GenieLocker ransomware

Editors' Pick

A Kaspersky kutatói egy új, GenieLocker nevű zsarolóvírus-családot elemeztek, amely natív változatokkal rendelkezik Windows, Linux és VMware ESXi rendszerekhez. A malware 2026 márciusa óta aktív, és az elemzés szerint a Toy Ghouls (Bearlyfy, Labubu, Laboo.boo) csoport használja, amely korábban főként más ransomware-családokra – például a RedAlertre, a LockBitre és a Babukra – támaszkodott. A saját fejlesztésű GenieLocker bevezetésével a csoport függetlenedett a külső titkosítóktól, miközben egységes eszközkészletet alakított ki a különböző platformok támadására. A vizsgált incidensek többsége oroszországi, elsősorban feldolgozóipari vállalatokat érintett. 

A támadási lánc során a támadók egy külső partner OpenVPN-kapcsolatán és ellopott hitelesítő adatokkal jutottak be a célhálózatba, majd SoftPerfect Network Scanner, Mimikatz, PsExec/PAExec, valamint OpenSSH segítségével végeztek hálózati felderítést, hitelesítőadat-lopást és laterális mozgást. Linux rendszereken SSH-t, Windows környezetben RDP-t használtak, végül a GenieLockerrel titkosították a végpontokat, míg az ESXi-szervereken előbb leállították a virtuális gépeket, majd azok lemezeit is titkosították. 

A Windows-változat szolgáltatásokat állít le, anti-debug funkciókat alkalmaz, és a libsodium kriptográfiai könyvtárat használja. Érdekesség, hogy a malware nem helyez el váltságdíj-üzenetet a fertőzött rendszereken, a támadók a fizetési utasításokat később, manuálisan közlik az áldozatokkal. A Kaspersky szerint a Toy Ghouls eddigi műveleteiben nem találtak bizonyítékot adatlopásra, így a csoport továbbra sem alkalmazza a ma elterjedt kettős zsarolási modellt, és nem üzemeltet adatszivárogtató oldalt.

FORRÁS