De ransomwarefamilie Prinz Eugen toont een gerichte aanpak door prioriteit te geven aan het versleutelen van recent gewijzigde bestanden. Deze tactiek richt zich op data die voor organisaties vaak het meest bedrijfskritisch is. Onderzoekers van de beveiligingsdivisie ThreatDown analyseerden de malware nadat een klant in mei slachtoffer werd van een aanval. De ransomware is geschreven in de programmeertaal Go, die onder cybercriminelen populair is vanwege flexibiliteit en platformonafhankelijkheid.
Prinz Eugen selecteert bestanden op basis van de meest recente wijzigingstijd, waarbij bij gelijke tijdstempels de volgorde alfabetisch is. Dit vergroot de druk op slachtoffers door actuele documenten en projectbestanden als eerste te versleutelen. De malware doorzoekt alle mappen zonder dieptebeperking en slaat alleen bestanden met de extensie .prinzeugen over. Opvallend is dat er geen losgeldbrief wordt achtergelaten; de communicatie verloopt buiten het geïnfecteerde systeem via e-mail, telefoon of een slachtofferportaal. Dit bemoeilijkt forensisch onderzoek en kan detectie vertragen.
De aanvallers verkrijgen vaak toegang met gestolen RDP-credentials en rollen de ransomware handmatig uit via een bestand genaamd servertool.exe. Daarbij maken zij gebruik van legitieme beheer- en monitoringsoftware, zoals RemotePC, en passen living-off-the-land-technieken toe. Ook wordt een verborgen beheerdersaccount ingezet om netwerktoegang te behouden, wat detectie bemoeilijkt doordat de activiteiten lijken op regulier systeembeheer. Prinz Eugen lijkt geen ransomware-as-a-service-operatie te zijn; er zijn geen aanwijzingen voor affiliates. Op de publieke leksite van de groep staan drie slachtoffers, maar onderzoekers identificeerden minstens vijf getroffen organisaties.
Een van de slachtoffers is Standard Bank Group, waar de aanvaller 1 bitcoin losgeld eiste, ongeveer 107.000 dollar, een relatief laag bedrag vergeleken met andere ransomwaregroepen. De malware verwijdert zichzelf na encryptie en wist het sleutelmateriaal uit het geheugen. Voordat een bestand wordt verwijderd, controleert de ransomware of het versleutelde bestand ontsleuteld kan worden, waardoor de kans op onherstelbare schade wordt verkleind. Meer details over de werking en kenmerken van Prinz Eugen zijn te vinden in de analyse van BleepingComputer.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *