Una operación de ransomware descubierta recientemente llamada ‘Kasseika’ se ha unido al club de actores de amenazas que emplean tácticas Bring Your Own Vulnerable Driver (BYOVD) para desactivar el software antivirus antes de cifrar archivos.
Kasseika abusa del controlador Martini (Martini.sys/viragt64.sys), parte del sistema VirtIT Agent de TG Soft, para desactivar los productos antivirus que protegen el sistema de destino.
Según Trend Micro, cuyos analistas descubrieron y examinaron Kasseika por primera vez en diciembre de 2023, la nueva cepa de ransomware presenta muchas cadenas de ataque y similitudes en el código fuente con BlackMatter.
Como el código fuente de BlackMatter nunca se ha filtrado públicamente desde su cierre a finales de 2021, Kasseika probablemente fue creado por ex miembros del grupo de amenazas o actores experimentados de ransomware que compraron su código.
En los ataques vistos por Trend Micro, a las víctimas se les dio 72 horas para depositar 50 Bitcoins (2.000.000 de dólares), y se agregaron otros 500.000 dólares cada 24 horas de retraso en la resolución.
Se espera que las víctimas publiquen una captura de pantalla del comprobante de pago en un grupo privado de Telegram para recibir un descifrador, y el plazo máximo para hacerlo es de 120 horas (5 días).
Trend Micro ha publicado indicadores de compromiso (IoC) relacionados con la amenaza Kasseika por separado en este archivo de texto.