Las investigaciones de SentinelLabs muestran que el grupo detrás del ransomware Cl0p también ha estado atacando sistemas basados en Linux desde finales del año pasado. El malware fue descubierto en febrero de 2019 y hasta ahora solo se había dirigido a Windows. Sin embargo, la empresa de ciberseguridad descubrió que la variante de Linux aún no está a la altura, por lo que los usuarios pueden recuperar sus datos cifrados.
Los piratas informáticos llevaron a cabo un ataque a una universidad de Colombia en diciembre de 2022, utilizando por primera vez una versión de Linux. Aunque ambos presentan el mismo método de cifrado, también parece haber diferencias en cuanto a las llamadas api y las funciones que faltan por implementar.
Por ejemplo, en comparación con su homólogo de Windows, la variante actual de Linux no utiliza un algoritmo asimétrico basado en RSA para cifrar las claves RC4, sino una «clave maestra RC4 codificada» para generar las claves de cifrado. La misma clave maestra se utiliza para cifrar los archivos y almacenarlos localmente.
Esto permite recuperar las claves utilizadas y descifrar los archivos bloqueados. SentinelLabs no sólo ha demostrado cómo funciona esta teoría, sino que también ha compartido un script en Python que automatiza el proceso. Este código está disponible en GitHub.