Rorschach, nueva cepa de ransomware más rápida y con nuevas características

  • Actualidad

Hacker Delincuente

Rorschach es uno de los ransomware más rápidos de los conocidos hasta el momento, altamente personalizable y con características técnicas nunca vistas hasta la fecha. Lo ha descubierto el Equipo de Respuesta a Incidentes de Check Point cuando ayudaba a uno de sus clientes estadounidenses a solucionar un ciberataque.

La unidad de Inteligencia de Amenazas de Check Point y su Equipo de Respuesta a Incidentes han identificado el malware "Rorschach", desconocido hasta el momento, que se diferencia de otras cepas de ransomware por su alto nivel de personalización y sus características técnicamente únicas, como la velocidad de su cifrado.

Curiosamente, Rorschach se desplegó utilizando la carga lateral DLL de Cortex XDR Dump Service Tool de Palo Alto Network, un método que no se emplea utiliza habitualmente para cargar ransomware, por lo que revela un nuevo enfoque adoptado por los ciberdelincuentes para eludir la detección. La vulnerabilidad que permitió el despliegue de Rorschach se ha puesto debidamente en conocimiento de Palo Alto Networks.

Según explica la compañía, a diferencia de otros casos de ransomware, el autor de la amenaza no se ocultaba tras un alias y no parece estar afiliado a ninguno de los grupos de ransomware conocidos. Estos dos hechos, poco comunes en el ecosistema del ransomware, despertaron el interés de Check Point Research, que lo ha analizado.

Las conclusiones
El nuevo ransomware mostró características únicas. Su comportamiento sugiere que es parcialmente autónomo y que se propaga automáticamente cuando se ejecuta en un Controlador de Dominio (DC), mientras borra los registros de eventos de las máquinas afectadas. Además, es extremadamente flexible, ya que puede cambiar su comportamiento según las necesidades del operador. Aunque parece haberse inspirado en algunas de las familias de ransomware más conocidas, también contiene funcionalidades únicas como el uso de syscalls directas.

Según el análisis, disponible en este enlace, la nota del ransomware enviada a la víctima tenía un formato similar al de las notas del ransomware Yanluowang, aunque otras variantes dejaban caer una nota que se parecía más a las notas del ransomware DarkSide (lo que provocó que algunos se refirieran erróneamente a él como DarkSide). Cada persona que examinó el ransomware vio algo un poco diferente, lo que llevó a Check Point a bautizarlo con el nombre del famoso test psicológico: Rorschach.