קבוצת הכופר RansomHouse, המוכרת כאחד השחקנים המתוחכמים בשוק, הציגה גרסה חדשה למצפין שלה.

השדרוג הופך את פענוח הנתונים למשימה כמעט בלתי אפשרית ללא המפתח, ומקשה משמעותית על חוקרי אבטחה לנתח את פעולת הנוזקה.
קבוצת הכופר RaaS המכונה RansomHouse (המזוהה על ידי חוקרים כקבוצת Jolly Scorpius) ביצעה שדרוג טכנולוגי נרחב למצפין שלה, המכונה "Mario".
על פי דיווח של חוקרי Unit 42 (פאלו אלטו נטוורקס), הקבוצה נטשה את שיטת ההצפנה הליניארית הפשוטה לטובת מודל עיבוד נתונים רב-שכבתי ומורכב.
השינויים המרכזיים במנגנון החדש:
- הצפנה דו-שלבית (Two-Stage Encryption): במקום מעבר הצפנה יחיד, המצפין החדש משתמש בשני מפתחות נפרדים: מפתח ראשי של 32 בייט ומפתח משני של 8 בייט. תהליך זה מעלה משמעותית את רמת האנטרופיה (האקראיות) של הנתונים המוצפנים, מה שהופך ניסיונות לשחזור חלקי של המידע לקשים פי כמה.
- עיבוד נתונים מקוטע (Chunked Processing): בניגוד לגרסאות קודמות שהצפינו קבצים ברצף פשוט, הגרסה החדשה מעבדת את הקבצים ב"צ'אנקים" (מקטעים) בעלי גודל משתנה ודינמי. המערכת משתמשת בנוסחאות מתמטיות מורכבות כדי לקבוע את סדר העיבוד, מה שמערפל את פעולת הנוזקה בפני כלי ניטור.
- הצפנה דלילה (Sparse Encryption): כדי להאיץ את התהליך ולחמוק מזיהוי, הנוזקה מצפינה רק בלוקים ספציפיים בתוך הקובץ במיקומים (Offsets) מחושבים מראש. שיטה זו מאפשרת השבתה של קבצי ענק (כמו מסדי נתונים) בשניות ספורות.
מטרות התקיפה וסימני זיהוי
הקבוצה ממשיכה להתמקד בסביבות וירטואליזציה, בדגש על שרתי VMware ESXi. הקבצים המוצפנים מקבלים את הסיומת .emario, והנוזקה משאירה קובץ טקסט בשם "How To Restore Your Files.txt" בכל ספרייה שנפגעה.
מעבר להצפנה, RansomHouse ממשיכה להשתמש בשיטת ה"סחיטה הכפולה", גניבת המידע הרגיש לפני הצפנתו ואיום בפרסומו אם הכופר לא ישולם.
השלכות על חוקרי אבטחה
החוקרים מציינים כי השדרוג החדש הופך את הניתוח הסטטי (Static Analysis) והנדסה לאחור (Reverse Engineering) של הנוזקה למורכבים הרבה יותר. היכולת של הקבוצה לפתח כלים מותאמים אישית כמו MrAgent (כלי לאוטומציה של תקיפת שרתי ESXi) מעידה על אסטרטגיה מחושבת של יעילות וחמיקה ממערכות הגנה.





