Mallory pivots from this family to the IOCs, detections, and named campaigns that touch your stack, and pages you when something new lands.
5 distinct techniques documented for this family, organized by ATT&CK tactic.
Die interessanteste Datei in dem ganzen Paket ist die „chrome.exe“. Auf den ersten Blick sieht sie verdächtig wie eine Kopie des bekannten Browsers „Chrome“ aus. Die Fälschung verrät sich lediglich dadurch, dass sie keine eigene digitale Signatur hat und Versionsinformationen fehlen.
Über den integrierten Tor-Client verbindet sie sich dann mit ihrem Befehls- und Steuerserver (C2-Server), der im Tor-Netzwerk versteckt auf Port 85 liegt. Von hier werden der zum Verschlüsseln verwendete Kryptografieschlüssel und die Bitcoin-Adresse abgerufen, an die das Lösegeld gehen soll.
3 sources tracked across advisories, community write-ups, and news. New activity surfaces here as Mallory finds it.
JavaScript-based ransomware-as-a-service designed to run across operating systems.
A named NodeJS-based ransomware strain referenced as a prior example of ransomware built with NodeJS.
JavaScript/NW.js-basierte Ransomware, die sich nach Ausführung in %AppData% kopiert, Persistenz über eine Startup-Verknüpfung herstellt, über einen integrierten Tor-Client mit einem C2-Server kommuniziert, Schlüssel und Bitcoin-Adresse abruft und anschließend Benutzerdateien mit AES-128-CTR verschlüsselt; die AES-Schlüssel werden zusätzlich mit RSA verschlüsselt.
Match every observed IP, domain, and hash against your live telemetry.
Named campaigns wielding this family, with evidence pinned to each claim.
CVEs this family uses for access and lateral movement.
YARA, Sigma, Snort, and vendor rules, auto-deployed to your SIEM.
Every documented technique, ranked by evidence weight.
Reddit, Mastodon, and CTI community discussion around this family.