-05-17.
- ^ Coble, Sarah (2020-05-19). "REvil to Auction Stolen Madonna Data". Infosecurity Magazine. Retrieved 2020-07-17.
- ^ Coble, Sarah (2020-09-23). "Thieves Fail to Auction Bruce Springsteen's Legal Documents". Infosecurity Magazine. Retrieved 2020-12-10.
- ^ "Evidence suggests REvil behind Harris Federation ransomware attack". IT PRO. Retrieved 2021-04-30.
- ^ Abrams, Lawrence (19 March 2021). "Computer giant Acer hit by $50 million ransomware attack". BleepingComputer. Retrieved 2021-03-20.
{{cite web}}: CS1 maint :url-status (링크) - ^ "Ransomware hackers steal plans for upcoming Apple products". the Guardian. 2021-04-22. Retrieved 2021-04-22.
- ^ "A Notorious Ransomware Gang Claims to Have Stolen Apple's Product Designs". Gizmodo. Retrieved 2021-04-22.
- ^ "FBI Statement on JBS Cyberattack". Twitter. 2021-06-02. Retrieved 2021-06-03.
- ^ "Hacker group REvil claims responsibility for Invenergy data breach". pv magazine USA. June 14, 2021.
- ^ "Important Notice July 2nd, 2021 – Kaseya". July 3, 2021. Archived from the original on 2021-07-03.
- ^ Satter, Raphael (2021-07-05). "Up to 1,500 businesses affected by ransomware attack, U.S. firm's CEO says". Reuters. Archived from the original on 2021-11-24. Retrieved 2021-07-05.
- ^ Ahlander, Johan; Menn, Joseph (2021-07-03). "Major ransomware attack against U.S. tech provider forces Swedish store closures". Reuters. Archived from the original on 2021-10-25. Retrieved 2021-07-05.
- ^ Lily Hay Newman (2021-07-04). "How REvil Ransomware Took Out Thousands of Business at Once". Wired. Archived from the original on 2021-11-10. Retrieved 2021-12-03.
- ^ Sanger, David E.; Perlroth, Nicole (July 7, 2021). "Biden Weighs a Response to Ransomware Attacks". The New York Times. Retrieved July 8, 2021.
- ^ Miller, Zeke; Tucker, Eric (July 9, 2021). "Biden tells Putin Russia must crack down on cybercriminals". Associated Press. Archived from the original on November 11, 2021.
- ^ Sanger, David E. (July 13, 2021). "Russia's most aggressive ransomware group disappeared. It's unclear who disabled them". The New York Times.
- ^ Fung, Brian; Cohen, Zachary; Sands, Geneva (July 13, 2021). "Ransomware gang that hit meat supplier mysteriously vanishes from the internet". CNN Business. Archived from the original on September 27, 2021.
- ^ Toosi, Nahal (July 20, 2021). "Biden official: 'We don't know exactly why' ransomware gang vanished from the web". POLITICO. Retrieved July 21, 2021.
- ^ "Ransomware key to unlock customer data from REvil attack". BBC News. BBC. July 23, 2021. Retrieved July 23, 2021.
- ^ Ellen Nakishima; Rachel Lerman (September 21, 2021). "FBI held back ransomware decryption key from businesses to run operation targeting hackers". The Washington Post.
- ^ "Bitdefender Offers Free Universal Decryptor for REvil/Sodinokibi Ransomware". Bitdefender. September 16, 2021. Archived from the original on November 26, 2021. Retrieved December 3, 2021.
- ^ Botezatu, Bogdan (November 8, 2021). "Bitdefender, Law Enforcement Partnership Saves REvil Victims Half a Billion in Ransom Demand". Bitdefender. Archived from the original on November 11, 2021. Retrieved December 3, 2021.
- ^ Vaas, Lisa (September 22, 2021). "How REvil May Have Ripped Off Its Own Affiliates". ThreatPost.com. Archived from the original on October 5, 2021. Retrieved December 3, 2021.
- ^ Vaas, Lisa (September 23, 2021). "REvil Affiliates Confirm: Leadership Were Cheating Dirtbags". ThreatPost.com. Archived from the original on October 8, 2021. Retrieved December 3, 2021.
- ^ Menn, Joseph; Bing, Christopher (October 21, 2021). "EXCLUSIVE Governments turn tables on ransomware gang REvil by pushing it offline". Reuters. Archived from the original on December 1, 2021. Retrieved December 3, 2021.
- ^ "FIVE AFFILIATES TO SODINOKIBI/REVIL UNPLUGGED". Europol. 8 November 2021. Archived from the original on 12 November 2021. Retrieved 12 November 2021.
- ^ "Ukrainian Arrested and Charged with Ransomware Attack on Kaseya". United States Department of Justice. November 8, 2021. Archived from the original on November 11, 2021. Retrieved November 12, 2021.
- ^ "REvil ransomware gang arrested in Russia". BBC News. 2022-01-14. Retrieved 2022-01-14.