Kraken-ransomware har innført en ny benchmarkfase som avgjør hvordan hver maskin skal krypteres. Denne endringen gir angriperne en raskere og mer adaptiv metode for å skade nettverk – samtidig som den gjør trusselen vanskeligere å oppdage.


Hvordan angrepet starter

Kraken-operatører velger enkle og pålitelige inngangsveier. De leter etter eksponerte SMB-tjenester, svake RDP-oppsett eller systemer uten sikkerhetsoppdateringer. De misbruker også stjålne legitimasjoner for å komme inn på interne nettverk. Etter innbruddet øker de privilegiene sine, deaktiverer sikkerhetsløsninger og forbereder miljøet på kryptering.

Deretter beveger de seg gjennom nettverket ved hjelp av fjernadministrasjonsverktøy, tunneler og automatiserte skript. Målet er å nå kritiske systemer med nok tilgang til å kryptere servere, arbeidsstasjoner og virtualisert infrastruktur.


En ny benchmarking-teknikk

De nyeste Kraken-variantene inkluderer en ytelsestest som kjører før krypteringen starter. Skadekoden lager en midlertidig fil med tilfeldig innhold, krypterer filen, måler tiden prosessen tar og sletter den umiddelbart etterpå.

Resultatet avgjør hvilken strategi angrepet bruker:

  • Rask maskinvare får full kryptering.
  • Tregere maskiner får delvis kryptering for å unngå synlige ytelsesfall som kan utløse alarmer.

Metoden øker påliteligheten og gir angriperne jevne resultater på tvers av varierte miljøer.


Mål på både Windows og Linux

Kraken støtter flere plattformer. I Windows-miljøer retter den seg mot SQL-servere, Hyper-V-systemer, nettverksstasjoner og delte ressurser. Den dreper prosesser som står i veien, og rydder hendelseslogger for å skjule spor.

Linux og VMware ESXi stanser skadekoden aktive virtuelle maskiner og angriper diskavbildningene direkte. Den bruker samme benchmarking-logikk i begge miljøer, noe som gir en enhetlig fremgangsmåte uansett plattform.


Hvorfor denne taktikken betyr noe

Benchmarking lar Kraken tilpasse angrepet etter systemets kapasitet. Delvis kryptering skaper mindre støy på trege maskiner og forsinker varsler. Full kryptering slår raskt og låser kritiske filer på kraftigere maskiner.

Denne fleksibiliteten fjerner forutsigbare mønstre og gjør automatisert oppdagelse vanskeligere. Ransomware-varianten endrer atferd i sanntid, noe som komplikiserer både overvåkning og hendelseshåndtering.


Hvordan organisasjoner kan beskytte seg

Styrk inngangspunktene

  • Bruk sterk flerfaktorautentisering.
  • Blokker unødvendig SMB- og RDP-tilgang.
  • Patch eksponerte tjenester raskt.

Forbedre synlighet

  • Oppdag uvanlig opprettelse av midlertidige filer.
  • Overvåk krypteringsrelatert aktivitet på hypervisor-nivå.
  • Varsle ved forsøk på å stoppe sikkerhetsverktøy.

Sikre backupmiljøet

  • Bruk offline- eller immutable-backuper.
  • Test gjenoppretting regelmessig.
  • Oppbevar backupdata utenfor produksjonsmiljøet.

Segmenter infrastrukturen

  • Isoler hypervisor-verter strengt.
  • Begrens administrative rettigheter.
  • Overvåk lateral bevegelse mellom kritiske systemer.

Konklusjon

Kraken-løsepengevirus benchmarker nå systemer for å velge den mest effektive krypteringsmetoden. Denne nye tilnærmingen gir angriperne økt effektivitet og gjør trusselen betydelig vanskeligere å oppdage.
Sterk autentisering, segmentering og robuste sikkerhetskopier hjelper organisasjoner med å redusere skadeomfanget fra denne stadig mer adaptive ransomware-aktøren.


0 responses to “Kraken-løsepengevirus tester systemer før kryptering”