התראת אבטחה: כופרת "שינרה" בישראל

SHINRA
🔍 מקור: INCD (הרשות הלאומית להגנת סייבר)

📌 תקציר מנהלים: במאי 2024 התקבלה ב-INCD הודעה על התקפת כופר על ארגון ישראלי באמצעות כופרה בשם "שינרה". מבדיקות עצמאיות ואימות באמצעות מקורות מודיעין גלוי (OSINT) עולה כי כופרה זו שייכת למשפחת כופרות "פרוטון", שפועלת מאז תחילת 2023 ומקורה ככל הנראה באיראן. המסמך מפרט את הממצאים שהתקבלו מהמחקר, כולל ניתוח של הקבוצה ושל דגימת הכופרה שנמצאה באירוע.

📌 פרופיל התוקף: כופרת שינרה פועלת לפחות מאז אפריל 2024 ונחשבת לגרסה של משפחת כופרות "פרוטון". מאז הופעתה הראשונית, זוהו גרסאות נוספות כמו "לימבה" ו"זולה" שפעלו נגד מטרות שונות ברחבי העולם. המשפחה אינה נחשבת כחלק מתוכנית RaaS (רנסומוואר כשירות), אלא פועלת באופן עצמאי. במקרים שנבדקו, הכופרה מחקה שיטות פעולה של גרסאות כופר אחרות כמו "לוקי לוקר" ו-"BlackBit", וישנן עדויות המצביעות על דמיון מסוים לקוד של כופרות ותיקות יותר כמו "פוניקס", "קונטי" ו-FIN7.

📌 ניתוח התוכנה הזדונית:

  • הכופרה בודקת את שפת המערכת ומפסיקה את פעילותה אם זיהתה שהשפה היא פרסית – מה שעשוי להעיד על קשר למפעילים ממוצא איראני.
  • לפני התחלת ההצפנה, הכופרה סוגרת תהליכים מסוימים, גונבת טוקנים של גישה למערכות, ומוחקת עותקי צל של המידע במחשב באמצעות WMIC.
  • הכופרה משתמשת בספריית CryptoPP כדי להצפין קבצים במחשבים ובתיקיות שיתופיות, תוך שהיא מדלגת על קבצים מסוימים כמו קבצי מערכת של Windows ותיקיות חיוניות אחרות.

📌 הודעות הכופר והוראות הפעלה: הכופרה מספקת למשתמשים שנפגעו כתובת דוא"ל ליצירת קשר עם התוקפים ולבקשת שחרור הקבצים. היא מזהירה מפני פנייה לחברות התאוששות, ומבטיחה "הנחה" בתמורה לתשלום מהיר. כמו כן, הכופרה מספקת אפשרות לשלוח קובץ קטן לבדיקת תהליך הפענוח.

📌 שיטות הגנה מומלצות: במסגרת המחקר, ה-INCD מפרסמת שיטות הגנה אפשריות, כולל יצירת נעילה (Mutex) למניעת ביצוע חוזר של הכופרה במערכת. שיטה זו עשויה לסייע לארגונים להגן על עצמם מפני ניסיונות הצפנה של הכופרה בעתיד.


🛡️ הגנו על הארגון שלכם מפני כופרות מתקדמות כמו שינרה!
לקריאה מעמיקה של הדו"ח המלא וקבלת כל המידע הנדרש, לחצו על הקישור למקור

ליעוץ, הכוונה ושירות CISO צרו קשר.

קרדיט תמונה – Pixabay

דילוג לתוכן